← 返回题目列表

ARP 欺骗是什么?局域网中如何防止网关被冒充?

中等 第 20 / 26 题 更新于 2026/08/02
网络层ARP网络安全

简化版

ARP 欺骗是攻击者在局域网内伪造 ARP 报文,让受害者把某个 IP,常见是网关 IP,错误地映射到攻击者 MAC。

这样受害者发往网关的流量会先到攻击者机器,攻击者可以中间人转发、窃听、篡改或直接丢弃流量。

防护包括静态 ARP、交换机 DHCP Snooping + Dynamic ARP Inspection、端口安全、网关绑定、加密协议和网络隔离。

详细版

攻击者发送伪造声明:

192.168.1.1 is at attacker-mac

受害者更新 ARP 表后:

Gateway IP -> attacker-mac

于是访问外网的帧都先发给攻击者。

ARP 欺骗成立的原因是 ARP 缺少强认证,局域网主机可能接受 unsolicited ARP 或伪造 ARP Reply。

企业网络中常通过交换机能力防护:DHCP Snooping 记录合法 IP-MAC-Port 绑定,DAI 检查 ARP 报文是否符合绑定关系。

完整版教学

1. 先讲 ARP 为什么容易被骗

ARP 的作用是把 IPv4 地址解析成 MAC 地址。

但传统 ARP 没有内置身份认证。

局域网里的主机可能相信别人发来的 ARP Reply。

ARP 欺骗利用的不是复杂密码学漏洞,而是局域网信任模型太朴素。

2. 网关冒充的攻击流程

假设网关是:

192.168.1.1 -> 00:11:22:33:44:55

攻击者伪造:

192.168.1.1 -> aa:bb:cc:dd:ee:ff

受害者 ARP 表被污染。

此后受害者访问外网时,二层目的 MAC 变成攻击者 MAC。

攻击者可以选择转发给真正网关,从而保持用户不易察觉。

3. 可能造成什么后果

ARP 欺骗常见后果:

  • 中间人监听明文流量。
  • 篡改 HTTP 页面或下载内容。
  • 劫持 DNS 请求。
  • 断网攻击。
  • 绕过简单 IP 限制。
  • 会话 Cookie 在非 HTTPS 场景被窃取。

如果业务全程 HTTPS,攻击者仍能看到连接元数据,但很难直接解密内容。

所以加密协议仍然重要。

4. 主机侧防护

主机侧可以做:

方式优点局限
静态 ARP简单直接运维成本高
ARP 监控能发现异常变化主要是检测
个人防火墙可拦截部分攻击依赖端侧配置
使用 HTTPS/SSH保护内容不解决 ARP 表污染

静态 ARP 适合少量关键主机和网关绑定。

大规模网络更依赖交换机侧能力。

5. 交换机侧防护

企业网络常用组合:

  • DHCP Snooping:记录合法 DHCP 分配关系。
  • Dynamic ARP Inspection:检查 ARP 报文是否合法。
  • IP Source Guard:限制端口可使用的源 IP。
  • Port Security:限制端口 MAC 数量和变化。
  • VLAN 隔离:缩小二层广播域。

DAI 会根据绑定表判断:

IP + MAC + Port

是否匹配,不匹配的 ARP 报文被丢弃。

6. 为什么网络隔离有效

ARP 攻击通常发生在同一二层广播域。

如果把不同安全级别的主机放在不同 VLAN,攻击面会变小。

攻击者不能随便向另一个 VLAN 广播 ARP。

当然,三层网关和跨 VLAN 策略也要正确配置。

隔离不是万能,但能限制横向移动范围。

7. 常见误区与追问

  • 误区:ARP 欺骗能跨互联网攻击任何人。 ARP 是二层协议,主要影响同一局域网或广播域。
  • 误区:HTTPS 没必要,因为内网可信。 内网同样可能被 ARP 欺骗,敏感业务仍应加密。
  • 误区:静态 ARP 适合所有机器。 大规模环境静态维护成本高,更常用交换机安全能力。
  • 追问:DAI 依赖什么信息? 通常依赖 DHCP Snooping 形成的 IP-MAC-Port 绑定表。
  • 追问:攻击者为什么还能让用户不断网? 它可以把流量继续转发给真实网关,形成中间人。
  • 追问:VLAN 为什么能降低风险? 它缩小二层广播域,限制 ARP 报文影响范围。

8. 加强记忆

ARP 欺骗就是“把别人的 IP 说成自己的 MAC”。

防护思路是绑定真实关系、检查伪造声明、缩小二层范围、上层继续加密。