ARP 欺骗是什么?局域网中如何防止网关被冒充?
简化版
ARP 欺骗是攻击者在局域网内伪造 ARP 报文,让受害者把某个 IP,常见是网关 IP,错误地映射到攻击者 MAC。
这样受害者发往网关的流量会先到攻击者机器,攻击者可以中间人转发、窃听、篡改或直接丢弃流量。
防护包括静态 ARP、交换机 DHCP Snooping + Dynamic ARP Inspection、端口安全、网关绑定、加密协议和网络隔离。
详细版
攻击者发送伪造声明:
192.168.1.1 is at attacker-mac
受害者更新 ARP 表后:
Gateway IP -> attacker-mac
于是访问外网的帧都先发给攻击者。
ARP 欺骗成立的原因是 ARP 缺少强认证,局域网主机可能接受 unsolicited ARP 或伪造 ARP Reply。
企业网络中常通过交换机能力防护:DHCP Snooping 记录合法 IP-MAC-Port 绑定,DAI 检查 ARP 报文是否符合绑定关系。
完整版教学
1. 先讲 ARP 为什么容易被骗
ARP 的作用是把 IPv4 地址解析成 MAC 地址。
但传统 ARP 没有内置身份认证。
局域网里的主机可能相信别人发来的 ARP Reply。
ARP 欺骗利用的不是复杂密码学漏洞,而是局域网信任模型太朴素。
2. 网关冒充的攻击流程
假设网关是:
192.168.1.1 -> 00:11:22:33:44:55
攻击者伪造:
192.168.1.1 -> aa:bb:cc:dd:ee:ff
受害者 ARP 表被污染。
此后受害者访问外网时,二层目的 MAC 变成攻击者 MAC。
攻击者可以选择转发给真正网关,从而保持用户不易察觉。
3. 可能造成什么后果
ARP 欺骗常见后果:
- 中间人监听明文流量。
- 篡改 HTTP 页面或下载内容。
- 劫持 DNS 请求。
- 断网攻击。
- 绕过简单 IP 限制。
- 会话 Cookie 在非 HTTPS 场景被窃取。
如果业务全程 HTTPS,攻击者仍能看到连接元数据,但很难直接解密内容。
所以加密协议仍然重要。
4. 主机侧防护
主机侧可以做:
| 方式 | 优点 | 局限 |
|---|---|---|
| 静态 ARP | 简单直接 | 运维成本高 |
| ARP 监控 | 能发现异常变化 | 主要是检测 |
| 个人防火墙 | 可拦截部分攻击 | 依赖端侧配置 |
| 使用 HTTPS/SSH | 保护内容 | 不解决 ARP 表污染 |
静态 ARP 适合少量关键主机和网关绑定。
大规模网络更依赖交换机侧能力。
5. 交换机侧防护
企业网络常用组合:
- DHCP Snooping:记录合法 DHCP 分配关系。
- Dynamic ARP Inspection:检查 ARP 报文是否合法。
- IP Source Guard:限制端口可使用的源 IP。
- Port Security:限制端口 MAC 数量和变化。
- VLAN 隔离:缩小二层广播域。
DAI 会根据绑定表判断:
IP + MAC + Port
是否匹配,不匹配的 ARP 报文被丢弃。
6. 为什么网络隔离有效
ARP 攻击通常发生在同一二层广播域。
如果把不同安全级别的主机放在不同 VLAN,攻击面会变小。
攻击者不能随便向另一个 VLAN 广播 ARP。
当然,三层网关和跨 VLAN 策略也要正确配置。
隔离不是万能,但能限制横向移动范围。
7. 常见误区与追问
- 误区:ARP 欺骗能跨互联网攻击任何人。 ARP 是二层协议,主要影响同一局域网或广播域。
- 误区:HTTPS 没必要,因为内网可信。 内网同样可能被 ARP 欺骗,敏感业务仍应加密。
- 误区:静态 ARP 适合所有机器。 大规模环境静态维护成本高,更常用交换机安全能力。
- 追问:DAI 依赖什么信息? 通常依赖 DHCP Snooping 形成的 IP-MAC-Port 绑定表。
- 追问:攻击者为什么还能让用户不断网? 它可以把流量继续转发给真实网关,形成中间人。
- 追问:VLAN 为什么能降低风险? 它缩小二层广播域,限制 ARP 报文影响范围。
8. 加强记忆
ARP 欺骗就是“把别人的 IP 说成自己的 MAC”。
防护思路是绑定真实关系、检查伪造声明、缩小二层范围、上层继续加密。