ARP 欺骗是一种局域网攻击手段,攻击者伪造 ARP 应答冒充网关或主机,把他人的通信流量引到自己电脑上,从而实现窃听、篡改、断网。本文通俗讲解 ARP 欺骗的原理、危害与防御方法。

| 类型 | 局域网攻击 / 中间人攻击 |
| 涉及协议 | ARP(地址解析协议) |
| 攻击层级 | 数据链路层 |
| 常见目的 | 窃听、篡改、断网 |
| 常见防御 | 静态 ARP 绑定、DAI、加密通信 |
ARP 欺骗(ARP Spoofing,又称 ARP 攻击、ARP 投毒)是一种针对局域网的攻击技术,攻击者通过伪造 ARP 协议报文,冒充网关或其他主机,骗取同一网段内设备的信任,从而截获、监听或篡改本应发给别人的网络流量。
在局域网中,设备之间通信不仅要知道对方的 IP 地址,还要知道对应的 MAC(物理网卡)地址。ARP(地址解析协议)就负责把 IP 地址翻译成 MAC 地址。当一台电脑想找某个 IP 时,会广播「谁是这个 IP」,拥有该 IP 的设备回应自己的 MAC,双方便记录到各自的 ARP 缓存表里。
问题在于,ARP 协议诞生时几乎没有安全设计,设备会无条件相信收到的 ARP 应答,即使自己根本没有询问。攻击者正是利用这一点,不断向受害者发送伪造的应答,谎称「网关的 MAC 是我」,同时也告诉网关「受害者的 MAC 是我」。于是双方的通信都被悄悄改道,先经过攻击者的电脑再转发,形成典型的中间人攻击。
问:ARP 欺骗只能在同一个局域网里进行吗?答:是的。ARP 是链路层协议,只在同一广播域(通常是同一 Wi-Fi 或同一交换机下)内生效,攻击者必须先接入你所在的局域网,无法直接跨越互联网实施。
问:连公共 Wi-Fi 会被 ARP 欺骗吗?答:有可能。公共 Wi-Fi 下陌生人容易与你处于同一网段,是 ARP 欺骗的高发场景。建议尽量使用 HTTPS 网站或开启 VPN,避免在公共网络传输敏感信息。
问:怎么判断自己是否被 ARP 欺骗?答:常见迹象包括网速突然变慢、频繁掉线、网页被插入异常广告。可以用命令查看本机 ARP 表,若发现网关的 MAC 地址被莫名替换,或多个 IP 指向同一个 MAC,就很可能遭到了攻击。

| 类型 | 局域网攻击 / 中间人攻击 |
| 涉及协议 | ARP(地址解析协议) |
| 攻击层级 | 数据链路层 |
| 常见目的 | 窃听、篡改、断网 |
| 常见防御 | 静态 ARP 绑定、DAI、加密通信 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧