浅析局域网内ARP攻击与防护
2021-04-01仇虹施俊宇涂秋月
仇虹 施俊宇 涂秋月
摘要:地址解析协议(ARP)攻击是局域网内较常见的网络攻击事件,ARP攻击可能导致网络故障或信息泄露,一旦网络中出现了ARP攻击事件,网络运维人员需花费大量的时间和精力处理。针对常见的ARP攻击事件,对ARP工作原理进行了介绍,使用eNSP模拟了局域网环境,用Scapy构建ARP报文并实现了ARP欺骗攻击和泛洪攻击,结合网络运维经验梳理了常用ARP攻击的防范手段。
关键词:地址解析协议;Scapy;欺骗攻击;泛洪攻击
中图分类号:TP393文献标志码:A文章编号:1008-1739(2021)01-56-4

0引言
互联网使用了TCP/IP协议,在设计之初主要考虑的是互通性和开放性,未重视安全性,使得TCP/IP协议族中部分协议有漏洞。ARP是TCP/IP中网络层的重要协议,是连接硬件和网络的桥梁[1]。ARP建立在局域网主机相互信任的基础上,设计初衷是方便进行数据的传输、提高效率,并没有安全验证手段,为病毒或黑客实施ARP攻击提供了可乘之机。ARP攻击是局域网中最常见的攻击方式之一,ARP欺骗攻击和泛洪攻击是常见的攻击方式,对网络安全构成严重威胁。
1 ARP工作原理
在网络的数据链路层只能看见MAC帧,链路层以上的数据都被封装在MAC帧中,MAC帧包含源MAC地址和目的MAC地址,在实际局域网络中传送数据时,根据MAC地址寻找目的主机。已知一台主机的IP地址,要发送数据时需要找到对方的MAC地址,这时就需要用到ARP。
ARP负责将网络层中的IP地址解析为链路层的MAC地址。ARP报文封装在MAC帧中,ARP报文格式如图1所示,总长度为28 Byte[2]。

每台主机都有一个ARP高速缓存,保存着本局域网内已知主机和路由器的IP地址和MAC地址映射表,这些映射关系可更新且有生存周期。……
