Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 072

ARP 欺骗

审核人Cybersecurity entrepreneur & security researcher

ARP 欺骗 是什么?

ARP 欺骗在本地网络中发送伪造 ARP 消息,将攻击者的 MAC 地址与他人 IP 绑定,从而将流量导向攻击者的攻击。


ARP 欺骗(亦称 ARP 投毒)利用了自 RFC 826(1982 年)以来 ARP 的一项设计决定:该协议无状态且不做认证,因此任何主机都会信任未经请求的「无偿」ARP 响应并覆盖其缓存。攻击者伪造响应,声称自己拥有某个目标 IP(通常是默认网关),受害主机便悄悄更新其 ARP 表。要实现完整的中间人攻击,攻击者需同时对两个方向投毒(受害者→网关、网关→受害者)并开启 IP 转发,使流量透明地经过自己,而两端仍看到正常连通性。

一旦处于路径中,攻击者即可嗅探明文、利用窃取的 Cookie 劫持会话、运行 SSL 剥离(Moxie Marlinspike 的 sslstrip,2009 年)以降级 HTTPS、篡改响应或选择性丢弃数据包。这是经典的局域网攻击原语,由 arpspoof(dsniff)、Ettercap、Bettercap 以及历史悠久的 Cain & Abel 实现自动化。IPv6 在邻居发现(NDP)中存在类似弱点(NDP 欺骗)。

防御措施:动态 ARP 检测(DAI)将 ARP 数据包与 DHCP Snooping 绑定表比对并丢弃不符者;静态 ARP 条目锁定关键主机;arpwatch 在 MAC/IP 变化时告警;端口安全与 802.1X 限制非法设备;端到端加密加上 HSTS 使被截获的流量失去价值。

flowchart LR
  A[攻击者] -->|"无偿 ARP:我是网关"| V[受害者]
  A -->|"无偿 ARP:我是受害者"| G[网关/路由器]
  V -->|发往互联网的流量| A
  A -->|转发| G
  G -->|响应| A
  A -->|转发| V
  A -.->|嗅探 / SSL 剥离 / 篡改| A

示例

  1. 01

    企业 Wi-Fi 中的攻击者欺骗笔记本,将流量经其设备转发以窃取凭据。

  2. 02

    使用 Ettercap 或 arpspoof 对未加密协议实施中间人攻击。

常见问题

ARP 欺骗 是什么?

在本地网络中发送伪造 ARP 消息,将攻击者的 MAC 地址与他人 IP 绑定,从而将流量导向攻击者的攻击。 它属于网络安全的 攻击与威胁 分类。

ARP 欺骗 是什么意思?

在本地网络中发送伪造 ARP 消息,将攻击者的 MAC 地址与他人 IP 绑定,从而将流量导向攻击者的攻击。

如何防御 ARP 欺骗?

针对 ARP 欺骗 的防御通常结合技术控制与运营实践,详见上方完整定义。

ARP 欺骗 还有哪些其他名称?

常见的别称包括: ARP 投毒, ARP 缓存投毒。

相关术语

另见