路由器ARP和ARP-proxy(华为)

#交换设备

路由器ARP和ARP-proxy(华为)

当一个广播域中的主机想要访问另外一个广播域的主机时,会广播ARP报文,询问目标IP地址所对应的MAC地址,默认情况下,arp记录是设备自动生成的,但是这样会容易受到ARP欺骗攻击,被攻击者使用正确的IP地址将访问到不正确的目标主机。

  • 通过设置静态ARP可以遏止这种攻击行为

实验中各个主机没有设置网关

一、设置静态ARP

  • 在R1上手工配置三条静态ARP
cmd 复制代码
arp static 10.1.1.1 5489-98e6-38bb
arp static 10.1.1.2 5489-98a0-0657
arp static 10.1.2.3 5489-9884-0164 
  • 使用pc2 ping pc3时无法通联,是由于pc1和pc2与pc3不属于同一个广播域,pc1和pc2无法访问pc3,左侧主机的arp请求无法跨越路由器,从而得到pc3的响应

公司网络中出现ARP 攻击的情况是比较常见的, 防御的办法之一是在ARP 表中手工添加ARP 映射。此种方法的优点是简单易操作, 不足之处是网络中每个网络设备都有ARP 表, 要全方位保护网络就要在尽可能多的三层设备上把全网的ARP 映射手工写入到ARP 表里, 工作量过大, 如果更换IP 或MAC后, 还需要手工史新ARP 映射, 远没有动态ARP 协议维护ARP 表方便。但如果公司网络规模不大或者网络设备不多的情况下, 静态ARP 方案还是具有一定优势的。

二、设置ARP代理

  • 当网络中主机没有设置网关时,可在路由器上设置ARP代理
  • 将路由器左侧的接口配置ARP代理功能,
cmd 复制代码
R1:
int g0/0/1
arp-proxy enable
  • 这样就实现了pc1和pc2可以通信pc3,但是pc3不能ping通pc1和pc2
  • 想要实现双向通信,需要在路由器的g0/0/2接口进行同样的配置

三、通信过程

当pc2 ping 10.1.2.3时,R1将收到ARP广播报文,它发现自己的路由表中 g0/0/2接口就是10.1.2.0网段,R1直接将g0/0/2接口的mac地址通过ARP响应给pc2,pc2接收到ARP响应后使用该MAC地址作为目标地址发送报文给R1,R1收到后再把报文转发给pc3

相关推荐
果丁智能24 分钟前
智能锁赋能网约房民宿数字化管控:身份核验+远程授权,筑牢安全防线、降本增效
网络·数据库·人工智能·安全·智能家居
wp123_11 小时前
射频前端无源器件观察:Coilcraft WBC1-1TLC vs TONEVEE WBT1-1CT 国产与进口巴伦变压器的技术博弈
网络
风满城331 小时前
【鸿蒙原生应用开发实战】第五篇:项目总结——ArkTS 最佳实践与从 MVP 到生产的升级之路
华为·harmonyos
木咺吟1 小时前
鸿蒙原生应用实战(五):路由导航与工程优化 — 从开发到上线的完整流程
华为·harmonyos
风满城331 小时前
【鸿蒙原生应用开发实战】第三篇:表单录入与详情展示——AddPetPage + PetDetailPage 完整实现
华为·harmonyos
风满城332 小时前
【鸿蒙原生应用开发实战】第一篇:从零搭建“萌宠日记“项目——Stage模型与工程架构解析
华为·harmonyos
charlee442 小时前
Unity项目适配华为鸿蒙系统的原生库加载问题排查与解决
华为·unity3d·鸿蒙·cmake·c/c++·relro
狼哥16862 小时前
《新闻资讯》二、公共能力层模块实现指南
ui·华为·harmonyos
映翰通朱工2 小时前
工业4G网关无公网IP远程运维实战(内网终端异地访问方案)
运维·服务器·网络·安全·智能路由器
天南散修2 小时前
MT7916 BA流程
网络·驱动开发·wifi·802.11