什麼是位址解析通訊協定 (ARP)?

電腦可以通過兩種類型的位址之一來識別。 Internet 協定 (IP) 位址會根據電腦在網路中的位置指派給計算機,並用於將流量路由到該電腦。媒體存取控制 (MAC) 位址是與電腦網路卡相關聯的永久實體位址。

位址解析通訊協定 (ARP) 用於將 IP 位址 (在 OSI 第 2 層運作) 對應至子網路中的第 3 層 MAC 位址。 這對於將流量路由到子網路中正確的電腦至關重要。

NGFW 採購指南 申請示範

什麼是位址解析通訊協定 (ARP)?

地址解析通訊協定 (ARP) 如何運作?

當電腦加入區域網路 (LAN) 時,它會被指派一個 IP 位址。這可能是保持不變的靜態 IP 位址,或是由 DHCP 伺服器指定的動態 IP 位址。 當發送到該電腦的封包通過網路閘道器時,閘道器需要確定將其傳送到何處,這需要MAC位址。網路閘道器將保存一個查找表(稱為 ARP 快取),其中列出了所有已知的 IP/MAC 位址對應。

如果ARP快取中存在所需的映射,則閘道器可以將封包傳送到目的地。但是,如果 IP 位址是新的或已清除,則快取中可能不存在 (位址對應通常只會快取幾分鐘)。 在這些情況下,閘道器需要找出哪個MAC位址對應到該IP位址。

這就是 ARP 出現的地方。 閘道器將向 LAN 上的所有電腦廣播 ARP 請求,詢問其中哪台電腦正在使用該 IP 位址。具有該 IP 位址的電腦將傳回提供其 MAC 位址的 ARP 回應。 當閘道器收到此 ARP 回應時,它可以將封包傳送到其預定目的地。它還將在其 ARP 緩存中記錄 IP/MAC 位址映射,以便將來可以正確路由數據包。

ARP 有用於什麼?

ARP 將第 2 層 MAC 位址映射到第 3 層 IP 位址。 這對於路由網路流量至關重要。如果沒有 ARP,則需要手動建立和更新 IP/MAC 位址映射,這將大大降低網路的可用性。

ARP 的類型

核心 ARP 通訊協定會根據需要探索與 IP 位址關聯的 MAC 位址。 協議的其他一些變體包括:

  • 代理 ARP:代理 ARP 將 ARP 延伸到特定局域網之外。 知道如何將流量路由到預期目的地的裝置將提供其 MAC 位址來回應 ARP 請求,並轉送發送給它的任何資料包。
  • 免費 ARP:通常,IP/MAC 位址映射僅在回應閘道器的請求時發出。透過免費 ARP,裝置無需詢問即可宣布其 IP/MAC 位址映射。
  • 反向 ARP (RARP):ARP 用於確定與 IP 位址關聯的 MAC 位址。 不知道其 IP 位址的裝置使用 RARP 來發現它們。
  • 反向 ARP (IARP):裝置使用 RARP 根據 MAC 位址尋找自己的 IP 位址,而另一台裝置可以使用 IARP 來了解給定其 MAC 位址的裝置的 IP 位址。

ARP 偽造

ARP 是一種基於信任的網路協定。當閘道器發出 ARP 請求時,它會接受收到的第一個回應。然後,通往該 IP 位址的流量會路由到指定的 MAC 位址。

ARP 偽造或 ARP 中毒攻擊會濫用此信任。 在此攻擊中,攻擊者會傳送 ARP 回覆或免費 ARP 訊息,將其 MAC 位址映射到目標的 IP 位址。 這會導致預定受害者的資料被路由給攻擊者,這些資料可用於中間人攻擊 (MitM) 攻擊來竊取敏感資料,或者如果攻擊者只是刪除接收的封包,則可用於拒絕服務 (DoS) 攻擊。

ARP 和Check Point解決方案

ARP 是對網路路由至關重要的基礎網路協定。如果沒有它,閘道器必須手動設定以將 IP 位址對應到 MAC 位址,從而大大降低網路的可用性以及 DHCP 和類似協定的優勢。

Check Point 在網路安全和防火牆開發方面的豐富經驗使其對網路協定有深入的了解,並在其解決方案中使用這些協定。例如,Check Point 叢集和動態路由技術使用 ARP 來提供彈性網路安全性。此外, Check Point 的Quantum IoT 資安使用透過 ARP 取得的設備 MAC 位址作為設備整體網路指紋的一部分,然後透過雲端人工智能/ML 引擎對其進行豐富,以將 IoT 設備對應到零信任設定檔。

Check Point 次世代防火牆提供全面的網路保護並充分利用可用協定。要了解有關 NGFW 中需要尋找什麼的更多信息,請查看本購買指南。 然後,透過免費演示親自了解 Check Point NGFW 的功能。

 

×
  反映意見
本網站使用cookies來實現其功能以及分析和行銷目的。 繼續使用本網站即表示您同意使用cookies 。 欲了解更多信息,請閱讀我們的cookies聲明