Ваши темы для Вебинаров

В Москве:

РФ (звонок бесплатный):

+7 (495) 103-99-88 +7 (800) 600-20-56

ARP Address Resolution Protocol

849


В данной статье поговорим про ARP Resolution протокол и про то, как им управлять на оборудовании Mikrotik RouterOS.

ARP Resolution протокол позволяет узнать MAC-адрес у конкретного IP-адреса если мы находимся в локальной сети.

IP-адрес с MAC-адресом не связан никоим образом и можно выяснить какой MAC-адрес у устройства только с использованием ARP-запроса. Для этого используется ARP- запрос в заголовке которого у нас указывается IP-адрес и посылается широковещательным запросам в нашу локальную сеть.

После этого, устройство, у которого есть такой IP-адрес на интерфейсе должно ответить со своим MAC-адресом и следовательно, можно этот MAC-адрес добавить свою ARP таблицу.

Рисунок 1- локальная сеть

Любую ARP запись можно сделать статической, после чего есть возможность менять MAC-адрес, интерфейс и каким-то образом управлять.
ARP

/ip/dhcp-server/lease/make-static [find where address=192.168.88.254]

Рисунок 3- Make Statik

  • В разделе IP ARP таблица Mikrotik, где указаны все MAC-адреса устройства. Также есть возможность сформировать кадр для дальнейшей отправки, потому что пакета нам недостаточно для того, чтобы общаться со всеми устройствами, еще необходимо сформировать кадр. В заголовке кадров нам нужны MAC-адреса, которые в рамках локальной сети можно узнать с помощью ARP запросов.
  • В разделе IP ARP мы видим все IP-адреса, MAC-адреса и интерфейсы, которые присутствуют у нас в локальной сети. Здесь также иногда попадается hostname, если данный IP был получен посредством DHCP сервера. Он еще позволяет дополнить hostname.

Рисунок 2-ARP List

Что можно сделать с протоколом ARP и как можно повысить безопасность нашей локальной сети?

Дело в том, что ответить на ARP запрос может вообще любое устройство, которое находится в нашей локальной сети, это и будет уязвимостью ARP-протокола. Для такой ситуации можно использовать опцию на Bridge или на другом интерфейсе, который смотрит в локальную сеть, так называемая опция reply-only, то есть отвечать только на известные адреса.

/interface/bridge/set bridge arp=reply-only

Рисунок 4-Interface

В момент, когда устройство не может получить доступ до роутера можно вручную добавить в таблицу ARP List IP-адрес и MAC-адрес нашего устройства, но также мы можно использовать и DHCP-сервер, который сможет заполнить ARP таблицу соответствующим IP- адресом и MAC-адресом.

Рисунок 5- DHCP Server

После этого появляется запись нашего IP-адреса и MAC-адреса с пометкой что эта запись была добавлена с помощью сервера DHCP и наше устройство начало получать доступ к нашему роутеру, тем самым мы увеличили безопасность нашей локальной сети, при этом уменьшив зону атаки.

Рисунок 6- ARP List

На этом обзор ARP протокола закончен.


  • MTCRE

    13 - 16 мая 10.00 - 18.00
  • MTCSE

    20 - 23 мая 10.00 - 18.00
  • MTCNA

    17 - 20 июня 10.00 - 18.00
  • MTCNA

    24 - 27 июня 10.00 - 18.00
  • MTCNA

    09 - 12 июля 10.00 - 18.00
  • MTCNA

    15 - 18 июля 10.00 - 18.00
  • MTCRE

    05 - 08 августа 10.00 - 18.00
  • MTCWE

    16 - 19 сентября 10.00 - 18.00

Курсы Mikrotik-Training.

Знания, которые дают результат.