首页 / 资讯中心 / 文章详情

ARP协议与ARP欺骗:从原理到防御实战指南

ARP协议与ARP欺骗:从原理到防御实战指南 ★ FEATURED ARTICLE
出门左转再右转你的电脑只要连了局域网基本都绕不开ARP协议这四个字。它安静得像是网络里的背景音平时没人注意直到某天有人用ARP欺骗把你的网关地址“抢走”你才会发现为什么我Wi-Fi信号满格网页却死活打不开为什么我没开什么网站抓包却能看见一堆陌生流量这篇文章我尽量不照着教材念而是把“ARP协议是什么、ARP欺骗怎么实现、我们又该怎么防”三件事从原理到实操完整串一遍。特别是想在GNS3里做实验验证的同学我会分享一套两个路由器分别连接主机的抓包方案你跟着做就能亲眼看到IP数据转发过程中ARP报文到底长什么样以及欺骗发生前后缓存表是怎么被改掉的。内容偏实战适合刚入门网络的在校学生、准备干网工的同学、安全方向的新手以及所有想彻底搞懂wireshark里那一堆ARP包的人。1. ARP协议到底是什么IP和MAC之间的“翻译官”1.1 为什么需要这个翻译官交换机不认IP只认MAC在讲ARP之前得先分清两个地址IP地址和MAC地址。IP地址是逻辑地址它描述的是“设备在网络中的位置”。就像快递单上的省市街道帮你把数据包从一个网络送到另一个网络。但是数据包真正在局域网里传输时二层交换机根本不看IP它只认MAC地址。MAC地址是网卡出厂时烧录的物理地址相当于你的身份证号全球唯一数据帧在以太网链路上能不能被接收就看帧头里的目的MAC是不是自己。于是问题来了你的电脑知道要访问的目标IP是多少却不一定知道这个IP对应的MAC是谁。这就是ARP协议存在的理由——它是IP地址和MAC地址之间的翻译官负责通过已知的IP地址查找到对应的MAC地址。打个比方IP像“深圳市南山区科技园某栋某层”MAC像“这栋楼里某扇门上的门牌号”。你已经知道对方公司的地址但快递员送到楼下之后要查楼层平面图才知道具体敲哪间门。ARP干的就是这个查门牌号的活儿。这个翻译过程不是随时都在发生只有当一个IP的数据包需要发出去、但本地ARP缓存里没有对应MAC时设备才会启动ARP流程。所以你会发现只要ARP缓存热乎着网络通信看起来就非常顺畅一旦缓存过期或被恶意改写整个链路瞬间就出问题。1.2 ARP的工作流程一次完整的请求与应答一次正常的ARP交互本质上就是问和答而且发生在同一个广播域内。假设PC1的IP是192.168.1.10它要和192.168.1.20通信。PC1会先查自己的ARP缓存表发现没有192.168.1.20对应的MAC于是它往局域网里发一个广播帧目标MAC地址填全FFF:FF:FF:FF:FF:FFARP请求内容谁是192.168.1.20请告诉192.168.1.10这个广播会被同一网段的所有设备收到大家看一眼请求里的目标IP发现不是自己的就默默忽略掉。只有IP是192.168.1.20的PC2会回应而且回应采用单播方式直接发送给PC1目标MAC就是PC1的MAC地址ARP应答内容我是192.168.1.20我的MAC是xx:xx:xx:xx:xx:xxPC1收到应答后把“192.168.1.20 - MAC地址”这个对应关系写进ARP缓存表然后才真正开始封装IP数据包、发送数据帧。之后一段时间内PC1再和192.168.1.20通信就不用重新问了直接用缓存里的MAC即可。这里有个所有人初学时都会忽略的细节ARP请求虽然广播出去了但请求者的源IP、源MAC以及它想知道的目标IP都是写在报文里的。所以不管是谁应答应答方都能直接知道“刚才是谁在问、要发给谁”不需要再通过广播二次确认。这个设计非常高效但也成了后面ARP欺骗能被利用的温床——任何人都能往这个机制里塞假消息。1.3 ARP报文格式与缓存细节理解ARP协议不能只看概念还得能看懂抓包软件里的每一个字段。ARP报文分为报文头和数据两部分在以太网帧里通常占28字节封装在以太网头部之后。字段长度说明硬件类型2字节常见值为1代表以太网协议类型2字节0x0800代表上层协议是IPv4硬件地址长度1字节MAC地址长度通常为6协议地址长度1字节IPv4地址长度通常为4操作码2字节1表示ARP请求2表示ARP应答发送端MAC地址6字节发出ARP报文的设备MAC发送端IP地址4字节发出ARP报文的设备IP目标MAC地址6字节请求时通常填全0应答时填目标MAC目标IP地址4字节要解析的IP或应答给的目标IP抓包的时候最值得关注的就是操作码opcode和各地址字段。操作码是1就是请求是2就是应答。判断一个ARP报文是正常还是可疑最核心的看发送端IP和发送端MAC是不是真正对应的关系而这一点仅看单个包根本判断不了这正是欺骗能藏住的原因之一。ARP缓存也不是永久有效的。不同操作系统老化时间不同Windows大致在15到45分钟之间Linux通常在几秒到几分钟内动态调整。一旦缓存项过期下一次通信就会重新发起ARP请求。平时一切正常时你可能感觉不到这个机制但它决定了攻击者的伪造包“保质期”很短所以真实攻击中攻击者会持续不断地广播或单播伪造ARP应答目的就是保证缓存一直处于被污染状态。2. 实操在GNS3里搭两台路由器把ARP转发报文抓出来看2.1 拓扑怎么搭两台路由器各连一台主机很多朋友学ARP只知道看理论实际上抓一次包就什么都懂了。这次实验我推荐用GNS3因为它能把网络设备、终端、抓包环境揉在一起比纯用虚拟机直接得多。拓扑很简单按热搜里的描述来两台路由器R1、R2每台路由器下面挂一台主机PC1、PC2R1和R2之间用链路互联。也就是PC1 —— R1的G0/0口R1的G0/1口 —— R2的G0/0口R2的G0/1口 —— PC2IP规划如下设备接口IP地址PC1eth0192.168.1.10/24R1G0/0192.168.1.1/24R1G0/110.0.12.1/24R2G0/010.0.12.2/24R2G0/1192.168.2.1/24PC2eth0192.168.2.10/24实际配置时我给路由器用思科IOS镜像和基础命令就能搞定。这里用c7200或者IOL都可以关键是记得把PC主机的网关指到直连路由器的接口IP。PC1网关是192.168.1.1PC2网关是192.168.2.1否则跨网段转发没法做。R1上的配置大致是这样interface g0/0 ip address 192.168.1.1 255.255.255.0 no shutdown interface g0/1 ip address 10.0.12.1 255.255.255.0 no shutdownR2同理把地址换成10.0.12.2和192.168.2.1。配置完之后先在PC1上ping一下网关192.168.1.1在PC2上ping一下网关192.168.2.1确认基础链路通。如果不同优先检查接口是否no shutdown以及PC机IP和网关是否在同一个网段。2.2 从PC1 ping PC2完整看一遍IP转发过程中的ARP拓扑通了之后不要急着抓包。先在PC1上用命令清掉ARP缓存再开始抓包否则你可能只能看到ICMP而看不到最关键的ARP请求。以Linux命令为例sudo arp -d 192.168.1.1 sudo ip neigh flush all然后在GNS3里给PC1连接的口开启抓包或者在R1和PC1之间的链路上启用Wireshark捕获接着在PC1上执行ping 192.168.2.10。你会看到整个过程的顺序非常有规律而且每一次ARP解析都不是“直奔最终主机”的第一步PC1发现目标192.168.2.10不在自己的网段它把包交给默认网关192.168.1.1。但PC1刚清过缓存现在并不知道网关的MAC所以立刻发一个广播ARP请求谁是192.168.1.1请告诉192.168.1.10。第二步R1的G0/0接口应答自己的MAC。PC1把报文封装成数据帧目的MAC填R1的G0/0 MAC目的IP依然填192.168.2.10发送出去。第三步R1收到这个数据帧后看到目的IP是192.168.2.10查路由表发现要转发到G0/1。这时R1也要把数据帧封装成二层帧发往下一跳但R1发现自己的ARP缓存里没有192.168.2.10对应的MAC所以R1在192.168.2.0这个网段里再次发起ARP请求谁是192.168.2.10请告诉192.168.2.1。这一步就是所谓的“逐跳解析”是理解IP转发和ARP关系的关键。第四步PC2应答R1R1把192.168.2.10的MAC缓存之后重新封装数据帧发给PC2。ICMP Echo Request到达PC2。回程的ICMP Reply流程完全类似不再赘述。如果你在R1上执行show ip arp大概率会看到同时存在192.168.1.10来自PC1和192.168.2.10来自PC2两条记录这就是路由器边转发边解析的过程。注意Wireshark里抓到的包IP头部的源IP和目标IP从头到尾没变过但以太网头部的源MAC和目标MAC每过一跳都在变。这是初学抓包时最容易懵的地方——二层寻址逐跳更新三层寻址全程不变。看到这个现象ARP的价值和IP转发的逻辑就全都串起来了。2.3 抓包过滤和判断技巧直接在Wireshark里看全部流量容易眼花建议使用显示过滤器arp || icmp只看ARP时用arp.opcode 1只看ARP应答包括可疑的伪造应答arp.opcode 2判断一个ARP包是否为正常交互有几个特征请求包目的MAC是广播地址ff:ff:ff:ff:ff:ff应答包是单播源MAC和报文内的发送端MAC一致一个网段里同一时间同一个IP只会有一个对应的MAC。一旦你看到ARopcode 2的包里发送端IP是192.168.1.1但发送端MAC并不是真实网关MAC那就极度可疑。正常办公网络里这种包几乎不会出现出现就是有人在做手脚。3. ARP欺骗如何实现从原理到模拟攻击全过程3.1 根本原因ARP协议不验证“你是谁”ARP本身就是为简单局域网设计的它假定所有参与者都诚实可信。收到一个ARP应答时设备既不验证发送者的身份也不验证报文内容的真实性直接无条件更新缓存。更关键的是即使设备从来没有发过ARP请求它收到一个ARP应答也会照单全收并写入缓存。这个状态和无认证的门禁系统很像只要有人对着对讲机说“我是物业”开门的人就信了。攻击者正是利用这种信任模型冒充网关、冒充主机向目标连续发送伪造的ARP应答让目标设备的缓存表记录下错误的IP与MAC对应关系。在生产网络中大部分终端和交换机的默认配置下ARP应答都不需要任何校验。这意味着任何一个接入同一广播域的设备都可以伪造任意IP的应答包。你不需要拿到服务器密码不需要攻击交换机只需要一个正常的网络接入点就能对同网段的设备发起欺骗。3.2 一次典型的双向欺骗是怎么操作的假设局域网环境如下受害者A192.168.1.10MAC为AA:AA:AA:AA:AA:AA网关G192.168.1.1真实MAC为11:11:11:11:11:11攻击者M192.168.1.66MAC为22:22:22:22:22:22攻击者要做的是让A以为“网关的MAC是22:22:22:22:22:22”同时让网关以为“A的MAC是22:22:22:22:22:22”。这样A发给网关的流量物理上会先到M网关转发给A的流量物理上也会先到M。M向A发送伪造ARP应答以太网头部目的MAC填AA:AA:AA:AA:AA:AAARP报文发送端IP192.168.1.1发送端MAC22:22:22:22:22:22目标IP192.168.1.10M向网关发送伪造ARP应答以太网头部目的MAC填11:11:11:11:11:11ARP报文发送端IP192.168.1.10发送端MAC22:22:22:22:22:22目标IP192.168.1.1只要这两条报文发出去A的ARP缓存就变成了“192.168.1.1 - 22:22:22:22:22:22”网关的ARP缓存就变成了“192.168.1.10 - 22:22:22:22:22:22”。由于ARP缓存还会被真实通信流量刷新、还会老化所以攻击者必须持续循环发送伪造包比如每隔1秒发一次才能把污染的缓存状态维持住。这就是为什么很多攻击工具默认都是循环发包而不是发一次就结束。3.3 用常用工具和代码快速验证如果想快速体验一条命令打出欺骗效果arpspoof是最经典的工具之一它属于dsniff套件。在Linux上安装后启用IP转发并且对目标执行单向欺骗sudo sysctl net.ipv4.ip_forward1 sudo arpspoof -i eth0 -t 192.168.1.10 192.168.1.1这条命令的含义是告诉192.168.1.10我是192.168.1.1。如果要做双向中间人还需要再开一个终端反向执行sudo arpspoof -i eth0 -t 192.168.1.1 192.168.1.10打开IP转发是因为攻击者要把截获到的流量原样转出去否则A就彻底断网反而掩盖了中间人窃听的效果。如果你喜欢自己控制报文的每个字节用Scapy也完全可行。下面这段代码实现了上面描述的双向欺骗循环间隔1秒from scapy.all import * A_MAC aa:aa:aa:aa:aa:aa # 受害者MAC G_MAC 11:11:11:11:11:11 # 真实网关MAC M_MAC 22:22:22:22:22:22 # 攻击者MAC A_IP 192.168.1.10 G_IP 192.168.1.1 # 告诉受害者网关的MAC是攻击者 pkt1 Ether(dstA_MAC) / ARP(op2, psrcG_IP, pdstA_IP, hwsrcM_MAC) # 告诉网关受害者的MAC是攻击者 pkt2 Ether(dstG_MAC) / ARP(op2, psrcA_IP, pdstG_IP, hwsrcM_MAC) while True: sendp(pkt1, verboseFalse) sendp(pkt2, verboseFalse) time.sleep(1)安全提示以上演示仅用于实验环境验证和学习ARP机制。在未经授权的真实网络上运行这类工具属于违法行为大家务必在GNS3、VMware或者自己的小实验网里做不要拿别人网络练手。3.4 在GNS3环境里模拟欺骗的推荐方案很多人想在GNS3里完整跑一遍ARP欺骗这里我建议的攻击者角色不建议用VPCS因为VPCS发不了任意构造的报文。更务实的做法是把Kali虚拟机或Ubuntu虚拟机桥接到GNS3的对应虚拟网络或者利用GNS3里的NAT云把虚拟机和GNS3网络拉进同一个二层域。如果手头只有GNS3路由器也可以把其中一台路由器当作攻击者在接口上配置同网段IP再配合debug ip packet和show ip arp观察欺骗前后的差异。但路由器的ARP表更新会有自己的处理逻辑演示效果不如真实Linux环境来得直观所以我个人的建议是要演示欺骗直接用VM桥接Kali要演示正常ARP和IP转发用纯GNS3路由器加VPCS就够了。在Kali上执行arpspoof之后切回受害者虚拟机运行arp -a看网关MAC的变化你会看到网关MAC已经从真实的网关MAC变成了攻击者的MAC。此时再用tcpdump或Wireshark在攻击者网卡上抓包就能发现大量原本属于受害者和网关之间的流量正在经过攻击机这就是中间人的直观证据。4. ARP欺骗能造成什么影响断网只是最轻的那种4.1 单向欺骗目标直接掉线如果攻击者只欺骗受害者告诉它“网关的MAC是一个不存在的地址”那么受害者的流量就会发向一个黑洞。从使用者视角看就是能连上Wi-Fi、能获取到IP但网页打不开ping网关也不通局域网内的其他机器还能正常上网。这种攻击最常用于恶意搞破坏、踢人下线运维排查时如果不检查ARP表容易被误导到链路故障、DNS故障上去。从网络管理角度看这种断网型欺骗的隐蔽性其实一般因为受害者大概率会报告故障管理员一查网关ARP表就能锁定异常。但如果攻击者把目标IP的MAC改成一个真实存在的其他设备那么受害者的流量还会被错误地送到无辜设备上产生更难排查的二层环路或转发混乱。4.2 双向欺骗流量被窃听、篡改甚至被劫持如果攻击者把受害者和网关两边都骗了并打开IP转发就成功做成了中间人。此后受害者发往网关的数据帧目的MAC是攻击者的MAC攻击者收到后原样再发给真实网关网关回复受害者的数据帧目的MAC也是攻击者的MAC攻击者再原样转给受害者。两头都被蒙在鼓里攻击者却能完整看到双向流量。这种状态下的威胁是实打实的用户在HTTP网页上提交的账号密码、聊天内容在攻击机上用Wireshark过滤http.request或tcp.port 80就能直接看到明文如果攻击者只做窃听受害者甚至毫无感知网络体验没有任何变化。更进阶的玩法还能篡改流量内容比如在HTTP响应里注入恶意脚本、替换下载链接或者配合DNS欺骗把用户引导到钓鱼网站。这就是为什么现在各类应用强制上HTTPS的重要原因之一——即便ARP被欺骗TLS加密仍然能让攻击者看到一堆乱码拿不到实际内容。4.3 影响范围到底有多大广播域内一台设备即可打瘫全场ARP欺骗的影响范围取决于广播域也就是二层域。交换机划分VLAN之后一个VLAN就是一个广播域ARP广播和欺骗的传播范围基本被限制在VLAN内部。如果你所在的办公网络没有划分VLAN或者Wi-Fi所有终端都挤在同一网段那么任何一台接入设备都能对全网的通信发起欺骗。典型高危场景包括咖啡馆、酒店、机场等公共Wi-Fi终端互相可见且几乎无隔离校园网宿舍网段一旦有人跑ARP欺骗工具整个宿舍楼可能都出现频繁断网规模不大、又在业务高峰期遭受中间人攻击的创业公司办公网。攻击者对网络结构不需要有太多了解只要能接入同一广播域、拿到一个可用IP就能发起欺骗。汇总一下ARP欺骗的主要危害危害类型攻击原理典型后果断网攻击伪造网关MAC指向错误设备目标无法上网、业务中断中间人窃听双向欺骗后流量经过攻击者明文账号密码、隐私内容泄露流量篡改中间人修改转发流量网页被注入脚本、下载包被替换DNS劫持配合伪造DNS响应访问钓鱼网站、重要凭据丢失局域网瘫痪大规模伪造ARP广播大面积网络卡顿、异常掉线5. 我们该如何预防和检测ARP欺骗5.1 终端侧第一道防线静态ARP绑定与缓存管理最简单直接的防护是在终端上对关键IP做静态ARP绑定。Windows下用管理员权限执行arp -s 192.168.1.1 11-11-11-11-11-11Linux下可以这样sudo arp -s 192.168.1.1 11:11:11:11:11:11绑定之后终端不再接受来自网络的ARP应答对该条记录的更新攻击者的伪造包即使发到本地也无法改写缓存。这个方法在个人电脑、服务器、网络打印机、摄像头等设备上都能用零成本效果立竿见影。但它的短板也很明显要逐台设备手工配置运维成本高绑定信息一旦变了又要挨个改对企业网大规模场景来说运维根本hold不住。所以静态ARP绑定更适合个人家庭网络、重要服务器的加固不适合作为全网级解决方案。日常排查网络问题时也建议养成看ARP缓存习惯。Windows上arp -amacOS和Linux上ip neigh show如果你看到同一个IP在短时间内对应了多个不同的MAC或者某个IP对应了一个你不认识的新MAC八九不离十是缓存被污染了。5.2 交换网络侧真正有效的手段DHCP Snooping DAI在企业交换网里真正能大规模落地的防护方案是“DHCP Snooping 动态ARP检测Dynamic ARP InspectionDAI”。这俩通常会配合使用一个是防非法DHCP服务器一个是校验ARP报文。DHCP Snooping的作用是建立一张合法的IP-MAC-Port-VLAN绑定表。启用后交换机会监听DHCP交互过程记录每台终端通过哪个端口、哪个VLAN、获取了哪个IP、使用了哪个MAC。这张表就成了后面DAI的信任凭证。DAI则在此基础上对所有ARP报文做合法性检查。交换机收到ARP包时会提取发送端IP、发送端MAC、接收端口、VLAN然后去跟DHCP Snooping绑定表比对匹配就放行不匹配就丢弃并记录日志。这样一来攻击者伪造的“我是192.168.1.1”的应答包在交换机这一层就被拦住了压根到不了受害者网卡。思科交换机的配置思路大致是ip dhcp snooping ip dhcp snooping vlan 10 int g1/0/1 ip dhcp snooping trust ip arp inspection vlan 10 ip arp inspection validate src-mac dst-mac ip int g1/0/1 ip arp inspection trust其中接路由器、接其他交换机、接DHCP服务器的端口要配成trust其他接终端的端口是untrust默认就要严格校验。生产环境里这个方案是防ARP欺骗的“标准答案”代价是需要保证DHCP Snooping数据库完整如果全网都是静态IP没有DHCP交互DAI就没有参照数据反而会把正常流量误杀。5.3 用Wireshark和专用工具检测异常在没有DAI的老网络里懂一点检测技巧能做到“早发现早止损”。在Wireshark里我总结过几个典型判断特征同一MAC地址频繁发送ARP应答包且发送端IP不断变化一个IP在短时间内对应多个不同的MAC地址大量ARP应答包并不对应任何本网段的ARP请求也就是“无请求的应答”ARP广播流量突然暴涨像是有人在循环发包。抓包时先用过滤条件arp把报文都筛出来再观察发送端MAC和发送端IP的对应关系。如果发现异常用arp -a确认本机缓存里对应IP的MAC是否和真实设备一致。另外还有专门的监听工具比如ARPwatch它可以长期监听网段内的IP/MAC变化一旦发现新增、变化就记录并报警。这类工具适合部署在网管机上结合邮件告警实现被动检测。小网络里也可以考虑路由器自带的安全功能很多家用和企业级路由器都有IP与MAC绑定、防ARP攻击开关记得打开不费什么资源。5.4 纵深防御思路让偷到的数据变得没价值只靠单一手段防ARP欺骗多少有点被动。因为这种攻击本质上是利用二层协议的信任模型只要攻击者能接入广播域它就总有机会尝试。所以更稳妥的思路是纵深防御把“让欺骗较难实现”和“让欺骗后果变轻”这两件事同时做好划分VLAN缩小广播域让同网段的可信设备尽可能少对关键服务器、网关做静态ARP绑定部署802.1X接入认证杜绝陌生设备随意接入内网所有业务尽量使用HTTPS、SSH、SFTP等加密协议即使中间人拿到了流量也读不出明文邮件、OA这类敏感系统开启多因素认证避免仅凭账号密码就能被信任定期用Wireshark或网络监测工具巡检ARP表异常早发现。这串组合拳打下来ARP欺骗的生存空间会被压缩得很小。6. 常见问题与排查技巧实录6.1 速查表遇到这些情况先查ARP我把实际排查中遇到的问题整理了一张速查表按症状、可能原因、排查思路三列看比较快症状可能原因排查思路某台电脑频繁断网其他电脑正常网关MAC被ARP欺骗改成错误MAC在受害电脑上执行arp -a对比真实网关MAC网关MAC显示一会儿正常、一会儿异常攻击者循环发送伪造ARP应答连续抓包观察arp.opcode 2的发送端MAC抓包看到大量无请求的ARP应答攻击者在扫网或做欺骗过滤arp.opcode 2统计同一IP的MAC切换次数GNS3抓不到ARP请求目标IP的ARP缓存没有被清空实验前执行arp -d或等缓存老化后再抓静态绑定之后还会断网攻击者可能改的是网关缓存而不是本机缓存在网关侧检查对应IP的ARP表确认交换机是否做了拦截所有终端一起掉线可能是出口ARP表被污染或交换机故障登录网管交换机查看ARP学习情况和端口流量6.2 ARP实验里最容易踩的几个坑第一个坑是缓存干扰。在GNS3或真实环境里做实验如果之前已经ping过目标ARP缓存是热的抓包时自然只看到ICMP看不到ARP请求。很多人以为实验失败其实只是没清缓存。第二个坑是抓包位置选错。ARP请求是广播的只有在广播域内的链路才看得到完整交互过程。要观察PC1和网关之间的ARP就在PC1- R1链路上抓包要观察路由器下一跳的ARP就得在R1—PC2那一段链路上抓包不要幻想在一个接口上看到全网所有ARP。第三个坑是演示欺骗时忘开IP转发。只做欺骗不转发受害者的上行流量全被丢弃网络立刻断掉。如果你想做中间人观察务必先执行sysctl net.ipv4.ip_forward1否则你看到的只是“断网攻击”的效果而不是完整的中间人窃听。第四个坑是拿生产网络练手。这里必须再强调一次安全工具测试一定要在私有实验网里玩GNS3、VMware、家里的旧路由器都可以搭环境千万不要在同事、同学、陌生人的网络里跑欺骗工具。网络管理员可以把这个实验放在独立VLAN里与其他业务完全隔离。6.3 一句核心心得我在实际做这些实验和排查网络故障时最大的体会是ARP欺骗之所以能长年存在核心不是攻击者的技术有多高而是二层网络的设计哲学默认了“有人应答就无条件相信”。了解ARP协议、看懂ARP报文、会抓包验证这是网工和安全从业者的基本功而你真正要练的是在每一个看似正常的广播包里快速嗅到那一丝不对劲。把静态绑定、交换机DAI、加密通信这几个习惯坚持下去ARP欺骗就很难在你这儿占到便宜。
阅读完成 · 觉得有帮助?
咨询建站