Address Resolution Protocol (ARP): Hvad er headeren?

⚡ Smart opsummering

Address Resolution Protocol (ARP) knytter en 32-bit IPv4-adresse til en 48-bit MAC-adresse, så enheder kan kommunikere på et lokalt netværk ved hjælp af broadcast-anmodninger, cachelagrede svar og headerfelter til at bygge bro mellem netværks- og datalinklagene.

  • 🔗 Formål: ARP konverterer en kendt IP-adresse til den MAC-adresse, der er nødvendig for at levere frames på et lokalt netværk.
  • 🗂️ ARP-cache: Løst kortpings gemmes i en ARP-cache med en timeout, hvilket undgår gentagne udsendelser for kendte værter.
  • 📡 Løsning: En vært udsender en ARP-anmodning, og den enhed, der ejer den IP-adresse, returnerer et svar med dens MAC-adresse.
  • 🧩 ARP-typer: Proxy, Gratis, Reverse (RARP) og invers (InARP) ARP opfylder specialiserede adresseringsbehov.
  • 🧾 Overskriftsfelter: ARP-headeren indeholder hardwaretype, protokoltype, adresselængder, operationskode samt afsender- og måladresser.
  • 🛡️ Sikkerhed: ARP har ingen godkendelse, hvilket gør den sårbar over for spoofing, så AI-baseret overvågning hjælper med at opdage forgiftning.

Adresseopløsningsprotokol (ARP) i netværk

Hvad er ARP?

Address Resolution Protocol (ARP) er en vigtig protokol i netværkslaget i OSI-modellen, som hjælper med at finde MAC-adresse (Media Access Control) af en enhed fra dens IP-adresseHovedopgaven for ARP er at konvertere en 32-bit IP-adresse (for IPv4) til en 48-bit MAC-adresse.

Det bruges hovedsageligt, når en enhed ønsker at kommunikere med en anden enhed på et lokalt netværk. Den fulde form for ARP er Address Resolution Protocol.

Hvordan fungerer Address Resolution Protocol (ARP)?

Alle operativsystemer i et IPv4-netværk har en ARP-cache. Når en vært skal sende en pakke til en anden vært på LAN'et, kontrollerer den først sin ARP-cache for at se, om MAC-adresseoversættelsen allerede er til stede. Hvis kortetping findes, genbruger værten den; hvis ikke, udsender værten en ARP-anmodning for at finde MAC-adressen.

Diagrammet nedenfor viser, hvordan en vært opløser adresser og videresender en pakke gennem mellemliggende routere, indtil den når destinationen:

ARP løser en MAC-adresse og routerer en pakke fra vært P gennem routere T1 og T2 til vært U

Overvej følgende eksempel:

  • Vært P løser protokoladressen for vært U, når en applikation på P sender beskeder til U.
  • Hvis P ikke kan finde protokoladressen for vært U direkte, bruger den internetlaget til at levere pakken til U ved at route gennem T1 og T2.
  • Vært P løser T1-hardwareadressen.
  • Netværkslaget på vært P sender pakken, som indeholder destinationsprotokoladressen for U, til T1 til levering.
  • T1 leverer pakken til T2, som igen videresender pakken til værten U.

Vigtige ARP-vilkår

Her er de vigtige termer forbundet med adresseløsningsprotokollen:

  • ARP-cache: Efter at have fortolket en MAC-adresse, gemmer ARP den i en tabel (cachen) til fremtidig reference, så efterfølgende kommunikation kan genbruge MAC-adressen uden yderligere udsendelse.
  • ARP-cache-timeout: Det er den tid, hvor en opløst MAC-adresse kan forblive i ARP-cachen, før den fjernes.
  • ARP anmodning: En pakke, der sendes over netværket for at kontrollere, om afsenderen kan finde destinations-MAC-adressen for en given IP-adresse.
  • ARP-svar/svar: MAC-adressesvaret, som kilden modtager fra destinationen, hvilket hjælper med yderligere kommunikation af dataene.

Adresseopløsningsmetoder

Forbindelsen mellem en protokoladresse og en hardwareadresse kaldes binding. Der er tre teknikker, der bruges til dette formål:

  • Tabelopslag: Bindinger gemmes i hukommelsen med protokoladressen som nøgle. Datalinklaget kontrollerer protokoladressen for at finde den tilsvarende hardwareadresse.
  • Dynamisk: Denne meddelelsesmetode bruges til "just-in-time"-løsning. Datalinklaget sender en anmodningsbesked om en hardwareadresse, og destinationen svarer.
  • Lukket beregning: I denne metode er protokoladressen baseret på hardwareadressen, så datalinklaget kan udlede hardwareadressen direkte fra protokoladressen.

Typer af ARP

Her er de fire typer af adresseopløsningsprotokoller:

  • Proxy ARP
  • Taknemmelig ARP
  • Reverse ARP (RARP)
  • Invers ARP (InARP)

Illustrationen nedenfor opsummerer de fire ARP-typer, før vi undersøger hver enkelt i detaljer:

Diagram, der opsummerer de fire typer ARP: Proxy, Gratuitous, Reverseog invers

Proxy ARP

I Proxy ARP-metoden kan Layer 3-enheder reagere på ARP-anmodninger på vegne af en anden vært. En konfigureret router reagerer på mål-IP-adressen og knytter sin egen MAC-adresse til denne mål-IP-adresse, så afsenderens trafik når den tilsigtede destination gennem routeren.

Taknemmelig ARP

En uønsket ARP er en anmodning, som en vært sender for sin egen IP-adresse. Den hjælper netværket med at identificere en duplikat-IP-adresse. Når en router eller switch sender en uønsket ARP for sin egen IP-adresse og ikke modtager noget svar, bekræfter den, at ingen anden node bruger den IP-adresse, der er tildelt den pågældende enhed.

Reverse ARP (RARP)

Reverse ARP, også kaldet RARP, er en netværksprotokol, der bruges af et klientsystem i et LAN til at anmode om sin egen IPv4-adresse fra ARP-routertabellen. Netværksadministratoren opretter normalt en tabel i gateway-routeren, der knytter hver MAC-adresse til en specifik IP-adresse.

Invers ARP (InARP)

Invers ARP, også kaldet InARP, bruges til at finde IP-adresserne på noder ud fra deres datalinklagsadresser. InARP bruges i vid udstrækning i ATM-netværk og Frame Relay, hvor Layer 2 virtuel kredsløbsadressering erhverves fra Layer 2-signalering.

ARP Header

ARP-headeren indeholder de felter, som både anmodningen og svaret bruger til at overføre adresseinformation. Figuren nedenfor viser strukturen af ​​ARP-headeren:

ARP-headerstruktur, der viser hardwaretype, protokoltype, adresselængder, operationskode samt afsender- og måladresser

  • Hardwaretype: Det er 1 for Ethernet.
  • Protokoltype: Det er den protokol, der bruges i netværkslaget.
  • Hardwareadresselængde: Det er længden i bytes, så det ville være 6 for Ethernet.
  • Protokoladresselængde: Dens værdi er 4 bytes.
  • Operation Code: Den angiver, om pakken er en ARP-anmodning (1) eller et ARP-svar (2).
  • Afsenderens hardwareadresse: Det er hardwareadressen for kildenoden.
  • Afsenderprotokoladresse: Det er lag 3-adressen for kildenoden.
  • Target Hardwareadresse: Det bruges i en RARP-anmodning; svaret inkluderer derefter både destinationens hardware- og Layer 3-adresser.
  • Target Protokoladresse: Det bruges i en ARP-anmodning; svaret indeholder både Layer 3-adressen og destinationens hardwareadresse.

Fordele ved at bruge ARP

Her er fordelene og fordelene ved at bruge ARP:

  • Hvis du kender et systems IP-adresse, kan dets MAC-adresse nemt findes ved hjælp af ARP.
  • Slutnoder behøver ikke manuelt at blive konfigureret til at "kende" MAC-adresser; de kan findes efter behov.
  • ARP giver hver vært på et netværk mulighed for at opbygge et kortping mellem IP-adresser og fysiske (MAC-) adresser.
  • Sættet af kortpings gemt i en vært kaldes ARP-tabellen eller ARP-cachen.

Ofte Stillede Spørgsmål

ARP-anmodningen sendes via LAN'et, men ingen enhed svarer, fordi ingen vært ejer den IP-adresse. Afsenderen modtager ingen MAC-adresse, så pakken kan ikke leveres og bliver til sidst droppet efter en timeout.

Dette kaldes en gratuitous ARP. Værten annoncerer sin egen IP-til-MAC-kortlægning.ping så andre enheder opdaterer deres cacher. Hvis en anden maskine svarer, signalerer det en konflikt med duplikerede IP-adresser på netværket, som en administrator skal løse.

ARP-spoofing, eller ARP-forgiftning, sender forfalskede ARP-svar, der forbinder en angribers MAC-adresse med en legitim IP-adresse. Da ARP ikke har nogen godkendelse, sender ofrene trafik til angriberen, hvilket muliggør man-in-the-middle-aflytning, session hijacking eller denial of service.

Nej. ARP er specifikt for IPv4. IPv6 erstatter det med Neighbor Discovery Protocol (NDP), som bruger ICMPv6-meddelelser til at løse link-layer-adresser og detektere dubletter, hvilket giver et lignende kort.ping plus ekstra funktioner såsom routeropdagelse.

Kør arp -a på Windows eller Linux for at vise cachelagret IP-til-MAC-kortpings. På Linux kan du også bruge ip neigh. For at fjerne en gammel post skal du bruge arp -d efterfulgt af IP-adressen, hvilket fremtvinger en ny løsning.

En dynamisk post læres automatisk via ARP-anmodninger og udløber efter en timeout. En statisk post konfigureres manuelt og udløber aldrig. Statiske poster forbedrer modstandsdygtigheden over for spoofing, men kræver vedligeholdelse, når hardware eller adresser ændres.

Ja. Maskinlæringsmodeller baseline normal IP-til-MAC-kortlægningpingog trafikmønstre, og marker derefter pludselige ændringer, dublerede MAC-bindinger eller unormale ARP-svarrater, der signalerer forgiftning. AI fremskynder detektion, selvom ingeniører stadig bekræfter advarsler, før de blokerer en mistænkt vært.

GitHub Copilot kladder Python eller shell-scripts til opgaver som parsing af ARP-tabeller, pinging-værter eller automatisering af cache-tjek fra en kort kommentar. RevGennemgå de genererede kommandoer omhyggeligt, før du kører dem mod produktionsnetværksenheder.

Opsummer dette indlæg med: