《 网络安全技术实践教程 》
教 案
授 课 单 位:
授 课 时 间:
授 课 班 级:
授 课 教 师:
年 月 日
1
教案13
(第 13号/17号)
课程名称 网络安全技术实践 授课日期、节次
班 级 课堂类型 理 论+实践 地点
章节(任
务)名称
任务 ARP欺骗攻击
知识目标
1.掌握 ARP 欺骗攻击的原理。
2.熟悉 ARP 欺骗攻击的检测与防御
能力目标
1.能够有效检测并识别 ARP 欺骗攻击。
2.能够针对 ARP 欺骗攻击进行有效的防御。
教学目标
素质目标
1.培养学生精益求精的工匠精神。
2.培养学生树立牢固的法治观念,提升网络安全意识。
学情分析
授课对象:计算机网络技术专业学生,包括中职与普高混合班。 学生特点:计算机网络技术专
业学生,基础知识存在差异,需针对性讲解与实践操作结合。
学习习惯:偏爱实践性强的课程,理论学习兴趣较低。乐于通过案例和互动式教学理解知识点。
教学重点
欺骗攻击的原理。
欺骗攻击的检测与防御。 重 难 点
分 析
教学难点
欺骗攻击的原理。
欺骗攻击的检测与防御。
信息化应
用方法
通过课件、视频、案例分析、互动提问等多种信息化方式,借助学习通平台发布学习资源和任
务,学生自主学习并完成任务。
课程思政
元素
1.法律责任。结合网络安全法第27条、第63条,明确未经授权实施ARP攻击可能构成“非法侵入
计算机信息系统罪”。
2.服务意识。塑造职业精神,使学生形成运用所学专业知识为社会贡献的责任感。
3.工匠精神。锻炼学生实事求是的工作态度,培养学生严谨细致的工作作风、精益求精的工匠
精神。
教学实施
过程
课前:
平台发布网络嗅探技术任务3学习任务,学生预习。
课中:
一、 导入新课
工程师小林在排查交换机 MAC 地址泛洪攻击的过程中,发现内部网络中的设备存在通信延
迟或无法正常访问的问题。经过分析,小林发现了伪造 IP 地址和 MAC 地址,怀疑内部网络受
到了 ARP 欺骗攻击。因此,小林决定对 ARP 欺骗攻击展开详细的排查。
任务知识点讲解
1 ARP 简介
ARP 是根据 IP 地址获取物理地址的一个 TCP/IP 协议。主机发送信息时,将包含目标 IP 地
2
址的 ARP 请求广播到局域网上的所有主机,并接收返回消息,以此确定目标的物理地址;收到
返回消息后,将该 IP 地址和物理地址存入本机 ARP 缓存中,并保留一定时间,下次请求时可
直接查询 ARP 缓存以节约资源。
我们知道,不管网络层使用的是什么协议,在实际网络的链路上传送数据帧时,最终还是
必须使用物理地址,但 IP 地址和物理地址因格式不同而不存在简单的映射关系。此外,在一个
网络中,可能经常会有新的设备加入进来,或撤走一些旧的设备。那么怎样才能找到目的设备
的物理地址?ARP 就是为了解决这样的问题而出现的。解决办法是在每一个主机中都设置一个
ARP 高速缓存(ARP Cache),其中存储了局域网内各主机和路由器的 IP 地址到物理地址的映
射表。当主机 A 欲向本局域网内的某个主机 B 发送 IP 数据包时,首先在其 ARP 高速缓存中查
看有无主机 B 的 IP 地址。如果有,就可查出其对应的物理地址,再将此物理地址写入 MAC 数
据帧,然后通过局域网将该 MAC 数据帧发往此物理地址;如果没有,可能是主机 B 刚入网的
原因,在这种情况下,主机 A 会自动运行 ARP,然后按照以下步骤获取主机 B 的物理地址。
(1)在本局域网内广播发送一个 ARP 请求分组,询问主机 B 的物理地址。
(2)该局域网内所有主机运行的 ARP 进程都会收到此 ARP 请求分组。
(3)主机 B 的 IP 地址与 ARP 请求分组中要查询的 IP 地址一致,它会向主机 A 发送 ARP 响
应分组,在响应分组中写入自己的物理地址。而其他主机的 IP 地址都与 ARP 请求分组中要查
询的 IP 地址不一致,因此都忽略这个 ARP 请求分组。
(4)主机 A 收到主机 B 的 ARP 响应分组后,就在其 ARP 高速缓存中写入主机 B 的 IP 地址
到物理地址的映射。详细过程如图 6-29 所示。
(a)主机 A 广播发送 ARP 请求分组
(b)主机 B 向 A 发送 ARP 响应分组
图 6-29 使用 ARP 获取物理地址的流程
ARP 用于解决同一个局域网上的主机或路由器的 IP 地址到 MAC 地址的映射问题。从 IP 地
址到物理地址的解析是自动进行的,主机的用户通常是不知道这种地址解析过程的。当主机或
路由器要和本网络上的另一个已知 IP 地址的主机或路由器进行通信时,ARP 就会自动地将该
IP 地址解析为链路层所需要的物理地址。如果所要找的主机和源主机不在同一个局域网上,就
要通过 ARP 找到一个位于本局域网上的某个路由器的物理地址,然后把分组发送给这个路由器,
由这个路由器把分组转发给下一个网络,剩下的工作就由下一个网络来完成。
3
ARP 有以下 4 种典型使用场景。
(1)发送方是主机,要把 IP 数据包发送到本网络上的另一个主机。这时用 ARP 找到目的主
机的物理地址。
(2)发送方是主机,要把 IP 数据包发送到另一个网络上的一个主机。这时用 ARP 找到本网
络上的一个路由器的物理地址,剩下的工作由这个路由器来完成。
(3)发送方是路由器,要把 IP 数据包转发到本网络上的一个主机。这时用 ARP 找到目的主
机的物理地址。
(4)发送方是路由器,要把 IP 数据包转发到另一个网络上的一个主机。这时用 ARP 找到本
网络上另一个路由器的物理地址,剩下的工作由这个路由器来完成。
PC 端常用的 ARP 请求命令如下。
(1)查看缓存表命令:arp –a。
(2)建立静态缓存表命令(在一段时间内,如果主机不与某一 IP 地址对应的主机通信,则
动态缓存表会删除对应的地址,但是静态缓存表中的内容则是永久性的):arp -s ip mac。
(3)清空缓存表命令:arp -d。
2 ARP 欺骗攻击原理
从上述 ARP 获取 MAC 地址的过程中,我们可以发现 ARP 请求并不安全,其信任根基脆弱。
在局域网框架内,默认主机之间无条件信赖。此环境下,任意设备皆能自由发出 ARP 响应,而
接收端则不加甄别地全部接收,并将这些响应存储到 ARP 缓存中,没有设置真实验证机制。正
因如此,恶意攻击者得以乘虚而入,散布伪造 ARP 响应,悄无声息地篡改目标机器的 MAC 映
射表,实现 ARP 欺骗。此类攻击的核心在于凭空捏造 IP 地址与 MAC 地址的映射,将网络淹
没于海量欺诈性 ARP 流量之中,仅需持续发送伪造 ARP 响应包流,即可逐步侵蚀、修改目标
缓存中的 IP-MAC 映射关系,导致网络中断,甚至可能使中间人攻击得逞,网络安全防线面临
严峻挑战。ARP 欺骗攻击原理如图 6-30 所示。
图 6-30 ARP 欺骗攻击原理
攻击者主机 B 向网关 C 发送一个响应,其中包括主机 A 的 IP 地址、主机 B 的 MAC 地址。
同时,主机 B 向主机 A 发送一个响应,其中包括网关 C 的 IP 地址、主机 B 的 MAC 地址。这
时,网关 C 就会将缓存表里主机 A 的 MAC 地址换成主机 B 的 MAC 地址,而主机 A 也会将缓
存表里网关 C 的 MAC 地址换成主机 B 的 MAC 地址。因此,网关 C 发送给主机 A 的消息全被
4
主机 B 接收,而主机 A 发送给网关 C 的消息也全被主机 B 接收,主机 B 便成为主机 A 和网关
C 通信的“中间人”。
ARP 欺骗攻击主要存在于局域网中,局域网中若有一台设备感染 ARP 木马,则该设备将试
图通过 ARP 欺骗手段截获网络内其他设备的通信信息,从而造成局域网内设备通信延迟或故障。
3 ARP 欺骗攻击特点与危害
ARP 欺骗攻击具有如下特点。
(1)攻击成本低:不需要特殊的网络设备,攻击者只要能够将计算机接入网络,就能对网络
内的主机实施 ARP 欺骗攻击。
(2)技术要求低:ARP 本身比较简单,且存在明显的安全漏洞,攻击者只要了解 ARP 的原
理,就能够利用相应的攻击软件或自行编写软件进行攻击。
(3)溯源困难:虽然攻击者处在网络内部,但由于 ARP 数据包只在 IP 层传送,如果没有专
门的工具,用户很难发现自己被攻击。此外,许多攻击者都会伪造主机的 IP 地址和 MAC 地址,
甚至假冒其他主机的地址来实施攻击,使查找攻击主机变得更加困难。
鉴于 ARP 欺骗攻击的这些特点,其对网络环境构成的威胁不容小觑,我们应了解 ARP 欺骗
攻击的典型危害。
(1)使同一网段内的其他用户无法上网。
(2)可嗅探到交换式局域网中的所有数据包。
(3)可对局域网内的信息进行篡改。
(4)可控制局域网内任何主机。
4 ARP 欺骗攻击的检测与防御
鉴于 ARP 欺骗攻击会带来严重危害,及时对其进行检测与防御显得尤为重要,以下列举了几
种常见的检测与防御措施。
(1)主机级主动检测:主机定期向所在局域网发送查询自己的 IP 地址的 ARP 请求报文,如
果收到另一 ARP 响应报文,则说明该网络上另有一台机器与自己使用相同的 IP 地址。
(2)服务器级检测:比较同一 MAC 地址对应的 IP 地址,如果这些 IP 地址不同,则说明对
方伪造了 ARP 响应报文。
(3)网络级检测:配置主机定期向中心管理主机报告其 ARP 缓存表的内容,或者利用网络
嗅探工具连续监测网络内主机物理地址与 IP 地址对应关系的变化。
ARP 欺骗攻击的防御可以从以下几个方面着手。
(1)MAC 地址绑定:由于 ARP 欺骗攻击是通过伪造 IP 地址和 MAC 地址欺骗目标主机,
从而更改 ARP 缓存中的路由表进行攻击,因此,只要将局域网中每台计算机的 IP 地址与 MAC
地址绑定,就能有效地防御 ARP 欺骗攻击。
(2)使用静态缓存表:如果需要更新 ARP 缓存表,则手动进行更新,以确保黑客无法进行
ARP 欺骗攻击。
(3)使用 ARP 服务器:在确保 ARP 服务器不被攻击者控制的情况下,使用 ARP 服务器来
搜索自己的 ARP 缓存表来响应其他客户端的 ARP 广播。
(4)使用 ARP 防火墙有条件的情况下,使用 ARP 防火墙等防御 ARP 欺骗攻击的工具来进
行 ARP 欺骗攻击的防御。
(5)隔离攻击源:及时发现正在进行 ARP 欺骗攻击的客户端并立即对其采取隔离措施。
(6)划分 VLAN(Virtual Local Area Network,虚拟局域网):在 3 层交换机的网络中,可
5
以通过划分 VLAN 来缩小 ARP 欺骗攻击的影响范围。VLAN 的划分不受网络端口实际物理位
置的限制,用户可以根据不同客户端的功能、应用等将其从逻辑上划分在一个相对独立的 VLAN
中,每个客户端的主机都连接在支持该 VLAN 的交换机端口上。同一 VLAN 内的主机形成一个
广播域,不同 VLAN 之间的广播报文能够得到有效的隔离。由于 ARP 欺骗攻击不能跨网段进
行,因此,这种方法能够有效地将 ARP 欺骗攻击限制在一定范围内。但其缺点是增加了网络管
理的复杂度,而且难以适应网络的动态变化。。
二、 任务实施步骤
1.查看 IP 地址和 MAC 地址
(1)在虚拟机攻击机上,进入命令输入界面,输入命令“ifconfig”并执行,查看攻击机 IP 地
址和 MAC 地址信息,其 IP 地址为“”,MAC 地址为“00:0c:29:82:cb:54”,如图 6-31
所示。
图 6-31 查看攻击机 IP 地址和 MAC 地址
(2)在虚拟机靶机上,进入命令输入界面,输入命令“ipconfig/all”并执行,查看靶机的 IP 地
址和 MAC 地址信息,IP 地址为“”,物理地址为“00-0C-29-5D-A2-36”,如图 6-32
所示。
图 6-32 查看靶机 IP 地址和 MAC 地址
2.实施 ARP 欺骗攻击
( 1 ) 在 Kali 系 统 虚 拟 机 攻 击 机 中 , 进 入 命 令 输 入 界 面 , 输 入 命 令 “ fping -asg
IP 地
址,如图 6-33 所示。
6
图 6-33 当前存活的主机
从图 6-33 中可以看出,当前存活的主机有 4 台,分别是攻击机本机( IP 地址:
)、宿主机(IP 地址:)、VMware Workstation Pro 系统所在主
机(IP 地址:)和网关(IP 地址:)。
(2)输入命令“arp-a”并执行,查看当前存活的主机的 IP 地址与 MAC 地址映射表,如图 6-34
所示。
图 6-34 当前存活的主机的 IP 地址与 MAC 地址映射表
在这里需要特别注意,网关 IP 地址“”对应的 MAC 地址为“00:50:56:fa:92:df”。
(3)输入命令“arpspoof -i eth0 -t ”并执行,这里的“-i”用于指定
网卡,“-t”用于指定持续不断攻击。该命令执行后,攻击机会持续不断地发送 ARP 响应,进行
ARP 欺骗攻击,如图 6-35 所示。
图 6-35 开启 ARP 欺骗攻击
(4)此时,进入 Windows 10 系统宿主机,发现已经无法正常上网,如图 6-36 所示。
(5)进入命令输入界面,输入命令“arp -a”并执行,可以看到网关 IP 地址“”对
应的 MAC 地址已经变为“00-0c-29-82-cb-54”,而这个 MAC 地址,就是 Kali 系统攻击机 IP 地址
对应的 MAC 地址,从而证明 ARP 欺骗攻击成功,如图 6-37 所示。
7
图 6-36 目标靶机无法访问网络 图 6-37 网关 MAC 地址改变
(6)在攻击机命令输入窗口,按快捷键“Ctrl+C”,停止 ARP 欺骗攻击。再次进入目标靶机,
测试发现,目标靶机已经能够正常访问网络。在命令输入窗口再次输入“arp-a”并执行,发现网
关 IP 地址对应的 MAC 地址也已经恢复正常,如图 6-38 所示。
图 6-38 目标靶机恢复正常
课后:
1.任务总结
2.教师答疑
3.布置预习任务
作业布置
搭建一个 ARP 欺骗攻击模拟网络环境,至少包括两台主机。使用 ARP 欺骗攻击工具发起 ARP
欺骗攻击,观察其对网络的影响,包括目标主机是否能够正常访问网络、其他主机与目标主机
之间的通信是否受到影响,然后分析 ARP 欺骗攻击如何影响网络通信以及如何防御 ARP 欺骗
攻击等。
教学反思
加强法律教育。引入案例:某企业员工因为ARP攻击导致局域网瘫痪被判刑,强调技术乱用需
要承担法律后果。