Dynamic ARP Inspection 如何阻擋內網 ARP 欺騙?

了解 DAI 如何配合 DHCP Snooping Binding、可信端口及接入層驗證,降低 ARP 欺騙風險。

問題本質

ARP 由 RFC 826 定義,用途是在同一廣播域內把 IP 位址解析為 MAC 位址。協議本身沒有任何認證機制:主機收到 ARP 回覆時不會核實對方是否真的持有該 IP,甚至可以接受未經請求的回覆並更新自己的 ARP 快取。攻擊者只需在同一網段持續宣稱自己持有閘道的 IP,就能令鄰近主機把對外流量交給自己,取得中間人位置,之後可竊聽、篡改或選擇性阻斷流量。

Dynamic ARP Inspection(DAI)就是把驗證責任移到交換機。交換機在標示為 untrusted 的端口上逐一檢查經過的 ARP 請求與回覆,把訊息中宣稱的 IP 與 MAC 對應,與一份可信的 IP-MAC-VLAN-端口綁定紀錄比對;不符者丟棄並記錄,符合者照常轉發。由於檢查在接入層即時進行,偽造的 ARP 在進入網段之前就被截住,不必依賴終端自身的防護能力。

要清楚 DAI 的邊界:它不加密流量,不處理跨網段的攻擊,也不能阻止已取得合法綁定的設備做其他惡意行為。它解決的是「同一廣播域內 ARP 訊息不可信」這一個具體問題,屬於接入層縱深防禦的一環,須與端口安全、DHCP Snooping 及網段劃分一併使用。

規劃重點

Binding 資料

可信綁定紀錄需包含 IP、MAC、VLAN 及端口四項。主要來源是 DHCP Snooping 監看 DHCP 交換過程後自動建立的紀錄;使用固定位址的設備不會出現在其中,須另建靜態綁定。部署前先完成完整資產清單,這是整項功能能否落地的前提。

Trusted 端口

僅限通往上層交換機、路由器的上行鏈路,以及通往合法 DHCP 伺服器的鏈路。此類端口不作 ARP 檢查,因此數量應維持在最少,並在端口表逐條記錄設為 trusted 的理由與批准人。

Untrusted 端口

所有使用者座位、會議室牆插、AP 下掛端口,以及攝影機、門禁控制器、印刷設備等弱電終端端口,一律維持 untrusted。同時按該端口實際終端數量設定 ARP 處理速率上限,避免大量設備同時開機時誤觸發保護。

設計對照

DAI 常與其他接入層機制混淆,釐清各自負責的階段有助決定要開哪幾項。下表按「攔截甚麼」比較,而非比較品牌或機型。

機制攔截的行為依賴條件單獨使用的缺口
DHCP Snoopinguntrusted 端口送出的偽 DHCP 回覆,避免終端取得錯誤閘道或 DNS正確標示 DHCP 伺服器所在的 trusted 端口不檢查 ARP,攻擊者仍可事後偽造 IP-MAC 對應
Dynamic ARP InspectionARP 請求與回覆中造假的 IP-MAC 對應一份可信綁定表,通常來自 DHCP Snooping 或靜態綁定沒有綁定來源時無從比對,靜態設備須人手維護
端口安全(MAC 限制)單一端口下掛超額或未授權的 MAC已知各端口預期終端數量不驗證 IP 與 MAC 的對應關係
802.1X 身份驗證未經驗證的終端接入網絡身份來源、憑證派發及不支援設備的例外處理已通過驗證的終端仍可偽造 ARP
VLAN 劃分縮小廣播域,限制 ARP 攻擊可波及的範圍清晰的網段規劃及跨網段存取政策同一 VLAN 內部仍完全暴露

可見四項機制作用於不同階段:DHCP Snooping 管「派甚麼位址」,DAI 管「宣稱誰持有位址」,端口安全管「有幾多終端」,802.1X 管「誰可以接入」。DAI 與 DHCP Snooping 屬同一條鏈,實務上一併啟用;端口安全與 802.1X 屬互補而非替代。

部署範圍亦有取捨。逐 VLAN 啟用便於分階段推進、風險可控,但未啟用的 VLAN 仍完全暴露;全網一次啟用覆蓋完整,代價是靜態設備清單必須事前做齊,否則啟用當日會出現大批弱電設備同時失聯。多數本地項目採前者,由訪客或辦公 VLAN 開始,攝影機與門禁網段留待資產清單核實後才處理。

實施流程

  1. 盤點位址來源:逐個 VLAN 分清哪些終端經 DHCP 取址、哪些使用固定位址,固定位址者逐項記錄 IP、MAC、VLAN 及端口。
  2. 先啟用 DHCP Snooping 並確認綁定表已正確建立,同時把合法 DHCP 伺服器所在鏈路設為 trusted。
  3. 為固定位址設備建立靜態綁定或 ARP 存取清單,完成後與資產清單逐條核對,確認無遺漏。
  4. 只把上行鏈路及 DHCP 伺服器鏈路設為 trusted,其餘一律 untrusted,並在端口表記錄每個 trusted 端口的理由。
  5. 按各端口實際終端數量設定 ARP 處理速率上限,避免整層設備同時開機時誤觸保護。
  6. 先在單一低風險 VLAN 啟用,觀察丟棄日誌至少一個完整工作週期,確認被丟棄者全屬預期。
  7. 逐步擴展至其他 VLAN,攝影機及門禁等弱電網段留待其資產清單完成核實後才啟用。
  8. 把綁定表、trusted 端口清單及速率設定納入交付文件,並訂明日後加裝設備須先更新綁定紀錄。

香港場景

香港的商業樓宇多為分層租用,同一層的辦公網絡、閉路電視及門禁往往共用一批接入交換機,而弱電設備通常由不同承辦商在不同時期加裝。這些設備大量使用固定位址且沒有完整資產紀錄,是本地項目啟用 DAI 最常遇到的障礙。實務做法是先花時間從交換機的 MAC 位址表與 ARP 表反向整理現存終端清單,再逐個端口確認設備身份,之後才談啟用。

學校、商場及公共屋邨等場所提供訪客或公眾 Wi-Fi,同一網段內有大量不受控終端,正是 ARP 欺騙風險最高的位置,亦是最值得優先啟用 DAI 的網段。此類網段的終端全部經 DHCP 取址,綁定表可自動建立,推行阻力遠低於弱電網段。

涉及影像及出入紀錄的系統牽涉個人資料處理,在《個人資料(私隱)條例》下需採取合理的保安措施防止未經授權查閱。在接入層加上 DHCP Snooping 與 DAI,並將錄影機與管理端劃入受限網段,屬可具體記錄的技術措施,於保安審視或客戶查問時有據可依。相關設計決定及測試結果宜寫入交付文件,而非只留在工程人員記憶中。

由於本地租約期短、辦公室搬遷及重組頻繁,綁定紀錄的維護紀律比首次部署更影響長期效果。建議把「更新 IP-MAC 綁定」列為任何加裝或搬遷工序的必要步驟,否則數月後綁定表與現場脫節,最終會被人以「開了就多事」為由關掉,失去整項防護。

常見問題

Dynamic ARP Inspection 究竟阻擋甚麼?
DAI 在交換機的 untrusted 端口逐一檢查經過的 ARP 請求及回覆,把當中宣稱的「IP 對應哪個 MAC」與可信的 IP-MAC-VLAN-端口綁定紀錄比對,不符者丟棄並記錄。它針對的是 RFC 826 定義的 ARP 本身沒有認證機制這一弱點:任何主機都可以送出未經請求的 ARP 回覆,宣稱自己持有閘道的 IP,令同網段流量改道到攻擊者,形成中間人位置。DAI 不加密流量,也不阻擋跨網段攻擊,它只在同一廣播域內驗證 ARP 訊息的可信度。
為何 DAI 幾乎必須配合 DHCP Snooping?
DAI 需要一份可信的 IP 與 MAC 對應表才能判斷 ARP 是否造假,而這份表最常見的來源就是 DHCP Snooping 在監看 DHCP 交換過程時建立的綁定紀錄。DHCP Snooping 一併阻擋來自 untrusted 端口的偽 DHCP 伺服器回覆,兩者結合覆蓋了「派錯位址」與「認錯 MAC」兩個階段。若只開 DAI 而沒有綁定來源,交換機無從比對,實務上要靠人手維護靜態綁定,數量一多便無法持續。
哪些端口應設為 trusted?
只有兩類端口應設為 trusted:通往上層交換機或路由器的上行鏈路,以及通往合法 DHCP 伺服器的鏈路。所有使用者座位、會議室牆插、無線 AP 下掛的存取端口、以及攝影機、門禁控制器等弱電設備端口,都應維持 untrusted 並接受檢查。判斷準則是「該端口背後是否可能接上不受控的終端」;把接入端口誤設為 trusted,等同在該點完全關閉保護。
靜態 IP 的設備如何處理?
使用固定位址而不經 DHCP 的設備(常見於網絡錄影機、伺服器、門禁控制器、印刷設備)不會出現在 DHCP Snooping 綁定表中,啟用 DAI 後其 ARP 會被視為不符而丟棄。處理方法是為這些設備建立靜態綁定或以 ARP 存取清單放行,並在資產表中逐項記錄 IP、MAC、VLAN 及端口。部署前必須先完成這份清單,否則啟用當日會出現大批弱電設備同時失聯。
啟用後出現大量丟棄或設備失聯應如何排查?
先看 DAI 的丟棄日誌,確認被丟棄的 IP、MAC 及入口端口,再分三種情況判斷:若集中在少數靜態位址設備,屬綁定遺漏,補靜態綁定即可;若集中在某一端口且該端口下掛整批設備,多為該處應設 trusted 或下級交換機未同步啟用;若分散且持續,才考慮是否真有主機在偽造 ARP。排查期間可先在單一低風險 VLAN 啟用並觀察日誌,確認無誤才逐步擴展。
DAI 會否影響網絡效能?
DAI 只檢查 ARP 訊息,不介入資料轉發路徑,因此對正常吞吐的影響有限。實務上需要留意的是 ARP 訊息的處理速率限制:交換機一般可對 untrusted 端口設定每秒可處理的 ARP 數量上限,超出者會被丟棄甚至令端口進入錯誤停用狀態。若網段內有大量設備同時開機或有掃描工具運作,可能觸發此限制,因此速率上限應按該端口實際終端數量調整,並在變更紀錄中寫明取值理由。

需要網絡規劃建議?

我們可按現場環境及設備需求協助設計、測試及報價。

WhatsApp 免費報價

權威來源及延伸閱讀

RFC 826(An Ethernet Address Resolution Protocol)RFC 5227(IPv4 Address Conflict Detection)ARP spoofing(攻擊原理與緩解措施概述)DHCP snooping(綁定表與 trusted 端口概念)RFC 2131(Dynamic Host Configuration Protocol)

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。