問題本質
ARP 由 RFC 826 定義,用途是在同一廣播域內把 IP 位址解析為 MAC 位址。協議本身沒有任何認證機制:主機收到 ARP 回覆時不會核實對方是否真的持有該 IP,甚至可以接受未經請求的回覆並更新自己的 ARP 快取。攻擊者只需在同一網段持續宣稱自己持有閘道的 IP,就能令鄰近主機把對外流量交給自己,取得中間人位置,之後可竊聽、篡改或選擇性阻斷流量。
Dynamic ARP Inspection(DAI)就是把驗證責任移到交換機。交換機在標示為 untrusted 的端口上逐一檢查經過的 ARP 請求與回覆,把訊息中宣稱的 IP 與 MAC 對應,與一份可信的 IP-MAC-VLAN-端口綁定紀錄比對;不符者丟棄並記錄,符合者照常轉發。由於檢查在接入層即時進行,偽造的 ARP 在進入網段之前就被截住,不必依賴終端自身的防護能力。
要清楚 DAI 的邊界:它不加密流量,不處理跨網段的攻擊,也不能阻止已取得合法綁定的設備做其他惡意行為。它解決的是「同一廣播域內 ARP 訊息不可信」這一個具體問題,屬於接入層縱深防禦的一環,須與端口安全、DHCP Snooping 及網段劃分一併使用。
規劃重點
Binding 資料
可信綁定紀錄需包含 IP、MAC、VLAN 及端口四項。主要來源是 DHCP Snooping 監看 DHCP 交換過程後自動建立的紀錄;使用固定位址的設備不會出現在其中,須另建靜態綁定。部署前先完成完整資產清單,這是整項功能能否落地的前提。
Trusted 端口
僅限通往上層交換機、路由器的上行鏈路,以及通往合法 DHCP 伺服器的鏈路。此類端口不作 ARP 檢查,因此數量應維持在最少,並在端口表逐條記錄設為 trusted 的理由與批准人。
Untrusted 端口
所有使用者座位、會議室牆插、AP 下掛端口,以及攝影機、門禁控制器、印刷設備等弱電終端端口,一律維持 untrusted。同時按該端口實際終端數量設定 ARP 處理速率上限,避免大量設備同時開機時誤觸發保護。
設計對照
DAI 常與其他接入層機制混淆,釐清各自負責的階段有助決定要開哪幾項。下表按「攔截甚麼」比較,而非比較品牌或機型。
| 機制 | 攔截的行為 | 依賴條件 | 單獨使用的缺口 |
|---|---|---|---|
| DHCP Snooping | untrusted 端口送出的偽 DHCP 回覆,避免終端取得錯誤閘道或 DNS | 正確標示 DHCP 伺服器所在的 trusted 端口 | 不檢查 ARP,攻擊者仍可事後偽造 IP-MAC 對應 |
| Dynamic ARP Inspection | ARP 請求與回覆中造假的 IP-MAC 對應 | 一份可信綁定表,通常來自 DHCP Snooping 或靜態綁定 | 沒有綁定來源時無從比對,靜態設備須人手維護 |
| 端口安全(MAC 限制) | 單一端口下掛超額或未授權的 MAC | 已知各端口預期終端數量 | 不驗證 IP 與 MAC 的對應關係 |
| 802.1X 身份驗證 | 未經驗證的終端接入網絡 | 身份來源、憑證派發及不支援設備的例外處理 | 已通過驗證的終端仍可偽造 ARP |
| VLAN 劃分 | 縮小廣播域,限制 ARP 攻擊可波及的範圍 | 清晰的網段規劃及跨網段存取政策 | 同一 VLAN 內部仍完全暴露 |
可見四項機制作用於不同階段:DHCP Snooping 管「派甚麼位址」,DAI 管「宣稱誰持有位址」,端口安全管「有幾多終端」,802.1X 管「誰可以接入」。DAI 與 DHCP Snooping 屬同一條鏈,實務上一併啟用;端口安全與 802.1X 屬互補而非替代。
部署範圍亦有取捨。逐 VLAN 啟用便於分階段推進、風險可控,但未啟用的 VLAN 仍完全暴露;全網一次啟用覆蓋完整,代價是靜態設備清單必須事前做齊,否則啟用當日會出現大批弱電設備同時失聯。多數本地項目採前者,由訪客或辦公 VLAN 開始,攝影機與門禁網段留待資產清單核實後才處理。
實施流程
- 盤點位址來源:逐個 VLAN 分清哪些終端經 DHCP 取址、哪些使用固定位址,固定位址者逐項記錄 IP、MAC、VLAN 及端口。
- 先啟用 DHCP Snooping 並確認綁定表已正確建立,同時把合法 DHCP 伺服器所在鏈路設為 trusted。
- 為固定位址設備建立靜態綁定或 ARP 存取清單,完成後與資產清單逐條核對,確認無遺漏。
- 只把上行鏈路及 DHCP 伺服器鏈路設為 trusted,其餘一律 untrusted,並在端口表記錄每個 trusted 端口的理由。
- 按各端口實際終端數量設定 ARP 處理速率上限,避免整層設備同時開機時誤觸保護。
- 先在單一低風險 VLAN 啟用,觀察丟棄日誌至少一個完整工作週期,確認被丟棄者全屬預期。
- 逐步擴展至其他 VLAN,攝影機及門禁等弱電網段留待其資產清單完成核實後才啟用。
- 把綁定表、trusted 端口清單及速率設定納入交付文件,並訂明日後加裝設備須先更新綁定紀錄。
香港場景
香港的商業樓宇多為分層租用,同一層的辦公網絡、閉路電視及門禁往往共用一批接入交換機,而弱電設備通常由不同承辦商在不同時期加裝。這些設備大量使用固定位址且沒有完整資產紀錄,是本地項目啟用 DAI 最常遇到的障礙。實務做法是先花時間從交換機的 MAC 位址表與 ARP 表反向整理現存終端清單,再逐個端口確認設備身份,之後才談啟用。
學校、商場及公共屋邨等場所提供訪客或公眾 Wi-Fi,同一網段內有大量不受控終端,正是 ARP 欺騙風險最高的位置,亦是最值得優先啟用 DAI 的網段。此類網段的終端全部經 DHCP 取址,綁定表可自動建立,推行阻力遠低於弱電網段。
涉及影像及出入紀錄的系統牽涉個人資料處理,在《個人資料(私隱)條例》下需採取合理的保安措施防止未經授權查閱。在接入層加上 DHCP Snooping 與 DAI,並將錄影機與管理端劃入受限網段,屬可具體記錄的技術措施,於保安審視或客戶查問時有據可依。相關設計決定及測試結果宜寫入交付文件,而非只留在工程人員記憶中。
由於本地租約期短、辦公室搬遷及重組頻繁,綁定紀錄的維護紀律比首次部署更影響長期效果。建議把「更新 IP-MAC 綁定」列為任何加裝或搬遷工序的必要步驟,否則數月後綁定表與現場脫節,最終會被人以「開了就多事」為由關掉,失去整項防護。
常見問題
Dynamic ARP Inspection 究竟阻擋甚麼?
為何 DAI 幾乎必須配合 DHCP Snooping?
哪些端口應設為 trusted?
靜態 IP 的設備如何處理?
啟用後出現大量丟棄或設備失聯應如何排查?
DAI 會否影響網絡效能?
權威來源及延伸閱讀
RFC 826(An Ethernet Address Resolution Protocol);RFC 5227(IPv4 Address Conflict Detection);ARP spoofing(攻擊原理與緩解措施概述);DHCP snooping(綁定表與 trusted 端口概念);RFC 2131(Dynamic Host Configuration Protocol)