EMZETT.
Login

ARP

Kurz: Address Resolution Protocol — löst eine bekannte IP-Adresse im lokalen Netz in die zugehörige MAC-Adresse auf.

Genauer: IP-Adressen sind logisch (Schicht 3), MAC-Adressen physisch (Schicht 2) — um ein Paket im lokalen Netz tatsächlich zustellen zu können, muss ein Gerät die MAC-Adresse des Ziels kennen. ARP fragt dazu per Broadcast “Wer hat IP X.X.X.X?” und merkt sich die Antwort im ARP-Cache. Angreifbar über ARP-Spoofing (siehe Spoofing).

Im Detail

Der Ablauf Schritt für Schritt

Ein Gerät, das ein Paket an eine bestimmte IP-Adresse im selben lokalen Netz senden will, aber deren MAC-Adresse noch nicht kennt, verschickt eine ARP-Request-Nachricht als Broadcast an alle Geräte im Segment:

ARP Request:  Wer hat 192.168.1.10? Sag es 192.168.1.5 (aa:bb:cc:dd:ee:ff)
ARP Reply:    192.168.1.10 ist bei 11:22:33:44:55:66

Nur das Gerät mit der passenden IP antwortet direkt (Unicast) mit seiner MAC-Adresse, alle anderen Geräte im Segment ignorieren die Anfrage stillschweigend. Das anfragende Gerät speichert das Ergebnis anschließend für eine begrenzte Zeit (typischerweise wenige Minuten) im lokalen ARP-Cache, unter Windows und Linux per arp -a bzw. ip neigh einsehbar, damit nicht für jedes einzelne Paket erneut gefragt werden muss. Läuft der Eintrag ab, wiederholt sich der Prozess bei Bedarf automatisch.

Gratuitous ARP

Ein Sonderfall ist “Gratuitous ARP”: Ein Gerät verschickt dabei unaufgefordert (also ohne vorherige Anfrage) eine ARP-Nachricht, die seine eigene IP-zu-MAC-Zuordnung bekanntgibt. Das passiert typischerweise beim Systemstart, nach einem Wechsel der IP-Adresse, oder bei Hochverfügbarkeits-Setups, bei denen ein Server im Failover-Fall eine bereits vergebene IP-Adresse übernimmt und alle anderen Geräte im Netz auffordert, ihren ARP-Cache sofort zu aktualisieren, statt auf den natürlichen Ablauf des alten Eintrags zu warten.

ARP-Spoofing als Angriffsvektor

Genau der fehlende Authentifizierungsmechanismus macht ARP angreifbar: Da jedes Gerät im Netz unaufgefordert behaupten kann “Diese IP gehört zu meiner MAC-Adresse” (ganz ohne dass eine echte Anfrage vorausgegangen sein muss), kann ein Angreifer per ARP-Spoofing (auch ARP-Poisoning genannt) gefälschte Antworten verschicken und so Traffic, der eigentlich für einen anderen Client oder das Gateway bestimmt ist, auf das eigene Gerät umleiten. Das ist die technische Grundlage vieler Man-in-the-Middle-Angriffe in lokalen Netzen: Der Angreifer gibt sich gegenüber dem Opfer als Gateway aus UND gegenüber dem Gateway als Opfer, leitet den kompletten Datenverkehr durch sich selbst und kann ihn mitlesen oder manipulieren, bevor er ihn (meist unverändert) weiterreicht, damit der Angriff unbemerkt bleibt.

Schutzmaßnahmen

ARP selbst hat keinerlei Authentifizierung eingebaut — Schutz kommt in der Praxis nicht aus dem Protokoll selbst, sondern aus Switch-Features wie Dynamic ARP Inspection (DAI), das ARP-Antworten gegen eine bekannte, vertrauenswürdige Liste aus IP-MAC-Zuordnungen prüft und verdächtige Pakete verwirft, sowie aus statischen ARP-Einträgen für besonders kritische Systeme (z. B. das Gateway selbst), die sich gar nicht erst per ARP überschreiben lassen. Netzwerk-Monitoring-Tools können außerdem doppelte oder widersprüchliche ARP-Antworten als Alarmsignal erkennen.

Ablösung durch NDP bei IPv6

Für IPv6 wurde ARP komplett durch das sicherere Neighbor Discovery Protocol (NDP) ersetzt, das auf ICMPv6 aufbaut und optional kryptografische Absicherung (SEND, Secure Neighbor Discovery) unterstützt — eine direkte Lehre aus den bekannten Schwächen von ARP im IPv4-Zeitalter.

Siehe auch: MAC-Adressen, IP-Adressen, Spoofing, ICMP