新手防御arp欺骗需“双向绑定+基础加固”:一、终端设静态ip并记录ip-mac对应表;二、路由器手动启用ip-mac绑定并开启arp防欺骗;三、终端反向绑定网关mac为static;四、关闭dhcp、改默认密码、禁远程管理、升固件。

新手设置服务器默认网关安全过滤、防范内网ARP欺骗攻击,核心在于“双向绑定+基础加固”,不依赖高深技术,重在操作准确、逻辑闭环。下面分四步讲清楚关键动作和避坑要点。
一、先锁定内网IP与MAC对应关系
ARP欺骗的本质是伪造MAC地址冒充网关或终端。要防御,就得让设备“只认对的MAC”。前提是固定每台设备的IP——不能用DHCP自动分配,否则绑定会失效。
- 在每台电脑上手动设置静态IP(如192.168.1.10)、子网掩码、网关(如192.168.1.1)和DNS
- 用命令查看本机MAC地址:Windows执行 ipconfig /all,Linux执行 ip link show,记下对应IP的物理地址
- 整理成表格:IP地址|MAC地址|设备名称(例如:192.168.1.10|aa:bb:cc:dd:ee:ff|办公台式机)
二、在路由器/网关上启用IP-MAC绑定
这是防护主阵地。登录路由器管理页(通常为192.168.1.1或192.168.0.1),找到安全管理 → ARP防护 → IP-MAC绑定(不同品牌叫法略有差异,如“静态ARP表”“ARP绑定设置”)。
- 推荐使用手动添加:逐条填入你整理好的IP+MAC组合,比扫描更可靠(避免扫描时已有攻击导致绑错)
- 务必勾选启用ARP防欺骗功能,否则绑定无效
- 进阶选项:勾选“仅允许绑定列表中的数据包通过”,可彻底阻断未授权设备通信(但需确保所有设备都已录入)
- 保存后重启路由器,使规则生效
三、在终端电脑上反向绑定网关MAC
只在路由器端绑定,只能防别人冒充你;必须在电脑上也绑定网关的MAC,才能防别人冒充网关(即“中间人攻击”)。这一步常被忽略,却是防ARP欺骗的关键闭环。
-
Windows命令行(管理员身份运行):
arp -s 192.168.1.1 aa-bb-cc-dd-ee-ff(把网关IP和它的真实MAC填进去) -
Linux终端:
arp -s 192.168.1.1 aa:bb:cc:dd:ee:ff && echo "arp -s 192.168.1.1 aa:bb:cc:dd:ee:ff" >> /etc/rc.local(开机自启) - 验证是否成功:执行 arp -a,查看网关条目状态是否为“static”
四、同步关闭高风险服务与加固管理面
ARP防护是重点,但不是全部。配合以下基础设置,能大幅压缩攻击面:
- 关闭路由器DHCP服务(已在第一步禁用,此处确认)
- 修改路由器默认管理密码(绝不用admin/admin)
- 禁用远程管理(关闭WAN口Web管理、Telnet、SSH等外网访问入口)
- 更新路由器固件至最新版本(修复已知ARP相关漏洞)
- 如有条件,开启SPI防火墙并禁用ICMP响应(隐藏网络存在)
整套设置完成后,内网设备之间无法随意篡改ARP映射,伪造网关或终端的行为会被直接拦截。虽然不能防御所有攻击类型(如DNS劫持、应用层漏洞),但对最常见的局域网ARP欺骗、断网、窃听类攻击,效果非常实在。











