先确认网关IP地址,再用arp -a结合ping查询其MAC地址,并建议登录路由器核对及静态绑定防ARP欺骗。
先确认网关 IP 地址
打开 cmd(win+r → 输入 cmd → 回车),执行:
ipconfig /all
在输出中找到你正在使用的网络适配器(如“以太网适配器 以太网”或“无线局域网适配器 WLAN”),向下查找“默认网关”项,记下它的 IPv4 地址(例如 192.168.1.1)。这一步必不可少,因为后续所有操作都依赖这个 IP。
再查该网关对应的 MAC 地址
确保本机最近和网关有过通信(否则 ARP 缓存可能为空),可先执行:
ping -n 2 192.168.1.1(把 IP 换成你刚查到的网关地址)
然后立即运行:
arp -a | findstr "192.168.1.1"(同样替换为你的网关 IP)
如果看到类似 192.168.1.1 00-1a-2b-3c-4d-5e 动态 的行,说明已成功获取网关 MAC。若无结果,说明缓存未更新或存在异常,需重复 ping 并重试。
比对与固定网关 MAC 防止欺骗
拿到 MAC 后,建议登录路由器管理页面(浏览器输入网关 IP,用管理员账号登录),在 LAN 设置或设备列表中核对“路由器自身 MAC 地址”,确认你查到的是否真实。
确认无误后,可手动绑定静态 ARP 条目(防篡改):
- Windows 10/11 管理员权限 CMD 中执行:arp -s 192.168.1.1 00-1a-2b-3c-4d-5e
- 若提示“拒绝访问”,请右键“命令提示符”→“以管理员身份运行”后再试
- 绑定成功后,再次运行 arp -a,对应条目类型应显示为静态,不再被非法 ARP 包覆盖
日常监控小技巧
ARP 欺骗发生时,最典型的现象是:同一网关 IP 在 arp -a 输出中突然对应了不同 MAC,或 MAC 值与路由器后台不一致。
建议定期快速检查:
- 执行 arp -a,只关注默认网关那一行的物理地址和类型
- 发现类型从“静态”变回“动态”,或 MAC 值异常变化,就要警惕
- 配合 ping 网关 测试连通性——丢包+ARP 异常=高概率遭遇欺骗











