arp欺骗攻击导致断网,需先用arp -a验证网关mac是否异常变动,再用arp -s临时绑定或netsh永久绑定真实网关ip-mac,并通过路由器arp防护、杀毒及禁用闲置网卡协同防御。

电脑在局域网中突然断网、网页打不开、内网设备访问异常,且同一网络多人同时掉线,大概率是遭遇ARP欺骗攻击——攻击者伪造网关MAC地址,把你的上网流量劫持到错误设备上。必须立刻固化网关IP与真实MAC的对应关系,让系统只认这个地址,拒绝任何动态更新。
确认是否真遭ARP欺骗
别急着绑定,先验证:以管理员身份打开命令提示符,执行 arp -a;找到“默认网关”那行(比如 192.168.1.1),记下它的MAC地址(形如 00-11-22-33-44-55);等断网后立刻再执行一次 arp -a,如果该MAC变了,且不是你从路由器后台查到的真实值,就是ARP欺骗在作祟。
注意:笔记本若同时连着Wi-Fi和有线网卡,arp -a 默认只显示主适配器结果,需用 ipconfig 先确认当前生效的默认网关属于哪个接口。
获取网关真实MAC地址
方法一:登录路由器管理页(浏览器输入 192.168.1.1 或背面标注的IP)→ 输入账号密码 → 进入【DHCP客户端列表】或【ARP映射表】→ 找到网关IP对应的真实MAC地址。
方法二:在未受攻击时,用管理员CMD执行 arp -a | findstr "192.168.1.1"(把IP换成你自己的网关)→ 若类型为 dynamic,说明当时记录的是真实值,可直接复用。
方法三:用另一台未断网的设备执行相同操作,交叉比对MAC是否一致——这一步很关键,绑错MAC会导致彻底上不了网。
立即执行静态ARP绑定
第一步:以管理员身份运行命令提示符。
第二步:清空当前ARP缓存,避免残留干扰:arp -d *。
第三步:执行绑定命令:arp -s 192.168.1.1 00-11-22-33-44-55(IP和MAC替换成你确认的真实值)。
第四步:验证是否成功:arp -a 查看对应条目,类型必须显示为 static,且物理地址与你输入的一致——这是唯一生效标志,其他任何提示都不算数。
让绑定重启后依然有效
arp -s 是临时绑定,重启就失效。要永久生效,得靠批处理+开机启动。
新建一个文本文件,写入两行:
@echo off
arp -s 192.168.1.1 00-11-22-33-44-55
保存为 arp_bind.bat,右键→“以管理员身份运行”测试是否成功;然后把它复制进系统启动文件夹:shell:startup(在运行框中粘贴并回车,直接打开)。
注意:Windows 11 默认隐藏启动文件夹中的.bat文件,需在文件资源管理器选项中勾选“显示隐藏的项目”才能看到是否已放入。











