MikroTik: Защита локальной сети от ARP Spoofing
Уязвимость ARP-протокола и механика MITM
ARP (Address Resolution Protocol) отвечает за сопоставление IP-адресов с MAC-адресами в локальной сети (L2-сегмент). Протокол изначально лишен механизмов аутентификации: любое устройство может послать фальшивый ARP-ответ (ARP Reply), заявив: «Я — шлюз по умолчанию 192.168.1.1, мой MAC-адрес — AA:BB:CC». В результате все компьютеры в офисе начинают отправлять свой трафик на компьютер злоумышленника. Это атака ARP Spoofing (или Poisoning), открывающая путь к атаке Man-in-the-Middle (MITM). Симптомы: резкое падение скорости интернета, перебои в доступе к шлюзу, дублирование IP-адресов в логах (IP conflict), подмена сертификатов HTTPS на сайтах. Бизнес-риски: перехват паролей, корпоративной почты и сессий сотрудников инсайдером.
Уровни защиты на MikroTik
| Метод | Сложность настройки | Эффективность / Недостатки |
|---|---|---|
| Статический ARP на клиентах | Высокая (нужно настраивать каждый ПК) | 100% защита. Неудобно для крупных сетей и Wi-Fi гостей. |
ARP reply-only на интерфейсе | Средняя (требует привязки к DHCP) | Хорошая защита. Роутер игнорирует фейковые ARP-ответы, но клиенты могут атаковать друг друга. |
| DHCP Snooping + ARP Inspection | Высокая (требуется поддержка на коммутаторах CRS/CSS) | Максимальная Enterprise-защита. Блокирует любые фейковые ответы на уровне портов свитча. |
Алгоритмы защиты от ARP-атак в RouterOS
Сценарий 1: Жесткая привязка IP к MAC (DHCP Server Add ARP For Leases)
Роутер будет доверять только тем MAC-адресам, которым он сам выдал IP-адрес через DHCP.
- Перейдите в IP -> DHCP Server. Откройте ваш DHCP-сервер и поставьте галочку Add ARP For Leases.
- Перейдите в Interfaces. Выберите ваш локальный интерфейс (например, bridge-local).
- Измените параметр ARP с
enabledна reply-only.
Как это работает: Теперь MikroTik не будет динамически добавлять ARP-записи от кого попало. Он добавит запись только тогда, когда выдаст IP по DHCP (надежный процесс). Если злоумышленник пропишет IP вручную и попытается подменить шлюз, роутер просто не будет отвечать на его пакеты.
Сценарий 2: Защита шлюза статическим ARP
Защищаем сам роутер от спуфинга важных серверов.
Добавление статической записи в ARP-таблицу
/ip arp add address=192.168.1.100 mac-address=00:11:22:33:44:55 interface=bridge-local
(Устройство с IP 192.168.1.100 теперь жестко привязано к этому MAC на роутере)Сценарий 3: Настройка DHCP Snooping на коммутаторах MikroTik (CRS)
Если у вас коммутаторы серии CRS3xx, нужно заблокировать чужие DHCP-ответы (Rogue DHCP) и фейковые ARP.
Включение Snooping на бридже
/interface bridge
set bridge-local dhcp-snooping=yes arp-pi=yes
Назначение доверенного порта (Uplink к роутеру)
/interface bridge port
set [find interface=ether1] trusted=yesТиповые ошибки администраторов
- Включение reply-only без Add ARP For Leases: Если перевести интерфейс в режим
reply-only, но забыть поставить галочку в DHCP, вся локальная сеть мгновенно потеряет доступ к роутеру, так как он перестанет отвечать на любые ARP-запросы. - Игнорирование статических IP: Если у вас есть принтеры или серверы со статическими IP-адресами, DHCP-сервер не выдаст им Lease. В режиме
reply-onlyони отвалятся от сети. Необходимо заранее добавить их в IP -> ARP вручную!
Внутренние атаки (Insider Threats) — самые разрушительные. Специалисты ИБ из ITSTM проведут аудит вашей локальной сети, настроят сегментацию VLAN (802.1Q), Port Security и 802.1X, гарантируя защиту корпоративных данных от прослушивания.
Частые вопросы (FAQ)
Как обнаружить ARP Spoofing в сети?
В логах MikroTik появится сообщение 'IP conflict detected: 192.168.1.1 is claimed by AA:BB:CC'. На ПК можно использовать команду 'arp -a' и посмотреть, не совпадают ли MAC-адреса у шлюза и у другого IP в сети.
Защищает ли reply-only компьютеры от атак друг на друга?
Нет. Режим reply-only на роутере защищает только сам роутер. Если ПК-1 захочет прослушать трафик ПК-2 (например, передачу файлов по SMB), он отравит ARP-кеш самого ПК-2. Для защиты от этого нужен Dynamic ARP Inspection (DAI) на коммутаторах доступа.
Что делает параметр arp=proxy-arp?
Proxy-ARP заставляет роутер отвечать своим MAC-адресом на ARP-запросы из одной подсети к IP-адресам из другой (часто нужно для старых VPN или кривых масок). К защите от спуфинга это не относится, наоборот, иногда это может стать вектором атаки.
Поможет ли IPsec/HTTPS против ARP Spoofing?
Частично да. ARP Spoofing направит трафик хакеру, но если трафик зашифрован (HTTPS, IPsec, WG), хакер увидит только криптографический мусор. Однако атака может использоваться для проведения DoS (отказа в обслуживании), отбрасывая пакеты в 'черную дыру'.