Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Защита от подмены ARP Spoofing на MikroTik: режим Reply-Only для чайников

Обновлено: 27.08.2026 · Официальная документация ↗

Что такое атака ARP Spoofing (ARP Poisoning)?

Протокол ARP связывает IP-адрес с физическим MAC-адресом сетевой карты. Из-за отсутствия проверки подлинности злоумышленник внутри офиса может запустить софт (Cain and Abel, Ettercap, Bettercap) и отправить фальшивые ARP-ответы всем компьютерам: «Я — ваш роутер (шлюз) 192.168.1.1». Весь корпоративный трафик начинает течь через ноутбук хакера (атака Man-in-the-Middle).

Признаки совершения ARP-атаки в офисе:

Где проверятьЧто отображаетсяДиагноз
Командная строка Windows (arp -a)У шлюза 192.168.1.1 и компьютера соседа отображается одинаковый физический MAC-адрес.В сети работает перехватчик, подменяющий ARP-таблицу.
Браузеры пользователейМассовые предупреждения о недействительных SSL/TLS сертификатах (MITM перехват).Хакер пытается расшифровать чужие банковские и корпоративные сессии.
Скорость интернетаРезкое падение скорости и рост пинга в 10 раз.Компьютер злоумышленника не справляется с пропуском трафика всего офиса.

Пошаговая настройка защиты Reply-Only на роутере MikroTik

Режим Reply-Only отключает автоматическое динамическое добавление неизвестных устройств в ARP-таблицу роутера. Роутер будет общаться исключительно с устройствами из белого списка.

  1. Автоматическая фиксация выданных адресов в DHCP:

    Перейдите в IP -> DHCP Server, откройте рабочий сервер и поставьте галочку Add ARP For Leases:

    /ip dhcp-server set [find name="default"] add-arp=yes
  2. Преобразование динамических аренд в статические:

    Перейдите во вкладку Leases, выделите все устройства вашей компании, нажмите правой кнопкой мыши и выберите Make Static.

  3. Включение режима Reply-Only на интерфейсе локальной сети:

    Внимание: Не переключайте режим, пока не зафиксировали свой собственный ПК в ARP-таблице, иначе вы потеряете связь с роутером!

    /interface bridge set [find name="bridge"] arp=reply-only
  4. Создание статических записей для серверов (Static ARP):

    Для всех сетевых устройств с ручными IP-адресами (принтеры, серверы) создайте жесткие статические связки вручную:

    /ip arp add address=192.168.1.10 mac-address=00:11:22:33:44:55 interface=bridge comment="Server 1C"

Результат: Теперь любое стороннее устройство, которое самовольно назначит себе чужой IP-адрес или попытается разослать поддельные ARP-ответы, будет проигнорировано роутером и не получит ни байта трафика.

💡 Практика специалистов: Для защиты Wi-Fi сети от атак между клиентами всегда включайте опцию `Default Forward = no` на беспроводных интерфейсах MikroTik (Client Isolation). Это изолирует клиентов друг от друга на канальном уровне.

Частые вопросы (FAQ)

Сможет ли новый гость подключиться к гостевому Wi-Fi при режиме Reply-Only?

Да, если для гостевой сети включен DHCP-сервер с опцией `Add ARP For Leases`. Роутер сам автоматически добавит гостя в ARP-таблицу на время выданной аренды.

Как защититься от ARP-спуфинга на управляемых свитчах Cisco?

На коммутаторах Cisco настраивается связка функций `DHCP Snooping` и `Dynamic ARP Inspection (DAI)`, которая сверяет валидность ARP-пакетов с базой данных DHCP.

Как зафиксировать статический ARP-адрес шлюза на компьютере Windows?

В командной строке Администратора выполните: `netsh interface ipv4 add neighbors "Ethernet" 192.168.1.1 00-11-22-33-44-55`.

Защищает ли режим Reply-Only от прямого перехвата трафика между двумя соседними ПК?

Он защищает от перехвата трафика Шлюза (Интернета). Для изоляции компьютеров друг от друга на уровне свитча используется функция `Port Isolation` (Private VLAN).

Полезные материалы
Рекомендуем