Защита от подмены ARP Spoofing на MikroTik: режим Reply-Only для чайников
Что такое атака ARP Spoofing (ARP Poisoning)?
Протокол ARP связывает IP-адрес с физическим MAC-адресом сетевой карты. Из-за отсутствия проверки подлинности злоумышленник внутри офиса может запустить софт (Cain and Abel, Ettercap, Bettercap) и отправить фальшивые ARP-ответы всем компьютерам: «Я — ваш роутер (шлюз) 192.168.1.1». Весь корпоративный трафик начинает течь через ноутбук хакера (атака Man-in-the-Middle).
Признаки совершения ARP-атаки в офисе:
| Где проверять | Что отображается | Диагноз |
|---|---|---|
Командная строка Windows (arp -a) | У шлюза 192.168.1.1 и компьютера соседа отображается одинаковый физический MAC-адрес. | В сети работает перехватчик, подменяющий ARP-таблицу. |
| Браузеры пользователей | Массовые предупреждения о недействительных SSL/TLS сертификатах (MITM перехват). | Хакер пытается расшифровать чужие банковские и корпоративные сессии. |
| Скорость интернета | Резкое падение скорости и рост пинга в 10 раз. | Компьютер злоумышленника не справляется с пропуском трафика всего офиса. |
Пошаговая настройка защиты Reply-Only на роутере MikroTik
Режим Reply-Only отключает автоматическое динамическое добавление неизвестных устройств в ARP-таблицу роутера. Роутер будет общаться исключительно с устройствами из белого списка.
- Автоматическая фиксация выданных адресов в DHCP:
Перейдите в IP -> DHCP Server, откройте рабочий сервер и поставьте галочку Add ARP For Leases:
/ip dhcp-server set [find name="default"] add-arp=yes - Преобразование динамических аренд в статические:
Перейдите во вкладку Leases, выделите все устройства вашей компании, нажмите правой кнопкой мыши и выберите Make Static.
- Включение режима Reply-Only на интерфейсе локальной сети:
Внимание: Не переключайте режим, пока не зафиксировали свой собственный ПК в ARP-таблице, иначе вы потеряете связь с роутером!
/interface bridge set [find name="bridge"] arp=reply-only - Создание статических записей для серверов (Static ARP):
Для всех сетевых устройств с ручными IP-адресами (принтеры, серверы) создайте жесткие статические связки вручную:
/ip arp add address=192.168.1.10 mac-address=00:11:22:33:44:55 interface=bridge comment="Server 1C"
Результат: Теперь любое стороннее устройство, которое самовольно назначит себе чужой IP-адрес или попытается разослать поддельные ARP-ответы, будет проигнорировано роутером и не получит ни байта трафика.
Частые вопросы (FAQ)
Сможет ли новый гость подключиться к гостевому Wi-Fi при режиме Reply-Only?
Да, если для гостевой сети включен DHCP-сервер с опцией `Add ARP For Leases`. Роутер сам автоматически добавит гостя в ARP-таблицу на время выданной аренды.
Как защититься от ARP-спуфинга на управляемых свитчах Cisco?
На коммутаторах Cisco настраивается связка функций `DHCP Snooping` и `Dynamic ARP Inspection (DAI)`, которая сверяет валидность ARP-пакетов с базой данных DHCP.
Как зафиксировать статический ARP-адрес шлюза на компьютере Windows?
В командной строке Администратора выполните: `netsh interface ipv4 add neighbors "Ethernet" 192.168.1.1 00-11-22-33-44-55`.
Защищает ли режим Reply-Only от прямого перехвата трафика между двумя соседними ПК?
Он защищает от перехвата трафика Шлюза (Интернета). Для изоляции компьютеров друг от друга на уровне свитча используется функция `Port Isolation` (Private VLAN).