Ihre ARP-Tabelle ist eines dieser Netzwerkdetails, an die die meisten Menschen erst dann denken, wenn lokal etwas kaputt geht. Dann wird es sehr schnell sehr wichtig.
ARP steht für Address Resolution Protocol. Die Aufgabe ist einfach: Ordnen Sie eine IPv4-Adresse in Ihrem lokalen Netzwerk einer MAC-Adresse zu, damit Ethernet-Frames tatsächlich zugestellt werden können. Die ARP-Tabelle ist der Cache, in dem Ihr Betriebssystem diese Zuordnungen vorübergehend speichert.
Warum die ARP-Tabelle existiert
Angenommen, Ihr PC möchte Datenverkehr an senden 192.168.1.10.
Die IP-Adressierung teilt es dem Computer mit welcher Gastgeber es will. Die Ethernet-Lieferung muss noch bekannt sein welche MAC-Adresse besitzt diese IP im lokalen LAN.
Hier kommt ARP ins Spiel.
Ohne ARP würde ein Gerät in einem lokalen IPv4-Subnetz das logische Ziel kennen, aber nicht die Layer-2-Adresse, die zum Platzieren des Frames auf der Leitung erforderlich ist.
Wie ARP in der Praxis funktioniert
Der Vorgang sieht normalerweise so aus:
- Ihr Gerät möchte erreichen
192.168.1.10. - Es überprüft zuerst den lokalen ARP-Cache.
- Wenn kein Eintrag vorhanden ist, wird eine ARP-Anfrage gesendet: „Wer hat 192.168.1.10?“
- Der Besitzer dieser IP antwortet mit seiner MAC-Adresse.
- Ihr Gerät speichert die Zuordnung in der ARP-Tabelle.
- Der Datenverkehr wird dann an diese MAC-Adresse gesendet, bis der Eintrag veraltet ist oder sich ändert.
ARP funktioniert nur auf der lokalen Broadcast-Domäne. Wenn das Ziel außerhalb Ihres Subnetzes liegt, löst Ihr Gerät das Problem auf MAC-Adresse des Routers, nicht der MAC des endgültigen Remote-Hosts.
Wie ein ARP-Tabelleneintrag aussieht
Ein typischer Eintrag enthält:
- IP-Adresse
- MAC-Adresse
- Schnittstelle
- Eintragstyp oder Nachbarstatus
Abhängig vom Betriebssystem können Sie auch sehen, ob der Eintrag dynamisch, statisch, erreichbar, veraltet, unvollständig oder fehlgeschlagen ist.
So zeigen Sie die ARP-Tabelle an
Windows
arp -a
Linux
ip neigh show
Je älter arp -a funktioniert möglicherweise auch unter Linux, aber
Der Befehl ip neigh ist das moderne Werkzeug.
macOS
arp -a
Wenn Sie die Ausgabe überprüfen, suchen Sie nach der genauen IP, die Sie beheben möchten, und bestätigen Sie, dass die MAC-Adresse mit dem erwarteten Gerät übereinstimmt.
So löschen oder ändern Sie ARP-Einträge
Einen Eintrag unter Windows löschen
arp -d 192.168.1.10
Leeren Sie den vollständigen ARP-Cache unter Windows
netsh interface ip delete arpcache
Nachbareinträge unter Linux leeren
ip neigh flush all
Fügen Sie unter Linux einen statischen Eintrag hinzu
ip neigh add 192.168.1.10 lladdr AA:BB:CC:DD:EE:FF dev eth0
Statische Einträge können in kontrollierten Umgebungen nützlich sein, aber ihre übermäßige Verwendung führt zu Wartungsproblemen, wenn sich die Hardware später ändert.
Echte Probleme, bei deren Diagnose die ARP-Tabelle hilft
Doppelte IP-Adresskonflikte
Wenn zwei Geräte dieselbe IP beanspruchen, kann es sein, dass der ARP-Eintrag zwischen zwei MAC-Adressen vertauscht ist. Zu den Symptomen zählen unterbrochene Konnektivität, fehlgeschlagene Pings und zufällige Unerreichbarkeit von Geräten.
Geräteaustausch oder VM-Migration
Wenn sich eine Netzwerkkarte ändert oder eine VM umzieht, kann ein alter Cache-Eintrag immer noch auf die vorherige MAC-Adresse verweisen. Das Leeren von ARP erzwingt eine neue Suche.
Drucker oder NAS von einem Computer aus erreichbar, von einem anderen jedoch nicht
Das bedeutet oft, dass ein System über einen gültigen ARP-Eintrag verfügt, während ein anderes über einen veralteten oder vergifteten Eintrag verfügt.
Probleme bei der Gateway-Auflösung
Wenn Hosts im Subnetz nicht einmal das Standard-Gateway erreichen können, prüfen Sie, ob die Router-IP in die richtige MAC-Adresse aufgelöst wird.
Sicherheitsrisiko: ARP-Spoofing
ARP wurde nicht mit starker Authentifizierung entwickelt. Das macht es anfällig für ARP-Spoofing oder ARP-Poisoning, bei dem ein Angreifer gefälschte ARP-Antworten sendet, um Opfer davon zu überzeugen, dass die MAC-Adresse des Angreifers zu einer anderen IP gehört, häufig dem Standard-Gateway.
Dies kann Folgendes ermöglichen:
- Man-in-the-Middle-Abfangen
- Verkehrsumleitung
- Session-Hijacking in schwachen Umgebungen
- Dienstverweigerung
Zu den üblichen Abwehrmaßnahmen gehören:
- Dynamische ARP-Inspektion auf verwalteten Switches
- DHCP-Snooping plus Durchsetzung auf Switch-Ebene
- Netzwerksegmentierung
- HTTPS und andere verschlüsselte Protokolle, die den Wert des Abfangens verringern
- statische ARP-Einträge für einige kritische Hosts, sofern angemessen
ARP-Tabelle vs. MAC-Adresstabelle
Das ist nicht dasselbe.
- ARP-Tabelle lebt auf Hosts und ordnet IPv4-Adressen MAC-Adressen zu.
- MAC-Adresstabelle lebt auf Switches und ordnet MAC-Adressen Switch-Ports zu.
Bei der Fehlerbehebung werden sie ständig durcheinander gebracht. Wenn der Host den falschen MAC kennt, überprüfen Sie ARP. Wenn der Switch Frames an den falschen Port weiterleitet, überprüfen Sie die MAC-Tabelle des Switches.
Schneller Workflow zur Fehlerbehebung
Wenn ein Gerät ein anderes im selben Subnetz nicht erreichen kann:
- Pingen Sie die Ziel-IP an.
- Ausführen
arp -aoderip neigh show. - Überprüfen Sie, ob die Ziel-IP in den erwarteten MAC aufgelöst wird.
- Leeren Sie den Eintrag, wenn er falsch aussieht.
- Wiederholen Sie den Datenverkehr.
- Wenn sich der MAC ständig ändert, untersuchen Sie doppelte IPs oder Spoofing.
Diese einfache Sequenz löst überraschend viele „Das Netzwerk ist seltsam“-Probleme im lokalen LAN.
Fazit
Die ARP-Tabelle ist die lokale Zuordnung zwischen IPv4-Adressen und MAC-Adressen. Es ist klein, temporär und für die Kommunikation innerhalb eines Subnetzes unbedingt erforderlich.
Wenn zwei Geräte im selben LAN einander nicht erreichen können, sollte die ARP-Tabelle eine Ihrer ersten Überprüfungen sein. Und wenn die Einträge instabil oder falsch aussehen, handelt es sich möglicherweise eher um doppelte IP-Adressen, veralteten Cache oder ARP-Spoofing als um ein allgemeines „Internetproblem“.