上百人的内网频繁掉线卡顿,先查ARP欺骗和私接路由
一家上百人的办公内网,出口是一台企业级宽带路由器,现场是ER3100这类机型,下面挂着九个无线路由器当接入点用。近期整个内网频繁掉线:网页打不开、Ping网关时通时断,有人装了P2P终结者这类限速软件想自救,卡顿没解决,冲突反而更多。到几台电脑上分别敲一条arp -a,网关IP对应的MAC地址各不相同——这个现场里,病根基本就锁定在ARP欺骗和私接路由两件事上。
原因分析
先说ARP为什么能瘫痪整个网络。内网里每台设备靠ARP把IP和MAC对应起来,正常情况下整个内网问“网关的MAC是谁”,答案只有一个。当内网里又冒出一台设备也宣称自己是网关——比如某台电脑中毒后发起ARP欺骗——一部分终端的流量就被引到假网关上,表现就是时通时断、越忙越卡。
再看私接路由的放大效应。员工图方便,把家里带来的无线路由器随手插到工位网口上,这类设备默认开着DHCP,一通电就在内网里广播自己是网关;P2P终结者一类的限速软件,原理同样是ARP欺骗,靠抢答网关MAC来截流。两类源头叠加,arp -a里看到的“一个网关IP、好几个MAC”就是直接证据。
还有结构问题。九个无线路由当AP用,如果都工作在路由模式而非AP模式,层层NAT叠加,广播域越摊越大,故障定位的难度也随之翻倍。
分步解决
- 多点取证,确认假网关源头。在多台掉线电脑上分别执行arp -a,记录网关IP对应的MAC。全部一致说明ARP正常,掉线另查方向;出现多个MAC的,逐个比对这些MAC接在交换机的哪个口,顺着端口就能摸到发起欺骗的设备。
- 清理私接路由。找到的私接设备一律先下线再谈别的。确有无线覆盖需求的,把无线路由器改成AP模式(关DHCP、网线插LAN口)或者换成正式AP,地址分配统一收归核心设备。
- 卸载限速类软件。P2P终结者这类软件本质就是发起ARP欺骗,装的人越多,内网越乱。以行政口径明确禁用,配合上一步的排查逐台清理。
- 在接入交换机上启用防护。主流交换机都支持动态ARP检测一类的特性,配合DHCP Snooping建立合法的IP-MAC绑定表,假网关的应答报文在端口上就被丢弃;出口路由器上同步开启ARP防护,两头设防。
- 重建干净的地址环境。整个内网重启一次,让终端重新学习正确的网关MAC;打印机、复印机这类固定设备的IP-MAC做静态绑定,收窄再次被欺骗的面。
预防
诚鑫致达科技给客户内网立有一条入网规矩:任何自带的交换机、路由器,先到IT这里登记再通电——防ARP欺骗的配置做得再全,也堵不住私接设备从内部开的口子。配合定期的arp -a抽查和交换机端口审计,百人规模的内网完全可以把这类时通时断挡在门外。