Bu makale ARP Spoofing saldırısını yalnızca “nasıl yapılır” değil, paket yaşam döngüsü, cache davranışı ve kurumsal ağlarda tespit/savunma bakış açısıyla ele alır.
ARP, OSI modelinde Layer 2 veya Layer 3 değildir. IP bilgisi taşır fakat Ethernet frame içinde çalışır. Bu yüzden genelde Layer 2.5 olarak adlandırılır.
Her işletim sistemi ARP cevaplarını geçici olarak cache’ler. Bu cache belirli bir süre sonra zaman aşımına uğrar.
arp -a
Hardware Type : Ethernet (1)
Protocol Type : IPv4 (0x0800)
Opcode : Reply (2)
Sender MAC
Sender IP
Target MAC
Target IP
⚠ Kritik nokta: ARP Reply, Request olmadan kabul edilir.
Saldırgan, hedef cihazların ARP cache’lerini sürekli günceller. Bu yüzden saldırı periyodik ARP Reply flood içerir.
192.168.1.1 is-at AA:BB:CC:DD:EE:FF
arp.opcode == 2
Şüpheli durumlar:
Kullanıcılar “internet var ama bankalar açılmıyor” şikayeti oluşturur. Firewall loglarında anomali yoktur.
ip dhcp snooping
ip dhcp snooping vlan 10
ip arp inspection vlan 10
ip arp inspection limit rate 15
arp access-list STATIC-SERVERS
permit ip host 192.168.1.50 mac host 00:11:22:33:44:55