ARP
siglaredes
Address Resolution Protocol: como um host pergunta 'quem tem este IP?' na rede local e aprende o endereço MAC que responde.
Toda conversa IPv4 numa LAN começa por ele; a falta de autenticação é o que torna o ARP spoofing possível.
O ARP é como um host com endereço IP descobre o endereço MAC para o qual efetivamente enviar um quadro, e funciona gritando: uma difusão perguntando quem é dono deste endereço, respondida por quem for. Ele antecede qualquer noção de rede local hostil, que é a origem de tudo que há de problemático nele.
Não existe autenticação alguma no protocolo. Qualquer host pode responder qualquer consulta, e a maioria das implementações aceita uma resposta não solicitada e atualiza sua tabela, que é o ARP spoofing: o atacante afirma ser o gateway, o tráfego passa por ele, e nada na rede parece quebrado. A inspeção dinâmica de ARP nos switches é a defesa real, porque a correção precisa morar onde os quadros são comutados, e não nos pontos que estão sendo enganados.
O valor cotidiano é diagnóstico. A tabela ARP diz se um host chegou a resolver seus vizinhos, o que separa um problema de camada dois de um de camada três em segundos. Duas entradas compartilhando um endereço MAC, ou um gateway cujo MAC muda, merece investigação imediata. E uma entrada incompleta significa que o endereço nunca foi respondido, o que em geral significa que o host não está naquele segmento.