03 · IP 网络、ARP 与 ICMP(Ch11 · Domain 4)

网络层的核心是 IP 寻址与路由,ARP 把 IP 翻译成 MAC,ICMP 负责「探活和报错」。这三者撑起了整个互联网的定位与诊断。

① 一句话秒懂

IP 是写在包裹上的收寄地址(逻辑、可变),ARP 是「凭地址去问这栋楼住的是谁」(IP→MAC),ICMP 是「快递员敲门看你在不在」(ping/traceroute)。

② 生活类比

  • IP 地址:像邮编+门牌,逻辑分配、可改。
  • ARP:你只知道朋友家「阳光小区 3 栋」,但不知道他家电表号(MAC),于是挨户问「3 栋是谁?」——这就是 ARP 广播请求。
  • ICMP:快递员 ping 一下你家门铃,响了说明在家(在线)。

③ 核心概念(大白话 + 原书定义)

IP(Internet Protocol)

  • 网络层、无连接、不可靠(”best effort”)。只负责找路,不保证送达/顺序/不重复。需配合 TCP 才可靠。
  • IPv4:32 位地址;IPv6:128 位。IPv6 原生支持 IPSec(IPv4 是附加),支持 SLAAC 自动配置、QoS 优先级。

IPv4 地址分类(考试常考): | 类 | 首位二进制 | 首字节范围 | 默认掩码 | 用途 | |—-|———–|———–|———|——| | A | 0 | 1–126 | 255.0.0.0 (/8) | 大网,1677 万主机 | | B | 10 | 128–191 | 255.255.0.0 (/16) | 中网,6.5 万主机 | | C | 110 | 192–223 | 255.255.255.0 (/24) | 小网,254 主机 | | D | 1110 | 224–239 | — | 组播 | | E | 1111 | 240–255 | — | 实验保留 |

  • 127.x 留给环回(loopback,实际用 127.0.0.1);CIDR/VLSM 已取代僵化的类划分(如 172.16.1.1/16)。
  • TTL(IPv4)/Hop Limit(IPv6):每经路由器减 1,归零丢弃并返回 ICMP Type 11 超时。

ARP(Address Resolution Protocol)

  • 把 IP(32 位逻辑)解析为 MAC(48 位物理)。先查本地 ARP 缓存,没有就广播请求,目标回 ARP reply。
  • ARP 缓存投毒/欺骗:攻击者伪造 reply 把错误 IP-MAC 映射塞进缓存,缓存通常 10 分钟内有效,超时后又有机会重新投毒。
  • 变体:免费 ARP(gratuitous ARP,无请求主动通告)、静态 ARP 条目(本地写死,重启丢失)。
  • 防御:交换机端口安全(port security)、HIDPS、arpwatch 监控。

ICMP(Internet Control Message Protocol)

  • 用于探活与报错,ping/traceroute/pathping 都靠它。
  • 滥用:ping of death、Smurf 攻击、ping flood——因此很多网络限制 ICMP 吞吐。

④ 真实案例

某内网爆发「ARP 欺骗」:攻击者主机不停发免费 ARP,宣称自己是网关 MAC,导致全网流量先过攻击者机器(AitM),再转发给真网关。网管用 arpwatch 发现同一 IP 对应多个 MAC,遂在交换机开启端口安全绑定,攻击终止。

⑤ 考试怎么考

  • IPv4 分类与范围(尤其 127 环回、0 黑洞网络、D/E 类用途)。
  • CIDR 记法(/24 = 255.255.255.0)。
  • ARP 投毒原理与防御(端口安全)。
  • ICMP 被滥用于 DoS(Smurf/ping flood),以及 TTL 归零行为。
  • IPv6 与 IPv4 关键差异(地址长度、IPSec 原生、SLAAC)。

⑥ 记忆口诀

「A 一 B 二 C 三,D 组播 E 实验;127 环回莫忘掉」 「ARP 骗缓存,端口安全堵;ICMP 探活也挨揍(DoS)」

⑦ 自测

  1. 一个 IPv4 地址首字节是 200,它属于哪类?(答:C 类,192–223)
  2. ARP 缓存投毒最有效的防御手段是什么?(答:交换机端口安全 / 静态 ARP + HIDPS)
  3. IPv6 相比 IPv4,IPSec 是原生还是附加?(答:IPv6 原生支持 IPSec)

This site uses Just the Docs, a documentation theme for Jekyll.