03 · IP 网络、ARP 与 ICMP(Ch11 · Domain 4)
网络层的核心是 IP 寻址与路由,ARP 把 IP 翻译成 MAC,ICMP 负责「探活和报错」。这三者撑起了整个互联网的定位与诊断。
① 一句话秒懂
IP 是写在包裹上的收寄地址(逻辑、可变),ARP 是「凭地址去问这栋楼住的是谁」(IP→MAC),ICMP 是「快递员敲门看你在不在」(ping/traceroute)。
② 生活类比
- IP 地址:像邮编+门牌,逻辑分配、可改。
- ARP:你只知道朋友家「阳光小区 3 栋」,但不知道他家电表号(MAC),于是挨户问「3 栋是谁?」——这就是 ARP 广播请求。
- ICMP:快递员 ping 一下你家门铃,响了说明在家(在线)。
③ 核心概念(大白话 + 原书定义)
IP(Internet Protocol):
- 网络层、无连接、不可靠(”best effort”)。只负责找路,不保证送达/顺序/不重复。需配合 TCP 才可靠。
- IPv4:32 位地址;IPv6:128 位。IPv6 原生支持 IPSec(IPv4 是附加),支持 SLAAC 自动配置、QoS 优先级。
IPv4 地址分类(考试常考): | 类 | 首位二进制 | 首字节范围 | 默认掩码 | 用途 | |—-|———–|———–|———|——| | A | 0 | 1–126 | 255.0.0.0 (/8) | 大网,1677 万主机 | | B | 10 | 128–191 | 255.255.0.0 (/16) | 中网,6.5 万主机 | | C | 110 | 192–223 | 255.255.255.0 (/24) | 小网,254 主机 | | D | 1110 | 224–239 | — | 组播 | | E | 1111 | 240–255 | — | 实验保留 |
- 127.x 留给环回(loopback,实际用 127.0.0.1);CIDR/VLSM 已取代僵化的类划分(如 172.16.1.1/16)。
- TTL(IPv4)/Hop Limit(IPv6):每经路由器减 1,归零丢弃并返回 ICMP Type 11 超时。
ARP(Address Resolution Protocol):
- 把 IP(32 位逻辑)解析为 MAC(48 位物理)。先查本地 ARP 缓存,没有就广播请求,目标回 ARP reply。
- ARP 缓存投毒/欺骗:攻击者伪造 reply 把错误 IP-MAC 映射塞进缓存,缓存通常 10 分钟内有效,超时后又有机会重新投毒。
- 变体:免费 ARP(gratuitous ARP,无请求主动通告)、静态 ARP 条目(本地写死,重启丢失)。
- 防御:交换机端口安全(port security)、HIDPS、arpwatch 监控。
ICMP(Internet Control Message Protocol):
- 用于探活与报错,ping/traceroute/pathping 都靠它。
- 滥用:ping of death、Smurf 攻击、ping flood——因此很多网络限制 ICMP 吞吐。
④ 真实案例
某内网爆发「ARP 欺骗」:攻击者主机不停发免费 ARP,宣称自己是网关 MAC,导致全网流量先过攻击者机器(AitM),再转发给真网关。网管用 arpwatch 发现同一 IP 对应多个 MAC,遂在交换机开启端口安全绑定,攻击终止。
⑤ 考试怎么考
- IPv4 分类与范围(尤其 127 环回、0 黑洞网络、D/E 类用途)。
- CIDR 记法(/24 = 255.255.255.0)。
- ARP 投毒原理与防御(端口安全)。
- ICMP 被滥用于 DoS(Smurf/ping flood),以及 TTL 归零行为。
- IPv6 与 IPv4 关键差异(地址长度、IPSec 原生、SLAAC)。
⑥ 记忆口诀
「A 一 B 二 C 三,D 组播 E 实验;127 环回莫忘掉」 「ARP 骗缓存,端口安全堵;ICMP 探活也挨揍(DoS)」
⑦ 自测
- 一个 IPv4 地址首字节是 200,它属于哪类?(答:C 类,192–223)
- ARP 缓存投毒最有效的防御手段是什么?(答:交换机端口安全 / 静态 ARP + HIDPS)
- IPv6 相比 IPv4,IPSec 是原生还是附加?(答:IPv6 原生支持 IPSec)