Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Trang Đào Tạo Kỹ Thuật Nội Bộ

CHÍNH SÁCH & BẢO HÀNH

  • Chính Sách Đặt Cọc Cam Kết 20%
  • Hình Thức Thanh Toán Linh Hoạt
  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tin Tuyển Dụng
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

Cơ Sở 1 • Tiếp Nhận & Giao Dịch
Kho Hàng & Nơi Nhận Máy
46 Đường 18A, Phước Long, TP. Thủ Đức, TP. HCM
Cơ Sở 2 • R&D & Đo Kiểm Chuyên Sâu
Phòng Lab Kỹ Thuật (R&D Vi Mạch)
Phòng D02 - Tầng 6, Block 2, Tòa nhà The Art, KDC Gia Hòa, Phước Long, TP. Thủ Đức
Cơ Sở 3 • Hub Điều Phối & Trung Chuyển
Hub Kỹ Thuật & Trung Chuyển Nội Thành
418 Tôn Đản, Phường Vĩnh Hội, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác CISCOCISCOLogo đối tác HPEHPELogo đối tác ARUBAARUBALogo đối tác PALO ALTOPALO ALTOLogo đối tác JUNIPERJUNIPERLogo đối tác UBIQUITIUBIQUITILogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác KINGSTONKINGSTONLogo đối tác CISCOCISCOLogo đối tác HPEHPELogo đối tác ARUBAARUBALogo đối tác PALO ALTOPALO ALTOLogo đối tác JUNIPERJUNIPERLogo đối tác UBIQUITIUBIQUITILogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Giới thiệu về VietITPro•Tin Tuyển Dụng•Liên hệ VietITPro
  1. Trang chủ›
  2. Thiết Bị Mạng & Network›
  3. Nguyên Lý Hoạt Động Của Giao Thức ARP - Cơ Chế Ánh Xạ Địa Chỉ IP Sang MAC & Giải Pháp Chống Tấn Công ARP Poisoning-Spoofing
Chuyên Mục Thiết Bị Mạng & Network
Thiết Bị Mạng & NetworkKiểm Duyệt Kỹ Thuật VietITPro

Nguyên Lý Hoạt Động Của Giao Thức ARP - Cơ Chế Ánh Xạ Địa Chỉ IP Sang MAC & Giải Pháp Chống Tấn Công ARP Poisoning-Spoofing

Viet Luu
•
15/03/2024
•
9 phút đọc

Trong kiến trúc mạng TCP/IP, Giao thức Phân giải Địa chỉ ARP (Address Resolution Protocol - RFC 826) đóng vai trò là "cầu nối sống còn" giữa Tầng Mạng (Layer 3 - Network Layer) và Tầng Liên kết Dữ liệu (Layer 2 - Data Link Layer). Khi một máy tính, máy chủ hoặc thiết bị mạng muốn gửi một gói tin IP đến một địa chỉ IP đích nằm trong cùng phân đoạn mạng LAN cục bộ, nó bắt buộc phải biết được địa chỉ vật lý MAC (Media Access Control) của card mạng đích để đóng gói thành khung dữ liệu Ethernet (Ethernet Frame).

Nếu không có giao thức ARP, việc truyền thông dữ liệu ở tầng vật lý và liên kết dữ liệu hoàn toàn bị tê liệt. Tuy nhiên, do được thiết kế từ thời kỳ sơ khai của mạng máy tính với cơ chế tin cậy ngầm (Implicit Trust), ARP tiềm ẩn những lỗ hổng bảo mật nghiêm trọng mà phổ biến nhất là tấn công ARP Spoofing / ARP Poisoning (Ngộ độc bảng ARP).

Bài phân tích chuyên sâu dưới đây từ lăng kính kỹ thuật của Kỹ Sư VietITPro sẽ mổ xẻ tường tận cấu trúc bản tin ARP, chu trình phân giải địa chỉ, phân tích bắt gói tin Wireshark thực tế và các giải pháp phòng thủ cứng cáp trên Switch doanh nghiệp.


I. Vị Trí Của Giao Thức ARP Trong Mô Hình OSI & Cấu Trúc Khung Bản Tin

Giao thức ARP hoạt động ở tầng giao thoa giữa Layer 2 và Layer 3 của mô hình OSI:

Sơ đồ vị trí giao thức ARP và chu trình phân giải địa chỉ IP sang MAC
Sơ đồ vị trí giao thức ARP và chu trình phân giải địa chỉ IP sang MAC
Hình 1: Vị trí của giao thức ARP trong mô hình phân tầng TCP/IP và nguyên lý ánh xạ địa chỉ logic sang địa chỉ vật lý.

1. Cấu Trúc Chi Tiết Của Một Gói Tin ARP (ARP Packet Header)

Một khung Ethernet chứa gói tin ARP có trường EtherType được thiết lập giá trị 0x0806. Cấu trúc bên trong bản tin ARP dài 28 bytes bao gồm các trường chuẩn:
Tên Trường (Field Name)Kích ThướcGiá Trị Tiêu Chuẩn & Ý Nghĩa Kỹ Thuật
Hardware Type (HTYPE)2 BytesLoại phần cứng mạng. Với mạng Ethernet, giá trị luôn là 0x0001 (Ethernet 10/100/1000/10G).
Protocol Type (PTYPE)2 BytesGiao thức mạng tầng trên cần phân giải. Với IPv4, giá trị là 0x0800.
Hardware Length (HLEN)1 ByteĐộ dài địa chỉ MAC phần cứng. Với Ethernet là 6 (tương ứng 6 bytes = 48 bits).
Protocol Length (PLEN)1 ByteĐộ dài địa chỉ giao thức logic. Với IPv4 là 4 (tương ứng 4 bytes = 32 bits).
Operation Code (Opcode)2 BytesXác định loại thông điệp ARP: 1 = ARP Request, 2 = ARP Reply, 3 = RARP Request, 4 = RARP Reply.
Sender Hardware Addr (SHA)6 BytesĐịa chỉ MAC của thiết bị gửi bản tin.
Sender Protocol Addr (SPA)4 BytesĐịa chỉ IPv4 của thiết bị gửi bản tin.
Target Hardware Addr (THA)6 BytesĐịa chỉ MAC thiết bị đích (Trong gói ARP Request, trường này để trống 00:00:00:00:00:00).
Target Protocol Addr (TPA)4 BytesĐịa chỉ IPv4 của thiết bị đích cần tra cứu MAC.

II. Chu Trình Hoạt Động Cốt Lõi: ARP Request, ARP Reply & Bảng ARP Cache

Quá trình phân giải địa chỉ giữa hai máy trạm (Host A: 192.168.1.10 - MAC AA:AA:AA:AA:AA:AA và Host B: 192.168.1.20 - MAC BB:BB:BB:BB:BB:BB) diễn ra tuần tự qua các bước nghiêm ngặt:

Quy trình gửi gói tin ARP Request Broadcast và nhận ARP Reply Unicast
Quy trình gửi gói tin ARP Request Broadcast và nhận ARP Reply Unicast
Hình 2: Luồng trao đổi dữ liệu: ARP Request được phát quảng bá (Broadcast) và phản hồi ARP Reply gửi đơn hướng (Unicast).

1.Bước 1: Kiểm Tra Bảng ARP Cache Cục Bộ

Khi Host A cần gửi dữ liệu đến IP 192.168.1.20, trước tiên hệ điều hành của Host A sẽ tra cứu bảng nhớ tạm ARP Cache của chính mình.
    • Nếu đã tồn tại mục ánh xạ 192.168.1.20 -> BB:BB:BB:BB:BB:BB, Host A lập tức đóng gói Ethernet Frame và truyền đi ngay lập tức.
    • Nếu chưa có hoặc mục ghi đã hết hạn (Expired), Host A bắt đầu kích hoạt tiến trình ARP Request.

2.Bước 2: Phát Bản Tin ARP Request (Broadcast)

Host A tạo một gói tin ARP Request với Opcode = 1:
    • Sender MAC: AA:AA:AA:AA:AA:AA, Sender IP: 192.168.1.10
    • Target MAC: 00:00:00:00:00:00, Target IP: 192.168.1.20
    • Gói tin này được bọc trong Ethernet Header với địa chỉ MAC đích là địa chỉ quảng bá Broadcast Layer 2 (FF:FF:FF:FF:FF:FF).
    • Switch mạng nhận được Frame này sẽ sao chép và chuyển tiếp (Flooding) ra tất cả các cổng thuộc cùng VLAN (trừ cổng nhận vào).

3.Bước 3: Xử Lý Tại Các Host & Phản Hồi ARP Reply (Unicast)

Mọi thiết bị trong cùng VLAN đều nhận được gói tin ARP Request và chuyển lên tầng giao thức để kiểm tra trường Target IP:
    • Các host khác có IP khác 192.168.1.20 sẽ lập tức hủy bỏ (Drop) gói tin trong im lặng mà không phản hồi.
    • Host B nhận diện đúng địa chỉ IP của mình. Trước khi trả lời, Host B ghi nhận thông tin của Host A (192.168.1.10 -> AA:AA:AA:AA:AA:AA) vào bảng ARP Cache của chính nó để tiết kiệm tài nguyên.
    • Sau đó, Host B tạo bản tin ARP Reply với Opcode = 2:
    • Sender MAC: BB:BB:BB:BB:BB:BB, Sender IP: 192.168.1.20
    • Target MAC: AA:AA:AA:AA:AA:AA, Target IP: 192.168.1.10
    • Bản tin này được gửi đơn hướng (Unicast) trực tiếp về MAC của Host A thông qua bảng chuyển mạch MAC Table của Switch.

4.Bước 4: Cập Nhật Bảng ARP Cache & Truyền Dữ Liệu

Host A nhận được gói tin ARP Reply, ghi nhận địa chỉ MAC BB:BB:BB:BB:BB:BB tương ứng với IP 192.168.1.20 vào bảng ARP Cache, sau đó tiến hành truyền tải dữ liệu ứng dụng (HTTP, FTP, SSH, v.v.).
Hiển thị bảng ARP Cache và các tham số ánh xạ trên giao diện dòng lệnh CLI
Hình 3: Kiểm tra bảng ARP Cache thực tế trên máy tính và thiết bị Router/Switch bằng lệnh arp -a.
# Kiểm tra bảng ARP Cache trên hệ điều hành Windows / Linux
C:\> Arp -a
Interface: 192.168.1.10 --- 0x12
 Internet Address Physical Address Type
 192.168.1.1 00-1A-2b-3c-4d-5e dynamic
 192.168.1.20 Bb-bb-bb-bb-bb-bb dynamic
 192.168.1.255 Ff-ff-ff-ff-ff-ff static

III. Các Dạng Biến Thể Đặc Biệt Của Giao Thức ARP

Ngoài chu trình phân giải cơ bản, kiến trúc mạng còn sử dụng các biến thể ARP chuyên biệt:

    • Gratuitous ARP (GARP):
    • Là bản tin ARP Request hoặc Reply mà một thiết bị tự gửi ra để tra cứu... chính địa chỉ IP của mình (Sender IP = Target IP).
    • Mục đích: Phát hiện đụng độ IP (IP Conflict Detection) khi vừa cắm dây mạng, đồng thời thông báo cho toàn bộ mạng cập nhật bảng MAC/ARP khi có sự kiện chuyển đổi dự phòng (Failover trong các cụm máy chủ Cluster, Router VRRP/HSRP).
    • Proxy ARP (RFC 1027):
    • Router đóng vai trò đại diện phản hồi địa chỉ MAC của chính cổng Router cho một yêu cầu ARP nhắm tới một IP thuộc mạng con khác, giúp các máy trạm không có cấu hình Default Gateway vẫn có thể liên lạc xuyên mạng.

IV. Phân Tích Lỗ Hổng Nguy Hiểm: Tấn Công ARP Poisoning / ARP Spoofing

Do ARP là giao thức không trạng thái (Stateless) và không có bất kỳ cơ chế xác thực danh tính nào, máy tính sẽ chấp nhận và cập nhật bảng ARP của nó bất cứ khi nào nhận được một gói tin ARP Reply, ngay cả khi nó chưa từng gửi yêu cầu ARP Request trước đó.

Mô hình tấn công Man-In-The-Middle thông qua kỹ thuật đầu độc bảng ARP Poisoning
Mô hình tấn công Man-In-The-Middle thông qua kỹ thuật đầu độc bảng ARP Poisoning
Hình 4: Kẻ tấn công (Attacker) liên tục gửi gói ARP giả mạo để chiếm đoạt vị trí trung gian giữa Nạn nhân và Default Gateway.

1. Kịch Bản Tấn Công Man-In-The-Middle (MITM)

    • Kẻ tấn công (Attacker có MAC CC:CC:CC:CC:CC:CC) liên tục phát tán các gói ARP Reply giả mạo ra mạng LAN:
    • Gửi đến Nạn nhân (Victim): "IP của Router 192.168.1.1 đang ở MAC CC:CC:CC:CC:CC:CC"
    • Gửi đến Router: "IP của Victim 192.168.1.10 đang ở MAC CC:CC:CC:CC:CC:CC"
    • Hậu quả: Toàn bộ lưu lượng Internet từ Nạn nhân gửi đi và từ Router trả về đều bị ép đi qua máy của Attacker. Kẻ tấn công có thể nghe lén mật khẩu, đánh cắp phiên cookie (Session Hijacking) hoặc sửa đổi dữ liệu truyền tải.

V. Giải Pháp Phòng Chống ARP Spoofing Cấp Doanh Nghiệp

Để triệt tiêu hoàn toàn hiểm họa ARP Poisoning, các kỹ sư hệ thống VietITPro luôn triển khai đồng bộ các lớp bảo vệ phần cứng trên Switch:

1. Kỹ Thuật Dynamic ARP Inspection (DAI) Trên Switch Managed

DAI là tính năng bảo mật Layer 2 tối quan trọng trên các dòng Switch Cisco Catalyst, ArubaOS-CX hoặc Ruijie:
    • Switch chặn tất cả các gói tin ARP trên các cổng không tin cậy (Untrusted Ports).
    • Switch kiểm tra chéo từng bản tin ARP dựa trên cơ sở dữ liệu tin cậy của DHCP Snooping Binding Table (gồm cặp IP, MAC, VLAN, Port hợp lệ).
    • Nếu phát hiện bản tin ARP có IP và MAC không khớp với bảng DHCP Snooping, Switch lập tức thả bỏ (Drop) gói tin và ghi nhật ký cảnh báo (Syslog).
! Cấu hình DHCP Snooping và Dynamic ARP Inspection (DAI) trên Cisco Catalyst Switch
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config)# ip arp inspection vlan 10,20
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# description === UPLINK TO CORE ROUTER ===
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# ip arp inspection trust

2. Gán Ánh Xạ Tĩnh (Static ARP Binding) Cho Hạ Tầng Quan Trọng

Đối với các máy chủ Server hoặc Gateway cố định, thiết lập bảng ARP tĩnh trên hệ điều hành và thiết bị mạng giúp ngăn chặn hoàn toàn việc ghi đè thông tin từ các bản tin ARP động.

3. Phân Đoạn Mạng (VLAN Micro-segmentation) & Port Security

Cô lập các nhóm người dùng không liên quan vào các VLAN riêng biệt và bật tính năng Private VLAN (PVLAN) / Port Isolation để các máy trạm trong cùng một phòng ban không thể gửi trực tiếp các khung Layer 2 sang nhau, loại bỏ hoàn toàn bề mặt tấn công nội bộ.
HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Pin laptop Lenovo LOQ 15ARP9 L23M4PK4 – 4 cell nhập khẩu chất lượng

Pin laptop Lenovo LOQ 15ARP9 L23M4PK4 – 4 cell nhập khẩu chất lượng

1.212.500đ
Pin laptop Lenovo Yoga 7 14IRL8, Yoga 7 14ARP8, Yoga 7 16IRL8 – L22D4PA1 – 4 cell

Pin laptop Lenovo Yoga 7 14IRL8, Yoga 7 14ARP8, Yoga 7 16IRL8 – L22D4PA1 – 4 cell

1.068.750đ
Địa Chỉ thay thế sửa chữa màn hình 15.6 led mỏng 30pin

Địa Chỉ thay thế sửa chữa màn hình 15.6 led mỏng 30pin

937.500đ
Màn hình laptop Lenovo LOQ 15IRX9, 15ARP9 (15.6 inch FHD 144Hz – chuyên game)

Màn hình laptop Lenovo LOQ 15IRX9, 15ARP9 (15.6 inch FHD 144Hz – chuyên game)

1.637.500đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Viet Luu
✓
Viet Luu
Tech Lead
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

Bản Chất Phân Tầng Thiết Bị Mạng - Phân Biệt Cơ Chế Hoạt Động Của Access Point Độc Lập Và Wireless Router Đa Năng
1

Bản Chất Phân Tầng Thiết Bị Mạng - Phân Biệt Cơ Chế Hoạt Động Của Access Point Độc Lập Và Wireless Router Đa Năng

15/03/2024
Bản Chất Địa Chỉ Loopback 127.0.0.1, Giao Tiếp Nội Bộ IPC & Phân Biệt Cơ Chế Phân Giải Tên Miền Localhost
2

Bản Chất Địa Chỉ Loopback 127.0.0.1, Giao Tiếp Nội Bộ IPC & Phân Biệt Cơ Chế Phân Giải Tên Miền Localhost

15/03/2024
Chẩn Đoán Pan Mất Kết Nối Modem Wi-Fi TP-Link - Xử Lý Lỗi Xung Đột IP WAN-LAN, Treo Session NAT & Nạp Lại Firmware
3

Chẩn Đoán Pan Mất Kết Nối Modem Wi-Fi TP-Link - Xử Lý Lỗi Xung Đột IP WAN-LAN, Treo Session NAT & Nạp Lại Firmware

15/03/2024
Công Nghệ Wi-Fi 6 Trên Thiết Bị Aruba Instant On - Tối Ưu Băng Thông OFDMA, MU-MIMO 4x4 & Tiêu Chuẩn Tiết Kiệm Năng Lượng TWT
4

Công Nghệ Wi-Fi 6 Trên Thiết Bị Aruba Instant On - Tối Ưu Băng Thông OFDMA, MU-MIMO 4x4 & Tiêu Chuẩn Tiết Kiệm Năng Lượng TWT

15/03/2024
Cơ Chế Định Tuyến Gói Tin & Tối Ưu Băng Thông Mạng WAN-LAN - Cách reset wifi TP-Link cực chi tiết và đơn giản
5

Cơ Chế Định Tuyến Gói Tin & Tối Ưu Băng Thông Mạng WAN-LAN - Cách reset wifi TP-Link cực chi tiết và đơn giản

15/03/2024
Cơ Chế Định Tuyến Gói Tin & Tối Ưu Băng Thông Mạng WAN-LAN - Cáp mạng Cat5e, Cat6, Cat7 khác nhau thế nào Nên chọn loại nào tốt nhất
6

Cơ Chế Định Tuyến Gói Tin & Tối Ưu Băng Thông Mạng WAN-LAN - Cáp mạng Cat5e, Cat6, Cat7 khác nhau thế nào Nên chọn loại nào tốt nhất

15/03/2024
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo