一、凌晨的紧急电话:半个公司突然断网
2026年3月的一个周三下午,我接到昆明某商贸公司行政总监的电话:“老张,我们公司从中午开始网络就时断时续,现在办公室一半电脑彻底上不了网了,财务明天要报税,今晚必须解决!”这家公司约80人,总部在昆明,在玉溪、大理有办事处,使用我们提供的IT外包服务。挂掉电话,我驱车赶往现场,同时远程让驻场同事先收集现象。
到现场后,发现故障现象很诡异:
- 一部分电脑可以正常上网,另一部分完全无法访问外网和内网服务器。
- 能上网的电脑有时也会突然卡顿,ping网关延迟从1ms飙到800ms甚至超时。
- 公司内部文件服务器可以ping通,但访问共享文件夹时提示“网络路径不可达”。
- 所有电脑均安装有企业版杀毒软件,且病毒库为最新。
这明显不是简单的硬件故障或带宽问题。我判断,大概率是内网出现了ARP攻击或环路。网络环路通常会导致全网瘫痪且交换机端口指示灯剧烈闪烁,但现场只是部分断网,ARP攻击的可能性更大。
二、从现象到根因:三步定位法
第一步:确认ARP攻击的存在
我找了一台症状明显的电脑(IP: 192.168.1.105),打开命令提示符,输入arp -a查看ARP缓存。结果发现网关IP(192.168.1.1)对应的MAC地址竟然有两个!正常应该只有一个网关的真实MAC,这里却出现了两个不同的MAC地址。我再用arp -d清空缓存,重新ping网关(ping 192.168.1.1 -t),然后马上arp -a,发现网关MAC又变成了另一个地址。这就证实了有设备在冒充网关,向全网发送虚假ARP应答。
同时,我在一台能上网的电脑上执行arp -a,发现其网关MAC地址与受感染电脑显示的其中一个MAC相同。这说明攻击者可能已经控制了部分电脑,导致网络内存在多个“假网关”。
第二步:抓包分析,锁定攻击源
我们用Wireshark在核心交换机上做端口镜像(SPAN),抓取内网流量。为了快速定位,我直接使用Wireshark的过滤规则:arp.opcode == 2(只显示ARP应答包)。瞬间刷出大量来自不同IP的ARP应答包,但注意看“源MAC地址”和“源IP地址”:几乎所有的应答包都声称自己是网关(192.168.1.1),但源MAC却集中在两个地址:00-1A-2B-3C-4D-5E 和 00-1B-3C-4D-5E-6F。其中00-1A-2B-3C-4D-5E出现的频率最高,且对应的IP是192.168.1.150。
我们立刻找到这台IP为192.168.1.150的电脑,是财务部一名员工的办公机。检查该电脑时,发现其CPU占用率高达90%,任务管理器里有一个名为svch0st.exe(注意数字0冒充字母o)的进程在疯狂发包。果断结束进程,拔掉网线,然后全盘扫描杀毒。同时,我们发现另一个MAC对应的IP是192.168.1.88(行政部的一台公用电脑),同样存在可疑进程。
第三步:根源分析——攻击者如何进入内网?
杀毒完成后,我们仔细检查了这两台电脑的软件安装记录和启动项。在财务部电脑上,发现了一个名为“打印机驱动助手”的绿色软件,安装日期正好是昨天。员工回忆说,昨天打印机无法连接,她自己在网上搜了一个“万能驱动包”安装后就好了。这个驱动包其实就是捆绑了ARP攻击木马的恶意程序。行政部的电脑则是由于员工随意插拔U盘,U盘中带毒且自动运行了恶意脚本。
至此,根因明确:
- 终端用户安全意识薄弱,私自安装来源不明的软件。
- 公司缺乏有效的终端准入控制,任何设备接入内网即可自由通信。
- 网络设备层面未启用ARP防护机制,导致攻击者可轻易进行ARP欺骗。
三、根治方案:从应急到长效防护
应急处理:隔离与清理
我们立即断开两台中毒电脑的网线,使用杀毒软件全盘查杀,并手动删除注册表中所有与svch0st相关的键值。然后对所有电脑执行arp -d清空缓存,再重启交换机,让全网ARP表重新学习。此时网络恢复畅通,但只是暂时的。
长效防护:交换机绑定与终端加固
为了防止再次发生,我制定了以下方案:
- 核心交换机配置动态ARP检测(DAI)与DHCP Snooping: 在华为/华三交换机上,开启DHCP Snooping,设置信任端口(上联口),非信任端口只允许接收DHCP Offer/ACK包。然后开启DAI,对非信任端口的ARP报文进行有效性验证,拦截虚假ARP包。命令示例(华为):
[Switch] dhcp snooping enable
[Switch-Vlan10] dhcp snooping enable
[Switch] arp anti-attack check user-bind enable
[Switch-GigabitEthernet0/0/1] dhcp snooping trust - 终端MAC地址与IP地址绑定: 在接入层交换机上,为每个端口绑定固定的MAC地址(或通过802.1X认证),防止私接设备。同时,在核心交换机上配置静态ARP表项,将网关IP与网关MAC永久绑定。
- 部署终端安全软件: 统一安装企业版杀毒软件并开启ARP防火墙功能(如360企业版、火绒等),禁止用户私自卸载或修改。
- 加强用户培训与制度: 针对财务部、行政部等重点部门进行网络安全培训,强调不下载不明软件、不插入未知U盘。建立软件白名单制度,所有软件安装必须通过IT管理员审核。
四、后续验证与云南地州企业建议
实施上述方案后,我们持续监控了一周,全网ARP攻击告警数为零。后来在玉溪、大理办事处也做了同样的配置。对于云南地州的中小企业,我们建议:即使没有专业防火墙,至少要在核心交换机上开启DAI和DHCP Snooping,成本几乎为零,但能防住90%的内网ARP欺骗攻击。此外,可以考虑部署一款免费的开源ARP监控软件(如XArp),实时报警。
这次实战让我深刻体会到:很多网络问题看似复杂,但只要遵循“现象→定位→根因→根治”的步骤,就能抽丝剥茧找到真相。对于IT外包服务商来说,提供的不只是“修电脑”,更是建立一套预防机制。希望这篇文章能帮助云南的IT同行们,在面对类似故障时少走弯路。