Windows无法通过共享权限防御ARP欺骗,因其发生在数据链路层,而共享权限仅控制应用层SMB访问;有效防护需网络层(如DAI、静态ARP绑定)与传输层(SMB签名、加密)协同加固。
windows 本身不提供针对 arp 欺骗的网络层防护能力,高级共享权限设置也无法阻止 arp 欺骗劫持。arp 欺骗发生在数据链路层(osi 第二层),而 windows 共享权限(如 smb 共享的“共享权限”和“ntfs 权限”)仅控制应用层(smb 协议)对文件/打印机资源的访问逻辑,不干预或验证网络通信路径的真实性。
理解 ARP 欺骗与共享权限的本质隔离
ARP 欺骗是攻击者伪造局域网内 IP-MAC 映射关系,让其他设备把本该发给网关或某主机的数据错误地发给攻击者——这发生在 TCP/IP 协议栈最底层,早于 SMB 连接建立。即使你设置了严格的共享权限(例如只允许特定用户读取、禁用 Guest)、启用 SMB 签名、甚至关闭 SMBv1,只要设备仍通过被污染的 ARP 表转发流量,攻击者就能截获、篡改或中继后续所有通信(包括认证凭据)。
真正有效的防御方向:网络层+传输层加固
防范 ARP 欺骗需在网络基础设施和主机配置两方面协同:
- 交换机侧启用 DHCP Snooping + 动态 ARP 检测(DAI):这是最根本的方案,要求接入交换机支持并开启。DAI 会校验 ARP 报文中的 IP-MAC 绑定是否合法(基于 DHCP Snooping 数据库),非法 ARP 包直接丢弃。
-
静态 ARP 绑定(仅适用于小型固定环境):在 Windows 主机上用
arp -s命令手动绑定网关或关键服务器的 IP-MAC 地址(如arp -s 192.168.1.1 aa-bb-cc-dd-ee-ff)。但无法扩展,且 MAC 变更后需人工更新,不推荐生产环境长期使用。 - 启用 SMB 签名(强制):防止中间人篡改 SMB 流量。组策略路径:计算机配置 → 管理模板 → 网络 → Lanman 工作站 → “启用数字签名通信(总是)”;同时确保服务器端也启用(Lanman 服务器 → 启用数字签名通信(总是))。签名可阻止篡改,但不防窃听(除非配合 IPsec)。
- 限制 SMB 暴露面:禁用不必要的 SMB 端口(如关闭 139/tcp,仅保留 445/tcp),通过防火墙限制 SMB 访问源 IP(例如只允许可信子网),并在路由器/交换机 ACL 中阻断非授权设备的 445 端口入向连接。
共享权限配置的合理补充作用
虽然不能防 ARP 欺骗,但严谨的共享权限能显著降低被劫持后的损失面:
- 禁用 Everyone 和 Guest 对共享的访问,删除默认共享(如 ADMIN$、C$)的匿名访问权限;
- 坚持最小权限原则:共享权限设为 读取,NTFS 权限再细化控制修改/执行;
- 启用 SMB 加密(SMB 3.1.1+):组策略中启用“加密数据访问”,使 SMB 流量即使被截获也无法解密(需客户端和服务端均支持且启用);
- 定期审计共享:用
net share和Get-SmbShare检查是否存在未授权共享,配合Get-SmbShareAccess查看实际有效权限。
辅助检测与响应建议
发现异常时快速定位是否遭遇 ARP 攻击:
- 运行
arp -a查看网关 IP 对应的 MAC 是否与真实网关 MAC 一致(可通过登录路由器确认); - 用 Wireshark 抓包过滤
arp,观察是否有大量重复或异常的 ARP Reply; - 部署轻量级 ARP 监控工具(如 ArpWatch 或 Windows 下的 XArp),自动告警 MAC 地址变更;
- 若确认被劫持,立即断网,清除本地 ARP 缓存(
arp -d *),并通知网络管理员排查交换机端口。

















