爱快后台刷出一堆ARP欺骗,先别喊被攻击:官方9月点名,99%的IP乱跳是手机的随机MAC

源自30位全网作者

07:23

8月那波爱快攻击事件,把很多用户的神经拧紧了:安全团队在官方论坛发文称路由系统遭受持续攻击,IT之家也从官方公告做了转述。于是进入9月,不少人打开后台看到一排红色告警,第一反应都一样:又被打了?微博

爱快后台刷出一堆ARP欺骗,先别喊被攻击:官方9月点名,99%的IP乱跳是手机的随机MAC

微博8月9日就有个典型案子:爱快做主路由、小米路由器管无线,用户每天不得不重启一次小米路由,不然连在它下面的设备就分不到IP地址,而爱快后台里ARP欺骗的告警一堆一堆。准备重置刷机的先站住——9月7日爱快官方系账号"服务器实验室"发了条视频(标题《工作室手机IP乱跳 原来是随机Mac地址惹的祸》),话挑得很直白:工作室经常出现跳IP的情况 这种情况99%都是使用了随机MAC地址的问题 或者没有把MAC地址加入到静态分配。微博哔哩哔哩

这句话值得每个家里有过"掉线、IP乱跳"经历的人读三遍:iPhone开着"私有Wi-Fi地址"、安卓开着"随机MAC",手机每次入网都可能换一个身份。路由器眼里的是"新设备",DHCP静态绑定直接失效,按设备走的流控策略跟着乱,后台IP-MAC映射一变,ARP告警就亮了。设备没被入侵,是它自己在频繁"变脸"。

视频评论区还有一条反常识的真实反馈:校园网这类需要认证的环境反而要反向操作。另一条则直接点破了"为什么你在后台改了没用":手机是2.4G/5G两张网卡的设备,只动路由器的DHCP设置治不了本,开关必须在手机端改。哔哩哔哩

所以遇到"IP乱跳、断流、后台ARP告警刷屏",请把排查顺序换一下,别再从重启路由器开始。

第一步,对号入座。看告警里的MAC前缀和设备列表,确认是不是自家手机、平板的"变脸"记录。自家设备在动,问题就结束了一大半。

第二步,改手机端。把常连家里Wi-Fi的iOS设备的"私有Wi-Fi地址"切成本机地址,安卓同理把随机MAC改为设备MAC,改完重连一次,观察24小时后台还亮不亮。这一步必须一台一台设备过,双网卡的事,后台管不到。

第三步,需要固定地址的,去做绑定。要端口映射、按设备流控的,在爱快后台的DHCP相关设置里把设备MAC做静态绑定;不同版本菜单位置略有差异,认准DHCP静态分配类选项。

第四步,查双DHCP打架。爱快主路由+第三方路由/AP的组网里,二级路由没切AP/桥接模式、自己的DHCP还开着,就会和主路由抢着发地址,症状恰恰是"某些设备分不到IP、重启二级路由就好"。官方账号4月发过一条快答,标题就一句话:交换机和路由器请让它各司其职! 知乎上那个"主路由爱快、传统路由当AP"的讨论,到9月13日都还有人新回答在吵。哔哩哔哩知乎

爱快后台刷出一堆ARP欺骗,先别喊被攻击:官方9月点名,99%的IP乱跳是手机的随机MAC

第五步,才是怀疑真攻击。如果告警指向一个你完全不认识的MAC反复顶替别人当网关,或者伴随后台打不开、DNS被改、线路流量异常,那就按安全事件处理:改密码、关远程管理、去官网核对最新版本——8月那轮之后,这套动作每个爱快用户都值得做一遍。

爱快后台刷出一堆ARP欺骗,先别喊被攻击:官方9月点名,99%的IP乱跳是手机的随机MAC

早在2022年,B站就有把爱快断流谜题当标题讲的老视频:你的iKuai爱快断线掉线断流吗?瞬间环路吗?改进物理交换机网络拓扑实例分享——评论区当年就是大家集体晒掉线的树洞,说明"断流谜题"本就是圈子的长期病,8月攻击事件只是把焦虑放大了一倍。哔哩哔哩

最后两个反常识提醒:一是别为了清净把随机MAC全网关掉,隐私功能该开还得开,只对需要被路由器"记住"的设备豁免就够了;二是红灯也别全当误报,真攻击在8月是实打实发生过的——两种情况一线之隔:随机MAC是"设备自己在换身份",攻击是"别人在冒充你的设备"。把上面五步走完,后台大概率比你想象中安静;走完还不安静,再怀疑路由器被人动过,也不迟。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章