ARP e Tabela de Vizinhança
Objetivo e conceitos
Verificar a associação entre endereço de rede e endereço de enlace no segmento local. IPv4 usa ARP Request/Reply para mapear IP–MAC. IPv6 não usa ARP: o Neighbor Discovery (NDP) usa ICMPv6 Neighbor Solicitation/Advertisement e mantém cache de vizinhos.A estação consulta o MAC do destino apenas se o considera on-link; para destino remoto, resolve o MAC do gateway. Portanto, ausência do IP remoto na tabela é normal em rede roteada.
Comandos Windows
arp -a
arp -a -N 192.0.2.10
arp -d *
netsh interface ipv6 show neighbors
netsh interface ipv4 show neighbors
Limpeza exige privilégios e deve ocorrer somente após registrar a tabela; `arp -d *` afeta todas as entradas IPv4 e pode causar breve reaprendizado.Comandos Linux
ip neigh show
ip -4 neigh show dev eth0
ip -6 neigh show dev eth0
ip neigh get 192.0.2.1 dev eth0
sudo ip neigh flush dev eth0
arp -n
`arp`/net-tools é legado para IPv4; `ip neigh` é preferencial e cobre IPv4/IPv6. Entradas estáticas podem ser adicionadas com `ip neigh replace ... nud permanent`, mas exigem planejamento e documentação.Estados comuns
| Estado Linux/NDP | Significado operacional |
| REACHABLE | vizinho confirmado recentemente |
| STALE | entrada válida sem confirmação recente; não é falha |
| DELAY/PROBE | kernel está reconfirmando alcance |
| INCOMPLETE | resolução iniciada, sem resposta válida |
| FAILED | tentativas de resolução falharam |
| PERMANENT/NOARP | entrada administrada ou interface sem resolução normal |
Diagnósticos
- gateway INCOMPLETE/FAILED: confirme máscara/prefixo, VLAN, porta, enlace, gateway correto, isolamento e captura de ARP/NDP;
- MAC alternando para o mesmo IP: suspeite conflito, HA mal configurado ou mobilidade; correlacione com switches e Gratuitous ARP;
- Gratuitous ARP anuncia/atualiza associação e pode detectar duplicidade; não é automaticamente ataque;
- Proxy ARP permite que um roteador responda por outro host, fazendo o MAC do roteador aparecer; valide projeto;
- entradas dinâmicas envelhecem; entrada `STALE` não prova indisponibilidade.
Sequência, evidências e segurança
1. Registre interface, IP/prefixo, rota e tabela atual.2. Gere um ping controlado ao vizinho/gateway.
3. Releia a tabela e capture ARP/NDP se permanecer incompleto.
4. Verifique MAC na CAM do switch e logs, quando autorizado.
5. Limpe somente a entrada necessária e teste novamente.
Registre IP, MAC, interface/VLAN, estado, horário, mudanças e quadros de solicitação/resposta. Limpar cache pode ocultar conflito; entrada estática errada interrompe tráfego; MAC não identifica com certeza equipamento ou porta. ARP spoofing é risco real: preserve dados sensíveis e escale alterações de segurança.