Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Aller au contenu Aller au quiz
Lu

Protocole ARP

En route — chaque ligne compte.

~15 min
Programme complet

Protocole ARP

Comprendre ARP (Address Resolution Protocol) : résolution IP vers MAC, table ARP, ARP gratuit, Proxy ARP, ARP spoofing et outils de diagnostic.

Ch. 5/10 Initiation
Table des matières

    Le problème fondamental : IP vs MAC

    Lorsque vous envoyez un paquet à 192.168.1.50, votre système connaît l'adresse IPadresse IPRéseauxIdentifiant numérique attribué à une machine sur un réseau, qui permet de l'atteindre depuis n'importe où. Elle tient sur 32 bits en IPv4 et sur 128 bits en IPv6.Voir dans le glossaire de destination. Mais pour envoyer une trame Ethernet sur le réseau local, il a besoin de l'adresse MACadresse MACRéseauxIdentifiant physique gravé dans une carte réseau, sur 48 bits. Contrairement à l'adresse IP, il n'a de portée que sur le réseau local et ne traverse pas les routeurs.Voir dans le glossaire de la carte réseau de destination (ou du prochain saut, la gatewayPasserelleRéseauxÉquipement réseau reliant deux réseaux de couches différentes ou traduisant des protocoles ; en TCP/IP, route les paquets entre sous-réseaux.Voir dans le glossaire).

    Ces deux systèmes d'adressage opèrent à des niveaux différents :

    • Adresse IP (couche 3) : logique, configurable, changeable, mondiale
    • Adresse MAC (couche 2) : physique, gravée en usine, locale au segment

    ARP (Address Resolution ProtocolARPRéseauxProtocole qui traduit une adresse IP en adresse MAC sur un réseau local. Il fonctionne par diffusion générale et n'authentifie rien, ce qui le rend vulnérable à l'usurpation.Voir dans le glossaire) est le protocole qui fait le pont entre ces deux mondes. Il répond à la question : "Qui a l'adresse IP X ? Donne-moi ton adresse MAC."

    ARP est défini dans la RFC 826 de 1982 et opère en couche 2/3 — c'est l'une des rares entités à traverser la frontière des couches du modèle OSImodèle OSIRéseauxDécoupage théorique des communications réseau en sept couches, de la transmission physique à l'application. Il sert surtout de référence commune pour situer un protocole ou diagnostiquer une panne.Voir dans le glossaire.


    Fonctionnement d'ARP : Request et Reply

    Le processus complet

    Imaginons que la machine A (192.168.1.10, MAC AA:AA:AA:AA:AA:AA) veuille envoyer un paquet à la machine B (192.168.1.50, MAC inconnue).

    Étape 1 — ARP Request (broadcast)

    La machine A envoie un ARP Request en broadcastbroadcastRéseauxEnvoi d'une trame à toutes les machines d'un même réseau local simultanément. C'est le mécanisme employé par ARP ou DHCP quand le destinataire n'est pas encore connu.Voir dans le glossaire (à toutes les machines du segment) :

    Source MAC      : AA:AA:AA:AA:AA:AA
    Destination MAC : FF:FF:FF:FF:FF:FF  ← broadcast Ethernet
    Type            : 0x0806 (ARP)
    
    Contenu ARP :
      Operation      : REQUEST (1)
      Sender MAC     : AA:AA:AA:AA:AA:AA
      Sender IP      : 192.168.1.10
      Target MAC     : 00:00:00:00:00:00  ← inconnu
      Target IP      : 192.168.1.50       ← cherché
    

    Message en langage naturel : "Qui a 192.168.1.50 ? Dites-le à AA:AA:AA:AA:AA:AA"

    Étape 2 — ARP Reply (unicast)

    Toutes les machines reçoivent le broadcast. Seule 192.168.1.50 répond, en unicast directement à la machine A :

    Source MAC      : BB:BB:BB:BB:BB:BB
    Destination MAC : AA:AA:AA:AA:AA:AA  ← unicast, directement
    Type            : 0x0806 (ARP)
    
    Contenu ARP :
      Operation      : REPLY (2)
      Sender MAC     : BB:BB:BB:BB:BB:BB
      Sender IP      : 192.168.1.50
      Target MAC     : AA:AA:AA:AA:AA:AA
      Target IP      : 192.168.1.10
    

    Message en langage naturel : "J'ai 192.168.1.50. Mon adresse MAC est BB:BB:BB:BB:BB:BB"

    Étape 3 — Mise en cache et communication

    La machine A mémorise la correspondance 192.168.1.50 → BB:BB:BB:BB:BB:BB dans sa table ARP (cache ARP). Elle peut maintenant encapsuler ses paquets IP dans des trames Ethernet avec la bonne MAC de destination.


    La table ARP (cache ARP)

    Pour éviter de refaire une requête ARP à chaque paquet, chaque système maintient une table ARP en mémoire : une correspondance IP → MAC avec un timer d'expiration.

    Consulter la table ARP

    # Méthode moderne (iproute2)
    ip neigh show
    
    # Exemple de sortie :
    # 192.168.1.1   dev eth0 lladdr 00:1a:2b:3c:4d:5e REACHABLE
    # 192.168.1.50  dev eth0 lladdr bb:bb:bb:bb:bb:bb STALE
    # 192.168.1.100 dev eth0 lladdr cc:cc:cc:cc:cc:cc DELAY
    
    # Méthode classique (dépréciée)
    arp -n
    
    # Afficher les entrées pour une interface spécifique
    ip neigh show dev eth0
    
    # Afficher avec les timestamps
    ip -s neigh show
    

    États des entrées ARP

    État Signification
    REACHABLE Entrée valide, communication bidirectionnelle confirmée récemment
    STALE Entrée expirée mais conservée (sera revérifiée au prochain usage)
    DELAY En cours de revérification (attente de confirmation)
    PROBE Envoi actif de requêtes ARP de vérification
    FAILED La résolution a échoué (hôte non joignable)
    PERMANENT Entrée statique, jamais expirée
    NOARP Interface sans ARP (ex: tunnel)

    Timer de cache ARP sous Linux

    Sous Linux, les entrées ARP ont des durées de vie contrôlées par le kernel :

    # Voir les paramètres ARP actuels
    cat /proc/sys/net/ipv4/neigh/default/gc_stale_time
    # → 60 (secondes avant de passer en STALE)
    
    cat /proc/sys/net/ipv4/neigh/default/base_reachable_time_ms
    # → 30000 ms (30 secondes en REACHABLE)
    
    # Temps total de vie : base_reachable_time + gc_stale_time
    # Après expiration : entrée supprimée par le garbage collector
    

    Manipuler le cache ARP manuellement

    # Ajouter une entrée ARP statique
    sudo ip neigh add 192.168.1.200 lladdr 11:22:33:44:55:66 dev eth0 nud permanent
    
    # Modifier une entrée existante
    sudo ip neigh replace 192.168.1.200 lladdr 11:22:33:44:55:66 dev eth0 nud permanent
    
    # Supprimer une entrée
    sudo ip neigh del 192.168.1.50 dev eth0
    
    # Vider tout le cache ARP
    sudo ip neigh flush all
    
    # Vider le cache pour une interface spécifique
    sudo ip neigh flush dev eth0
    

    ARP Gratuit (Gratuitous ARP)

    Un ARP gratuit est un ARP Request ou Reply particulier où une machine annonce sa propre association IP/MAC sans avoir reçu de demande. L'adresse IP cible est la même que l'adresse IP source.

    Sender IP   : 192.168.1.10  (ma propre IP)
    Target IP   : 192.168.1.10  (identique → gratuitous)
    Sender MAC  : AA:AA:AA:AA:AA:AA
    

    Usages légitimes de l'ARP gratuit

    Usage Description
    Détection de conflit IP Si quelqu'un répond à mon ARP gratuit, il y a un doublon
    Mise à jour du cache Après changement d'adresse MAC (ex: NIC remplacée)
    Failover haute disponibilité Un IP virtuel migre vers un autre serveur (Keepalived/VRRP)
    Annonce au démarrage La machine annonce son existence au réseau
    # Envoyer un ARP gratuit avec arping
    sudo arping -I eth0 -c 1 -U 192.168.1.10
    
    # Option -U : envoi d'un ARP Request gratuit (update)
    # Option -A : envoi d'un ARP Reply gratuit (announce)
    sudo arping -I eth0 -c 1 -A 192.168.1.10
    

    Proxy ARP

    Le Proxy ARP est une technique où un routeur répond aux requêtes ARP à la place d'une machine distante, en utilisant sa propre adresse MAC.

    Scénario d'utilisation

    Imaginons deux sous-réseaux sans routage explicite configuré sur les hôtes :

    • Hôte A : 10.0.0.1/8 (croit que tout 10.x.x.x est local)
    • Hôte B : 10.0.1.1/8 (sur un autre segment)

    Sans Proxy ARP, A envoie un ARP pour 10.0.1.1, ne reçoit pas de réponse (B est sur un autre segment), et la communication échoue.

    Avec Proxy ARP activé sur le routeur entre les deux segments : le routeur répond à l'ARP de A avec sa propre MAC. A envoie les trames au routeur, qui les transmet à B.

    # Activer le Proxy ARP sur Linux
    sudo sysctl -w net.ipv4.conf.eth0.proxy_arp=1
    
    # Rendre permanent dans /etc/sysctl.conf
    net.ipv4.conf.eth0.proxy_arp = 1
    

    Le Proxy ARP est peu recommandé dans les architectures modernes car il masque la structure du réseau et complique le dépannage.


    ARP Spoofing — L'attaque MITM de couche 2

    ARP n'authentifie rien. N'importe quelle machine du réseau local peut affirmer détenir l'adresse IP de la passerelle, et le trafic de tout le segment lui sera remis. C'est pourquoi le chiffrementchiffrementCybersécuritéTransformation d'une donnée lisible en une forme inintelligible à l'aide d'une clé. Le destinataire disposant de la clé peut retrouver le message original. C'est le socle de la confidentialité sur Internet.Voir dans le glossaire de bout en bout ne doit jamais être considéré comme facultatif, même sur un réseau réputé « de confiance ».

    L'ARP est sans authentification : n'importe quelle machine peut envoyer un ARP Reply affirmant qu'elle détient une IP donnée. C'est la faille exploitée par l'ARP SpoofingARP spoofingCybersécuritéAttaque consistant à répondre faussement à une requête ARP pour se faire passer pour la passerelle, et détourner ainsi le trafic du réseau local. C'est la base des attaques de l'homme du milieu en couche 2.Voir dans le glossaire (aussi appelé ARP Poisoning).

    Principe de l'attaque

    Réseau légitime :
      A (192.168.1.10 / MAC:AA) ↔ Gateway (192.168.1.1 / MAC:GG)
    
    Attaquant (192.168.1.99 / MAC:EE) envoie des ARP gratuits :
      À A     : "192.168.1.1 est à MAC:EE"  ← empoisonnement
      À Gateway : "192.168.1.10 est à MAC:EE" ← empoisonnement
    
    Résultat :
      A         → EE (attaquant) → GG (gateway) → Internet
      Internet  → GG (gateway)  → EE (attaquant) → A
    
    L'attaquant est au milieu (MITM) et voit tout le trafic.
    

    Outils d'attaque ARP (à des fins de test/pentest uniquement)

    # arpspoof (dsniff package) - NE PAS utiliser sur des réseaux tiers
    # sudo arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
    
    # Détection d'ARP spoofing avec arpwatch
    sudo apt install arpwatch
    sudo systemctl start arpwatch
    # → alerte par e-mail si une MAC change pour une IP connue
    

    Défenses contre l'ARP Spoofing

    Défense Niveau Description
    Dynamic ARP Inspection (DAI) Switch Valide les ARP contre la table DHCPDHCPRéseauxProtocole qui attribue automatiquement une adresse IP et ses paramètres à une machine qui se connecte, en quatre échanges : découverte, offre, requête, accusé.Voir dans le glossaire snooping
    Entrées ARP statiques Hôte Pour les gateways critiques
    DHCP Snooping Switch Base de confiance IP/MAC/portportRéseauxNuméro sur 16 bits qui désigne l'application destinataire sur une machine. Les ports 0 à 1023 sont réservés aux services système, comme 443 pour HTTPS.Voir dans le glossaire
    VPNVPNRéseauxRéseau privé virtuel qui chiffre le trafic entre deux points sur un réseau public. Il crée un tunnel sécurisé permettant d'accéder à des ressources distantes comme si on était sur le réseau local.Voir dans le glossaire/IPsec Application Chiffrement qui rend l'écoute inutile
    SegmentationChunkingIADécoupage d'un document en segments de taille fixe ou sémantique avant indexation vectorielle, pour optimiser la récupération RAG.Voir dans le glossaire VLANVLANRéseauxRéseau local virtuel qui segmente logiquement un LAN Ethernet sans exiger un câblage physique séparé.Voir dans le glossaire Réseau Limiter la portée des attaques broadcast

    Outils de diagnostic ARP

    arping — Tester la connectivité couche 2

    # Envoyer des requêtes ARP et mesurer les temps de réponse
    sudo arping -I eth0 192.168.1.1
    
    # Exemple de sortie :
    # ARPING 192.168.1.1 from 192.168.1.100 eth0
    # Unicast reply from 192.168.1.1 [00:1A:2B:3C:4D:5E]  1.234ms
    # Unicast reply from 192.168.1.1 [00:1A:2B:3C:4D:5E]  0.987ms
    
    # Compter le nombre de paquets envoyés
    sudo arping -I eth0 -c 3 192.168.1.1
    
    # Quitter après la première réponse
    sudo arping -I eth0 -f 192.168.1.1
    

    arp-scan — Scanner les hôtes sur le réseau local

    # Scanner tout le sous-réseau local
    sudo arp-scan --localnet
    
    # Exemple de sortie :
    # Interface: eth0, IP: 192.168.1.100, MAC: AA:AA:AA:AA:AA:AA
    # 192.168.1.1    00:1A:2B:3C:4D:5E    (Unknown)
    # 192.168.1.10   BB:BB:BB:BB:BB:BB    Dell Inc.
    # 192.168.1.50   CC:CC:CC:CC:CC:CC    Apple, Inc.
    
    # Scanner un sous-réseau spécifique
    sudo arp-scan 10.0.0.0/24
    
    # Afficher les doublons (détection d'usurpation)
    sudo arp-scan --localnet --ignoredups
    

    tcpdump — Capturer le trafic ARP

    # Capturer tous les paquets ARP
    sudo tcpdump -i eth0 arp
    
    # Exemple de sortie :
    # 14:23:01.123456 ARP, Request who-has 192.168.1.50 tell 192.168.1.10, length 28
    # 14:23:01.124567 ARP, Reply 192.168.1.50 is-at bb:bb:bb:bb:bb:bb, length 28
    
    # Sauvegarder pour analyse dans Wireshark
    sudo tcpdump -i eth0 arp -w /tmp/arp_capture.pcap
    
    # Afficher en détail avec décodage verbose
    sudo tcpdump -i eth0 arp -v
    

    ARP et la Gateway : le cas le plus fréquent

    Dans la majorité des communications, ARP n'est pas utilisé pour trouver la machine de destination directe, mais pour trouver la gateway (routeur par défaut).

    Votre PC (192.168.1.100) veut joindre Google (142.250.74.46) :
    
    1. Google n'est pas dans le même sous-réseau → utiliser la gateway
    2. Gateway = 192.168.1.1 → ARP pour 192.168.1.1
    3. Réponse : 192.168.1.1 est à MAC:GG:GG:GG:GG:GG
    4. Trame Ethernet envoyée à MAC:GG avec IP dest = 142.250.74.46
    5. Le routeur reçoit la trame, lit l'IP, route vers Internet
    

    C'est pourquoi si vous avez un problème avec votre gateway, ip neigh show ne montrera pas d'entrée REACHABLE pour l'IP de la gateway — diagnostic couche 2/3 classique.


    Position d'ARP dans les couches réseau

    ARP est unique : il opère entre la couche 2 et la couche 3.

    ┌────────────────┐
    │  Couche 3 (IP) │  ← utilise ARP pour résoudre les adresses
    ├────────────────┤
    │     ARP        │  ← opère ici, à la frontière
    ├────────────────┤
    │ Couche 2 (ETH) │  ← transporte les trames ARP
    └────────────────┘
    

    Il est encapsulé dans des trames Ethernet (type 0x0806) mais gère des adresses de couche réseau. Dans le modèle TCPTCPRéseauxProtocole de transport qui garantit que les données arrivent complètes, dans l'ordre et sans doublon. Il établit une connexion, numérote chaque segment et retransmet ce qui manque.Voir dans le glossaire/IP, il appartient à la couche "Accès réseau". Dans le modèle OSI, il est souvent placé en couche 2 ou entre 2 et 3.


    Récapitulatif

    Concept Détail
    ARP Request Broadcast, demande IP → MAC
    ARP Reply Unicast, réponse avec MAC
    Cache ARP Table locale IP → MAC avec timer
    ARP Gratuit Annonce spontanée, détection de conflit
    Proxy ARP Routeur répond à la place d'un hôte distant
    ARP Spoofing EmpoisonnementempoisonnementCybersécuritéIntroduction délibérée d'exemples corrompus dans un jeu d'entraînement, afin d'altérer durablement le comportement du modèle.Voir dans le glossaire du cache → MITM
    Outilstool callingIACapacité d'un agent ou d'un LLM à invoquer des outils externes (API, calcul, recherche) pendant le raisonnement.Voir dans le glossaire ip neigh, arping, arp-scan, tcpdump arp

    Passez maintenant au chapitre suivant : TCP et la connexion fiable — le protocole de transport qui garantit que vos donnéesdonnéesIAEnsemble d'informations structurées ou non utilisées pour entraîner, évaluer ou alimenter un modèle. La qualité, la quantité et la représentativité des données sont les facteurs décisifs pour les performances en apprentissage automatique.Voir dans le glossaire arrivent intactes.

    Hôte A 192.168.1.10 AA:AA:AA:AA:AA:AA Hôte B 192.168.1.20 BB:BB:BB:BB:BB:BB Autres hôtes ignorent ① ARP Request — broadcast FF:FF:FF:FF:FF:FF « Qui a 192.168.1.20 ? Répondez à AA:AA:AA:AA:AA:AA » ② ARP Reply — unicast « 192.168.1.20 est à BB:BB:BB:BB:BB:BB » ③ A enregistre le couple dans son cache ARP — aucune requête ne sera rediffusée avant expiration de l'entrée.
    Résolution ARP : une diffusion générale, une réponse directe, puis mise en cache.

    ARP relie IPv4IPv4RéseauxVersion historique du protocole IP, dont les adresses tiennent sur 32 bits — soit environ 4,3 milliards de combinaisons, aujourd'hui épuisées.Voir dans le glossaire et MAC sur le LAN. Pas d'ARP correct = pas de trame au bon destinataire.

    Un cache ARP empoisonné peut « ressembler » à une panne de passerelle. Vérifiez ip neigh.

    Sur les liens critiques, combinez inspection ARP dynamique et segmentation (VLAN).

    ARP : le pont entre IP et MAC

    Sur un LAN IPv4, ARP résout « quelle MAC pour cette IP ? ». Sans réponse ARP, pas de trame utile vers le destinataire local. Les symptômes : ping impossible vers le voisin, alors que l’adresse IP/masque semblent corrects.

    La table ARP est un cache. Des entrées stale créent des fantômes après changement de NIC ou de VM. ip neigh / arp permettent d’inspecter et de flush raisonnablement.

    ARP proxy, gateway, et malentendus

    Pour joindre une IP hors subnet, la MAC ciblée est celle de la gateway, pas celle du serveur distant. Beaucoup de débutants cherchent la MAC du serveur Internet dans leur cache ARP local — elle n’y sera jamais.

    Attaques et hygiène

    ARP spoofing/poisoning permet des MITM locaux. Mitigations : dynamic ARP inspection, port security, segmentation, monitoring. Sur un Wi-Fi ouvert, supposez un lien L2 hostile.

    Un conflit IP se manifeste souvent d’abord comme une instabilité ARP.

    Checklist de diag L2/L3 local

    Interface UP ? IP/masque/GW cohérents ? Entrée voisine dans ip neigh ? Switchport/VLAN corrects ? Câble/Wi-Fi associés ? Seulement ensuite remontez vers DNSDNSRéseauxSystème qui traduit un nom de domaine en adresse IP, par interrogations successives de la racine, des serveurs de premier niveau puis des serveurs faisant autorité.Voir dans le glossaire et application.

    Quand vous changez l’IP d’une machine, vérifiez le voisinage ARP des autres hôtes qui la ciblaient.

    Laboratoire mental ARP

    Hôte A et B même /24 : A envoie ARP request broadcast, B répond en unicast, A cache la MAC, puis envoie la trame IP. Hôte C hors subnet : A ARP la gateway. Si la gateway ne répond pas, le trafic sortant meurt localement — même si « Internet » est hors de cause.

    Sur virtualisation, les modes bridge/NATNATRéseauxMécanisme qui permet à plusieurs machines d'un réseau privé de partager une seule adresse IP publique. Il compense la pénurie d'adresses IPv4 mais complique les connexions entrantes.Voir dans le glossaire/host-only changent ce que ARP voit. Un conteneur sans net clair produit des caches trompeurs. Vérifiez sur l’hyperviseur et le guest.

    Les entrées FAILED ou INCOMPLETE dans ip neigh sont des signaux : pas de réponse L2. Avant de blâmer l’appli, regardez là.

    VLAN, MAC tables et ARP

    ARP reste dans le broadcast domain L2. Un VLAN mal provisionné isole des hôtes qui « devraient » se voir. Sur le switch, la table MAC dit sur quel port vit une adresse. Corrélez MAC table + ARP + IP. C’est le triangle d’or du diag LAN.

    En Wi-Fi, le contrôleur et les AP ajoutent des ponts : le client peut roamer, la MAC reste, le chemin change. Les timeouts ARP agressifs peuvent créer des micro-coupures. Coordonnez avec l’équipe wireless plutôt que de flush ARP en boucle.

    Incidents ARP fréquents et réponses

    Conflit d’IP : deux hôtes, cache qui bascule, connectivité en dents de scie. Fix : trouver le doublon (switch MAC table), corriger DHCP/statique. Gateway injoignable : ARP incomplete vers GW — câble, VLAN, port security, GW down. Après remplacement de firewallpare-feuRéseauxÉquipement ou logiciel qui filtre le trafic selon des règles (ports, adresses, états) pour réduire la surface d'attaque.Voir dans le glossaire, anciennes MAC en cache : attendre timeout ou flush contrôlé.

    Sur les clusters, le gratuitous ARP annonce la reprise d’IP. S’il est filtré, le failover IP échoue malgré un service sain. Coordonnez avec sécu les filtres L2.

    Laboratoire : capturez une requête/réponse ARP et annotez chaque champ. Cette demi-heure paie des années de diag.

    ARP, sécurité locale et segmentation

    Réduire la taille des broadcast domains (VLAN) réduit la portée des attaques ARP. Le DHCP snooping + DAI (dynamic ARP inspection) sur switches d’accès est un classique campus. Sur les clouds, les mécanismes équivalents existent sous d’autres noms : apprenez ceux de votre hyperviseur.

    Quand vous suspectez un MITM local, comparez la MAC de la gateway à une source de vérité (config routeur). Une MAC inattendue est un signal fort. Isolez le port, capturez, remontez.

    N’oubliez pas les appliances qui répondent proxy-ARP : utiles parfois, sources de confusion souvent. Documentez-les explicitement dans le schéma de réseau.

    ARP et virtualisation

    Les switches virtuels, promiscuous mode, MAC spoofing policies et IP conflicts entre templates clonés sont le quotidien. Deux VM clonées avec la même IP/MAC = chaos ARP. Industrialisez le cloud-init / sysprep. Surveillez les alertes de duplicate address detection.

    En conteneurs bridgés, comprenez quelle MAC sort sur le underlay. Les CNI changent la donne (overlay) : ARP « classique » peut ne plus être le bon mental model ; adaptez vos outils (conntrack, bpf) sans oublier les bases L2 du nœud.

    Approfondissement terrain — protocole-arp

    Dans le chapitre protocole-arp, ancrez chaque notion par un exemple vécu ou un lab de cinq minutes. Écrivez le symptôme, l’hypothèse, la commande, le résultat, la conclusion : ce journal personnel accélère votre progression plus que la relecture passive. Partagez ensuite une version anonymisée dans le wiki d’équipe pour capitaliser. Revenez sur ce texte après un incident réel : annotez ce qui manquait. La maîtrise réseau se construit par boucles courtes de pratique, pas par accumulation de slides. Fixez-vous un exercice hebdomadaire de trente minutes jusqu’à ce que les commandes deviennent des réflexes. Variez les contextes : LAN, Wi-Fi, VPN, cloud, conteneur — le même concept change de visage. Quand une explication vous semble floue, reformulez-la sans jargon à un collègue non réseau. Si vous ne pouvez pas la reformuler, la notion n’est pas encore opérationnelle. Fermez chaque session d’étude par une question ouverte que vous résoudrez la fois suivante. Gardez une liste de « myths » à déconstruire : port élevé = sécurité, ping OK = service OK, etc. Ces myths coûtent cher en production ; les tuer est un objectif pédagogique explicite. Mesurez votre temps moyen pour classer un ticket réseau simple : il doit baisser au fil des chapitres. Enfin, reliez toujours la théorie à un risque : disponibilité, confidentialité, ou intégrité. Cas 13: documentez une observation concrète liée à protocole arp dans votre environnement de lab ou de staging. Dans le chapitre protocole-arp, ancrez chaque notion par un exemple vécu ou un lab de cinq minutes. Écrivez le symptôme, l’hypothèse, la commande, le résultat, la conclusion : ce journal personnel accélère votre progression plus que la relecture passive. Partagez ensuite une version anonymisée dans le wiki d’équipe pour capitaliser. Revenez sur ce texte après un incident réel : annotez ce qui manquait. La maîtrise réseau se construit par boucles courtes de pratique, pas par accumulation de slides.

    L'essentiel à retenir

    IP identifie une machine logiquement, Ethernet la joint physiquement : ARP fait le pont entre les deux. Pour émettre une trame, un hôte diffuse une requête ARP en broadcast et reçoit en retour l'adresse MAC correspondante, qu'il conserve en cache. Ce protocole sans authentification est vulnérable à l'ARP spoofing, technique de base des attaques de l'homme du milieu en couche 2.

    Questions fréquentes

    À quoi sert ARP ?
    ARP résout une adresse IPv4 en adresse MAC sur un réseau local Ethernet. Sans cette correspondance, une trame ne peut pas être délivrée au bon équipement.
    Où est stockée la résolution ARP ?
    Dans la table ARP (cache) de l'hôte ou du routeur. Les entrées expirent après un délai ; on peut les inspecter avec `ip neigh` ou `arp -n`.
    Qu'est-ce qu'un ARP gratuit ?
    C'est une annonce ARP où une machine revendique sa propre IP, souvent pour détecter un conflit d'adresse ou mettre à jour les caches après un basculement.
    Pourquoi ARP spoofing est-il dangereux ?
    Un attaquant peut se faire passer pour la passerelle et intercepter le trafic (MITM). La mitigation passe par le Dynamic ARP Inspection, des entrées statiques critiques et la segmentation.
    ARP fonctionne-t-il en IPv6 ?
    Non. IPv6 remplace ARP par le Neighbor Discovery Protocol (NDP) via ICMPv6 (Neighbor Solicitation/Advertisement).
    Que se passe-t-il si la table ARP est pleine ou empoisonnée ?
    Les communications locales deviennent intermittentes ou détournées. Vider/rebuilder le cache et vérifier la passerelle sont des gestes de premier secours.

    Progression sauvegardée dans votre navigateur.

    Quiz de validation

    Quiz de validation

    Quiz indisponible (données invalides).

    De la formation à l'action Nos experts peuvent auditer, tester ou certifier votre organisation.
    Devis gratuit
    Ch. 5/10 Protocole ARP 50% ~15 min Mode lecture v2.7.9