ARPwatch journalise les correspondances IP-MAC observées sur le réseau et signale toute nouvelle machine ou tout changement d'adresse MAC, souvent révélateur d'une usurpation ARP (ARP spoofing) ou d'un appareil non autorisé connecté au réseau.
ARPwatch : surveiller les changements d'adresses MAC sur un réseau local
Introduction
La surveillance d'un réseau ne consiste pas uniquement à vérifier la disponibilité des équipements ou les performances des services. Il est également essentiel de détecter les changements inhabituels susceptibles d'indiquer une erreur de configuration, un nouvel équipement ou une activité malveillante.
ARPwatch est un outil open source conçu pour surveiller les associations entre les adresses IP et les adresses MAC sur un réseau local. En enregistrant ces correspondances et en signalant les modifications, il aide les administrateurs réseau et les équipes de cybersécurité à détecter rapidement des événements pouvant nécessiter une investigation.
Simple à déployer et peu gourmand en ressources, ARPwatch est utilisé aussi bien dans les petites infrastructures que dans les réseaux d'entreprise.
Qu'est-ce qu'ARPwatch ?
ARPwatch est un logiciel de surveillance qui observe le trafic ARP (Address Resolution Protocol) sur un réseau local afin d'identifier les changements dans les correspondances entre les adresses IP et les adresses MAC.
À chaque fois qu'un nouvel équipement apparaît ou qu'une adresse IP est associée à une autre adresse MAC, ARPwatch enregistre l'événement et peut générer une alerte.
L'objectif est de maintenir un historique des équipements présents sur le réseau et de mettre en évidence les changements inhabituels.
À quoi sert ARPwatch ?
ARPwatch est principalement utilisé pour :
- surveiller les nouveaux équipements connectés au réseau ;
- détecter les changements d'adresses MAC ;
- identifier des conflits d'adresses IP ;
- faciliter les opérations d'administration réseau ;
- contribuer à la détection d'activités anormales, comme certaines formes d'usurpation d'identité réseau (ARP spoofing), en complément d'autres mécanismes de sécurité.
Il constitue un outil de supervision et d'aide au diagnostic plutôt qu'un système de protection actif.
Comment fonctionne ARPwatch ?
ARPwatch écoute passivement les échanges ARP présents sur le réseau local.
Lorsqu'il observe une trame ARP, il en extrait plusieurs informations, notamment :
- l'adresse IP ;
- l'adresse MAC ;
- le fabricant de l'interface réseau (à partir du préfixe OUI) ;
- la date et l'heure de l'observation.
Ces informations sont enregistrées dans une base de données locale. Si une modification est détectée, ARPwatch peut produire un journal d'événements ou envoyer une notification selon sa configuration.
Les principales fonctionnalités
Surveillance continue
ARPwatch fonctionne en arrière-plan et surveille en permanence les échanges ARP du réseau.
Détection des nouveaux équipements
Lorsqu'un appareil inconnu rejoint le réseau, il est automatiquement enregistré.
Historique des correspondances IP/MAC
L'outil conserve un historique des associations observées, ce qui facilite les analyses rétrospectives.
Identification des fabricants
Grâce à la base des identifiants OUI, ARPwatch peut indiquer le constructeur probable de la carte réseau utilisée par un équipement.
Notifications
Selon sa configuration, ARPwatch peut générer des alertes lorsqu'il détecte un changement important, permettant ainsi une réaction rapide des administrateurs.
Cas d'utilisation
Supervision d'un réseau d'entreprise
Les administrateurs peuvent être informés lorsqu'un nouvel appareil est connecté au réseau ou lorsqu'une adresse IP change de propriétaire.
Détection d'anomalies
Des modifications répétées des correspondances IP/MAC peuvent révéler une erreur de configuration, un remplacement d'équipement ou un comportement inhabituel nécessitant une vérification.
Inventaire des équipements
ARPwatch contribue à maintenir une vue à jour des équipements présents sur un réseau local.
Investigations
En cas d'incident, l'historique des correspondances IP/MAC peut fournir des informations utiles pour reconstituer certains événements.
Avantages
ARPwatch présente de nombreux atouts :
- logiciel libre et open source ;
- faible consommation de ressources ;
- fonctionnement passif, sans émission de trafic supplémentaire ;
- surveillance continue des correspondances IP/MAC ;
- historique des équipements observés ;
- aide à la détection d'événements réseau inhabituels.
Ces caractéristiques en font un outil apprécié pour la supervision des réseaux locaux.
Limites
Comme tout outil de surveillance, ARPwatch possède certaines limites :
- il fonctionne uniquement sur les réseaux IPv4 utilisant le protocole ARP ;
- il ne bloque pas les attaques ni les modifications détectées ;
- il doit être complété par d'autres solutions de sécurité pour une protection globale ;
- dans les réseaux très dynamiques (par exemple avec de nombreux appareils mobiles), il peut générer un volume important d'événements nécessitant une analyse.
Intégration avec d'autres outils
ARPwatch est souvent utilisé en complément de solutions d'administration et de sécurité, telles que :
- Wireshark, pour analyser les échanges ARP et le trafic réseau ;
- Tcpdump, afin de capturer des paquets lors d'une investigation ;
- ARP Scan, pour réaliser un inventaire ponctuel des équipements ;
- des plateformes de supervision et de gestion des événements (SIEM) afin de centraliser les alertes et les journaux.
Cette complémentarité permet d'améliorer la visibilité sur les activités du réseau.
Bonnes pratiques
Pour tirer le meilleur parti d'ARPwatch :
- installez-le sur un point du réseau où il peut observer les échanges ARP pertinents ;
- examinez régulièrement les alertes afin d'identifier rapidement les changements inattendus ;
- tenez à jour un inventaire des équipements autorisés pour faciliter l'analyse des nouveaux appareils ;
- intégrez ses journaux dans votre solution de supervision ou votre SIEM afin de corréler les événements avec d'autres sources.
Comme tout outil de surveillance, ARPwatch doit être utilisé conformément aux politiques de sécurité et aux réglementations applicables.
Conclusion
ARPwatch est un outil simple mais efficace pour surveiller les correspondances entre les adresses IP et les adresses MAC sur un réseau local. En détectant les nouveaux équipements, les changements d'associations et les événements inhabituels, il fournit aux administrateurs une visibilité précieuse sur leur infrastructure.
Facile à déployer et peu consommateur de ressources, ARPwatch constitue un excellent complément aux solutions de supervision réseau. Utilisé dans un cadre de gestion et de sécurité des infrastructures, il contribue à améliorer la détection des anomalies et à renforcer le suivi des équipements connectés.