Lernportal für angehende FachinformatikerAdministration
Kapitel 03

3.7 ARP - Anfrage und Reply

Fortschritt wird geladen …
Fachlich geprüftStand: 3. August 2026

Das Address Resolution Protocol ermittelt zu einer IPv4-Adresse die passende lokale Hardwareadresse. Erst dadurch kann ein IPv4-Paket innerhalb eines Ethernet-Netzes in einen Frame für den nächsten direkten Kommunikationspartner gekapselt werden. ARP wirkt damit an der Grenze zwischen Vermittlungs- und Sicherungsschicht; in diesem Lernpfad steht es bei Layer 2, weil sein praktischer Zweck die lokale Layer-2-Zustellung ist.

Warum IPv4 im lokalen Netz ARP benötigt

Anwendungen und Transportprotokolle kommunizieren über IP-Adressen. Ein Ethernet-Frame benötigt auf dem lokalen Link dagegen eine Quell- und Ziel-MAC-Adresse. Bevor ein Host ein IPv4-Paket über Ethernet versenden kann, muss er deshalb die IPv4-Adresse des nächsten direkten Kommunikationspartners einer MAC-Adresse zuordnen.

ARP arbeitet nur innerhalb des lokalen Layer-2-Broadcastbereichs. Router leiten gewöhnliche ARP-Anfragen nicht weiter. Für ein Ziel in einem entfernten IPv4-Netz wird daher nicht die MAC-Adresse des entfernten Endgeräts gesucht, sondern die MAC-Adresse des lokalen Next Hops - normalerweise des Default Gateways.

Ein IPv4-Paket benötigt für die lokale Ethernet-Zustellung zusätzlich die MAC-Adresse des nächsten direkten Kommunikationspartners
Die Routingentscheidung bestimmt die IPv4-Adresse des nächsten direkten Ziels. ARP ermittelt dazu die lokale MAC-Adresse für den Ethernet-Frame.Originalgröße öffnen ↗
Ziel laut RoutingentscheidungARP sucht die MAC-Adresse vonEthernet-Ziel
Ziel liegt im eigenen SubnetzIPv4-Adresse des ZielhostsMAC-Adresse des Zielhosts
Ziel liegt in einem entfernten NetzIPv4-Adresse des gewählten Next HopsMAC-Adresse des Routers beziehungsweise Next Hops
passender Eintrag bereits vorhandenkeine neue Anfrage erforderlichgespeicherte MAC-Adresse aus der Nachbartabelle

ARP Request und ARP Reply

Kennt Host A die MAC-Adresse zu einer lokalen IPv4-Adresse noch nicht, sendet er einen ARP Request in einem Ethernet-Frame mit der Zieladresse ff:ff:ff:ff:ff:ff. Dadurch prüfen alle Geräte im Broadcastbereich die Anfrage. Der Request lässt sich sinngemäß lesen als: „Wer besitzt 192.0.2.20? Antworte 192.0.2.10.“

Host B erkennt seine eigene IPv4-Adresse im Target Protocol Address-Feld und antwortet mit einem ARP Reply. Dieser wird im Normalfall als Ethernet-Unicast an Host A gesendet. Die Antwort teilt die Zuordnung 192.0.2.20 zu 02:00:00:00:00:20 mit. Host A kann sie in seiner Nachbartabelle speichern und danach den eigentlichen IPv4-Datenverkehr senden.

Host A sendet eine ARP-Anfrage als Ethernet-Broadcast; der gesuchte Host B antwortet normalerweise per Unicast
Die Anfrage erreicht als Broadcast alle Teilnehmer des lokalen Netzes. Nur der angesprochene Besitzer der Ziel-IPv4-Adresse beantwortet sie regulär; die Antwort wird gewöhnlich direkt an den Fragesteller gesendet.Originalgröße öffnen ↗
NachrichtEthernet-ZielKernaussage
ARP Requestff:ff:ff:ff:ff:ffgesuchte IPv4-Adresse ist bekannt, zugehörige MAC-Adresse wird angefragt
ARP Replygewöhnlich MAC-Adresse des FragestellersBesitzer nennt seine IPv4-/MAC-Zuordnung

Die vier Adressfelder richtig lesen

ARP bezeichnet IPv4-Adressen als Protocol Addresses und MAC-Adressen als Hardware Addresses. Sowohl Request als auch Reply enthalten Sender Hardware Address, Sender Protocol Address, Target Hardware Address und Target Protocol Address. Entscheidend ist, aus wessen Sicht die Felder gelesen werden: Sender bezeichnet immer den Erzeuger der jeweiligen ARP-Nachricht.

Im Request kennt Host A seine eigene IPv4- und MAC-Adresse sowie die gesuchte IPv4-Adresse von Host B. Die Target Hardware Address ist noch unbekannt und wird bei Ethernet mit 00:00:00:00:00:00 belegt. Im Reply ist Host B der Sender und trägt deshalb seine Daten in die Senderfelder ein; die Daten von Host A stehen nun in den Targetfeldern.

Vergleich der vier Adressfelder Sender MAC, Sender IPv4, Target MAC und Target IPv4 in ARP Request und ARP Reply
Im Request ist die gesuchte Target Hardware Address unbekannt und wird mit Nullen belegt. Im Reply enthält der Absender seine vollständige IPv4-/MAC-Zuordnung.Originalgröße öffnen ↗
ARP-FeldRequest von Host AReply von Host B
Sender Hardware AddressMAC von Host AMAC von Host B
Sender Protocol AddressIPv4 von Host AIPv4 von Host B
Target Hardware Address00:00:00:00:00:00 - noch unbekanntMAC von Host A
Target Protocol AddressIPv4 von Host B - gesuchtIPv4 von Host A

Aufbau einer ARP-Nachricht

Eine ARP-Nachricht für Ethernet und IPv4 ist 28 Byte groß. Sie wird direkt in einem Ethernet-Frame mit dem EtherType 0x0806 transportiert und besitzt keinen IPv4-Header. Genau deshalb ist ARP nicht einfach ein gewöhnliches Layer-3-Protokoll, obwohl es IPv4-Adressen als Protocol Addresses verarbeitet.

FeldLänge bei Ethernet/IPv4Bedeutung / typischer Wert
Hardware Type16 Bit1 für Ethernet
Protocol Type16 Bit0x0800 für IPv4
Hardware Address Length8 Bit6 Byte für eine Ethernet-MAC-Adresse
Protocol Address Length8 Bit4 Byte für eine IPv4-Adresse
Operation16 Bit1 = Request, 2 = Reply
Sender Hardware Address48 BitMAC-Adresse des ARP-Senders
Sender Protocol Address32 BitIPv4-Adresse des ARP-Senders
Target Hardware Address48 Bitgesuchte oder bekannte MAC-Adresse des Ziels
Target Protocol Address32 BitIPv4-Adresse des ARP-Ziels

ARP- beziehungsweise Nachbartabelle

Gelernte Zuordnungen werden für eine begrenzte Zeit in einer ARP- oder Nachbartabelle gespeichert. Dadurch muss nicht vor jedem IPv4-Paket erneut ein Broadcast gesendet werden. Dynamische Einträge besitzen Zustände und Zeitgeber; das konkrete Verhalten unterscheidet sich zwischen Betriebssystemen.

Ein gespeicherter Eintrag ist kein dauerhafter Beweis für die Identität eines Geräts. Er beschreibt die momentan angenommene Zuordnung auf einem bestimmten Interface. Nach Ablauf, Änderung oder fehlender Erreichbarkeit kann das System die Zuordnung erneut prüfen.

  • Ein Ping kann eine ARP-Auflösung auslösen, sofern das Ziel beziehungsweise der Next Hop lokal erreichbar sein soll.
  • Fehlt der Nachbareintrag dauerhaft im Zustand INCOMPLETE oder FAILED, sind VLAN, Link, IPv4-Konfiguration, Zielerreichbarkeit und Filterregeln zu prüfen.
  • Statische Einträge sind für Sonderfälle möglich, erhöhen aber den Verwaltungsaufwand und beheben keine falsche Netzplanung.
SystemKompakter PrüfwegZweck
Windowsarp -aaktuelle ARP-Einträge aller beziehungsweise ausgewählter Interfaces anzeigen
WindowsGet-NetNeighbor -AddressFamily IPv4IPv4-Nachbarn mit Interface und Zustand in PowerShell anzeigen
Linuxip neigh showNachbartabelle einschließlich Zuständen anzeigen
Linuxip neigh get 192.0.2.20 dev eth0gezielt einen Nachbareintrag auf einem Interface abfragen

ARP Probe, Announcement und Adresskonflikte

Vor der Verwendung einer IPv4-Adresse kann ein Host mit ARP Probes prüfen, ob die Adresse bereits auf dem Link verwendet wird. Dabei enthält die Sender Protocol Address 0.0.0.0, damit fremde ARP-Caches nicht mit einer noch ungeprüften Zuordnung befüllt werden. Die Target Protocol Address enthält die zu prüfende IPv4-Adresse.

Nach erfolgreicher Prüfung kann ein ARP Announcement die eigene Zuordnung bekannt geben und veraltete Einträge anderer Teilnehmer aktualisieren. Sender und Target Protocol Address enthalten dabei die eigene IPv4-Adresse. Ein Announcement allein ersetzt keine vollständige Konflikterkennung; RFC 5227 beschreibt Probe, Announcement und laufende Konfliktprüfung zusammenhängend.

NachrichtSender IPv4Target IPv4Zweck
ARP Probe0.0.0.0zu prüfende Adressevor Nutzung erkennen, ob die Adresse bereits belegt ist
ARP Announcementeigene Adresseeigene AdresseZuordnung bekannt geben und Caches aktualisieren
gewöhnlicher ARP Requesteigene AdresseAdresse des gesuchten NachbarnMAC-Adresse für lokale Zustellung ermitteln

Proxy ARP und ARP-Sicherheit

Bei Proxy ARP beantwortet ein Router oder anderes System eine ARP-Anfrage stellvertretend für ein Ziel hinter einem anderen Layer-3-Weg. Der anfragende Host behandelt das Ziel dadurch scheinbar als lokal. Das kann in bestimmten Alt- oder Übergangsszenarien helfen, verschleiert aber Netzgrenzen und sollte nicht mit gewöhnlichem Routing verwechselt werden.

ARP besitzt keine eingebaute Authentisierung. Ein Angreifer oder falsch konfiguriertes Gerät kann gefälschte Zuordnungen verbreiten und Verkehr umleiten oder stören. Dieses Verhalten wird als ARP Spoofing beziehungsweise ARP Poisoning bezeichnet. Switch-Funktionen wie DHCP Snooping und Dynamic ARP Inspection können in verwalteten Netzen helfen, benötigen aber eine korrekte Vertrauens- und Portkonfiguration.

  • Unerwartete oder häufig wechselnde MAC-Zuordnungen untersuchen, statt nur den Cache wiederholt zu löschen.
  • Statische ARP-Einträge skalieren schlecht und sind kein allgemeiner Ersatz für Netzsegmentierung und Switch-Schutzfunktionen.
  • Verschlüsselte Anwendungsprotokolle begrenzen die Folgen einer Umleitung, verhindern jedoch nicht die Störung der lokalen Zustellung.

IPv6 verwendet Neighbor Discovery statt ARP

ARP wird für IPv4 verwendet. IPv6 löst lokale Nachbaradressen über das Neighbor Discovery Protocol mit ICMPv6 Neighbor Solicitation und Neighbor Advertisement auf. Dabei kommen gezielte Solicited-Node-Multicastgruppen statt eines Ethernet-Broadcasts an alle Teilnehmer zum Einsatz.

Neighbor Discovery übernimmt zusätzlich Router Discovery, Erreichbarkeitsprüfung, Duplicate Address Detection und weitere Aufgaben. ARP und NDP erfüllen daher bei der Adressauflösung einen ähnlichen Zweck, sind aber weder paketgleich noch vollständig funktionsgleich.

AufgabeIPv4IPv6
lokale AdressauflösungARP Request / ReplyNeighbor Solicitation / Advertisement
AnfragezustellungEthernet-BroadcastIPv6-Multicast, meist Solicited-Node-Gruppe
Protokolltransportdirekt im Ethernet-Frame, EtherType 0x0806ICMPv6 innerhalb eines IPv6-Pakets
zusätzliche FunktionenAdresskonfliktprüfung über ergänzende ARP-Verfahrenunter anderem Router Discovery, DAD und Neighbor Unreachability Detection

ARP-Fehler systematisch eingrenzen

PrüfschrittLeitfrage
1. RoutingentscheidungGilt das Ziel als lokal oder wird die MAC-Adresse eines Next Hops benötigt?
2. Interface und VLANBefinden sich Sender und erwarteter ARP-Partner tatsächlich im selben Layer-2-Broadcastbereich?
3. RequestIst ein ARP Request mit korrekter Sender- und Target-IPv4-Adresse sichtbar?
4. ReplyAntwortet der Besitzer der Adresse und erreicht der Reply den Fragesteller?
5. TabelleEntsteht ein plausibler dynamischer Nachbareintrag auf dem richtigen Interface?
6. KonfliktWird dieselbe IPv4-Adresse von mehreren MAC-Adressen beansprucht?
7. SicherheitBlockieren Port Security, Dynamic ARP Inspection oder andere Regeln die Nachricht berechtigt oder fehlerhaft?

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

3.7 ARP - Anfrage und Reply | Netzwerkgrundlagen