---
codigo: DOC-TEL-RED-DIA-007
tipo: conhecimento
dominio: Telecom
area: Redes
trilha: Diagnóstico de Redes
nivel_tecnico: Intermediário
tempo_medio: 15-25 min
status: validado
---

# ARP e Tabela de Vizinhança

## Objetivo e conceitos

Verificar a associação entre endereço de rede e endereço de enlace no segmento local. IPv4 usa ARP Request/Reply para mapear IP–MAC. IPv6 não usa ARP: o Neighbor Discovery (NDP) usa ICMPv6 Neighbor Solicitation/Advertisement e mantém cache de vizinhos.

A estação consulta o MAC do destino apenas se o considera on-link; para destino remoto, resolve o MAC do gateway. Portanto, ausência do IP remoto na tabela é normal em rede roteada.

## Comandos Windows

```bat
arp -a
arp -a -N 192.0.2.10
arp -d *
netsh interface ipv6 show neighbors
netsh interface ipv4 show neighbors
```

Limpeza exige privilégios e deve ocorrer somente após registrar a tabela; `arp -d *` afeta todas as entradas IPv4 e pode causar breve reaprendizado.

## Comandos Linux

```bash
ip neigh show
ip -4 neigh show dev eth0
ip -6 neigh show dev eth0
ip neigh get 192.0.2.1 dev eth0
sudo ip neigh flush dev eth0
arp -n
```

`arp`/net-tools é legado para IPv4; `ip neigh` é preferencial e cobre IPv4/IPv6. Entradas estáticas podem ser adicionadas com `ip neigh replace ... nud permanent`, mas exigem planejamento e documentação.

## Estados comuns

| Estado Linux/NDP | Significado operacional |
|---|---|
| REACHABLE | vizinho confirmado recentemente |
| STALE | entrada válida sem confirmação recente; não é falha |
| DELAY/PROBE | kernel está reconfirmando alcance |
| INCOMPLETE | resolução iniciada, sem resposta válida |
| FAILED | tentativas de resolução falharam |
| PERMANENT/NOARP | entrada administrada ou interface sem resolução normal |

Windows apresenta dinâmico/estático e estados via `netsh`; traduza segundo a ferramenta, sem supor equivalência exata.

## Diagnósticos

- **gateway INCOMPLETE/FAILED**: confirme máscara/prefixo, VLAN, porta, enlace, gateway correto, isolamento e captura de ARP/NDP;
- **MAC alternando para o mesmo IP**: suspeite conflito, HA mal configurado ou mobilidade; correlacione com switches e Gratuitous ARP;
- **Gratuitous ARP** anuncia/atualiza associação e pode detectar duplicidade; não é automaticamente ataque;
- **Proxy ARP** permite que um roteador responda por outro host, fazendo o MAC do roteador aparecer; valide projeto;
- entradas dinâmicas envelhecem; entrada `STALE` não prova indisponibilidade.

Para identificar o gateway, obtenha a rota padrão com `ip route`, `route print` ou `ipconfig`, gere tráfego e consulte a entrada correspondente. Em ISP, considere CPE em bridge/router, VLAN, PPPoE (que não usa ARP no enlace PPP), ONU e planos de gerência separados.

## Sequência, evidências e segurança

1. Registre interface, IP/prefixo, rota e tabela atual.
2. Gere um ping controlado ao vizinho/gateway.
3. Releia a tabela e capture ARP/NDP se permanecer incompleto.
4. Verifique MAC na CAM do switch e logs, quando autorizado.
5. Limpe somente a entrada necessária e teste novamente.

Registre IP, MAC, interface/VLAN, estado, horário, mudanças e quadros de solicitação/resposta. Limpar cache pode ocultar conflito; entrada estática errada interrompe tráfego; MAC não identifica com certeza equipamento ou porta. ARP spoofing é risco real: preserve dados sensíveis e escale alterações de segurança.

## Conclusão

A tabela de vizinhança delimita falhas on-link. Sua interpretação depende de prefixo, gateway, VLAN e tecnologia do enlace.

## Documentos Relacionados

- [Teste de Ping](./01 - Teste de Ping.md)
- [IPConfig, IFConfig e IP](./08 - IPConfig, IFConfig e IP.md)
- [TCPDump](./10 - TCPDump.md)
- [Wireshark](./11 - Wireshark.md)
- [Fluxo de Diagnóstico de Conectividade](./13 - Fluxo de Diagnóstico de Conectividade.md)
- [Ethernet](../Fundamentos/04 - Ethernet.md)
- [Dispositivos de Rede](../Fundamentos/05 - Dispositivos de Rede.md)
