Avant d'envoyer une trame Ethernet vers une destination locale ou un routeur de prochain saut, un hôte peut diffuser une requête ARP ; l'équipement revendiquant l'adresse cible répond avec son adresse matérielle.
Les hôtes conservent les correspondances apprises dans un cache ARP afin de ne pas devoir diffuser pour chaque paquet. ARP n'opère que sur la liaison locale : un émetteur joignant un réseau distant résout l'adresse du routeur local, pas celle de l'hôte distant. IPv6 n'utilise pas ARP ; ses mécanismes de découverte de voisins remplissent des fonctions voisines en s'appuyant sur ICMPv6.
Points clés
Requête et réponseUne requête demande quelle adresse de couche liaison possède une adresse de protocole cible, et une réponse fournit une correspondance que les hôtes peuvent mettre en cache.
Portée localeLes routeurs ne transfèrent normalement pas les diffusions ARP, de sorte que chaque domaine de diffusion réalise sa propre résolution.
Contrôles défensifsSegmentation, fonctions de commutation contrôlées, correspondances statiques pour quelques cas critiques limités, supervision et contrôles d'admission forts peuvent réduire l'exposition aux correspondances falsifiées.
Limite importanteARP n'authentifie pas ses correspondances. Un équipement du réseau local peut envoyer des messages ARP falsifiés ou trompeurs, permettant interception, redirection ou interruption du trafic ; les protections dépendent de la conception et de l'application du réseau environnant, pas de l'ancienneté d'ARP.