6.12 Настройка ARP Inspection
6.12.1 Обзор
Введение в функциональность
ARP Inspection — функция безопасности, которая проверяет пакеты ARP в сети. Она перехватывает, регистрирует и отбрасывает ARP-пакеты с недействительными привязками IP- и MAC-адресов, защищая сеть от атак типа "человек посередине" (man-in-the-middle). ARP Inspection обеспечивает релей только действительных запросов и ответов ARP. Коммутатор выполняет следующие действия:
- Перехватывает все ARP-запросы и ответы на недоверенных портах.
- Проверяет, имеет ли каждый перехваченный пакет действительную привязку IP- и MAC-адресов, прежде чем обновить локальный ARP-кэш или отправить пакет к назначению.
- Отбрасывает недействительные ARP-пакеты.
Валидность пакета ARP определяется на основе привязок IP- и MAC-адресов в доверенной базе данных, созданной функцией DHCP Snooping (если она включена на VLAN и коммутаторе). Если пакет ARP получен на доверенном интерфейсе, коммутатор пересылает его без проверки. На недоверенных интерфейсах пересылка осуществляется только для валидных пакетов.
Описание принципа работы
- DHCP Snooping - Функция безопасности, которая действует как межсетевой экран между недоверенными хостами и доверенными DHCP-серверами. Она создаёт и поддерживает базу данных DHCP Snooping, содержащую информацию о недоверенных хостах с выделенными IP-адресами.
- Address Resolution Protocol (ARP) - ARP обеспечивает IP-коммуникацию в пределах широковещательного домена уровня 2, сопоставляя IP-адрес с MAC-адресом. Например, Хост B хочет отправить данные Хосту A, но в его ARP-кэше отсутствует MAC-адрес Хоста A. Хост B формирует широковещательное сообщение для всех устройств в широковещательном домене, чтобы получить MAC-адрес, связанный с IP-адресом Хоста A. Все устройства в широковещательном домене получают ARP-запрос, и Хост A отвечает своим MAC-адресом.
6.12.2 Конфигурация

Рисунок 6-12: ARP inspection
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Создайте VLAN
Switch(config)# vlan database
Switch(config-vlan)# vlan 2
Switch(config-vlan)# exit
Шаг 3: Добавьте интерфейсы в VLAN
Switch(config)# interface eth-0-1
Switch(config-if)# switchport access vlan 2
Switch(config-if)# exit
Switch(config)# interface eth-0-2
Switch(config-if)# switchport access vlan 2
Switch(config-if)# exit
Switch(config)# interface eth-0-3
Switch(config-if)# switchport access vlan 2
Switch(config-if)# exit
Switch(config)# interface eth-0-4
Switch(config-if)# switchport access vlan 2
Switch(config-if)# exit
Шаг 4: Настройте ARP Inspection
Switch(config)# interface eth-0-1
Switch(config-if)# ip arp inspection trust
Switch(config-if)# exit
Switch(config)# ip arp inspection vlan 2
Switch(config)# ip arp inspection validate src-mac ip dst-mac
Шаг 5: Настройте ACL для ARP
Switch(config)# arp access-list test
Switch(config-arp-acl)# deny request ip host 1.1.1.1 mac any
Switch(config-arp-acl)# exit
Switch(config)# ip arp inspection filter test vlan 2
Шаг 6: Выйдите из режима настройки
Switch(config)# exit
Шаг 7: Проверка
Команда show ip arp inspection:
Switch# show ip arp inspection
Source Mac Validation : Enabled
Destination Mac Validation : Enabled
IP Address Validation : Enabled
Vlan Configuration ACL Match Static ACL
=================================================================
2 enabled test
Vlan ACL Logging DHCP Logging
=================================================================
2 deny deny
Vlan Forwarded Dropped DHCP Drops ACL Drops
=================================================================
2 0 0 0 0
Vlan DHCP Permits ACL Permits Source MAC Failures
=================================================================
2 0 0 0
Vlan Dest MAC Failures IP Validation Failures Invalid Protocol Data
=================================================================
2 0 0 0
Лог ARP Inspection:
Switch# show ip arp inspection log
Total Log Buffer Size : 32
Syslog rate : 5 entries per 1 seconds.
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2
1970-01-02 00:30:47 : Drop an ARP packet by ACL on vlan 2