6.14 Настройка IP Source Guard
6.14.1 Обзор
Введение в функциональность
IP Source Guard предотвращает IP-спуфинг, разрешая использование только тех IP-адресов, которые были получены через DHCP Snooping на конкретном порту.
Основные функции:
- Блокировка трафика - Изначально весь IP-трафик на порту блокируется, за исключением DHCP-пакетов, которые перехватываются DHCP Snooping.
- Установка ACL - После получения клиентом действительного IP-адреса от DHCP-сервера на порту создаётся список контроля доступа (ACL), разрешающий трафик только с этого IP-адреса.
- Фильтрация IP - Любой трафик с IP-адресом, не указанным в ACL, отфильтровывается. Это ограничивает возможность атак, при которых хост пытается использовать IP-адрес другого устройства в сети.
- Динамическое обновление ACL - ACL на порту изменяется и обновляется при добавлении или удалении записей привязки DHCP Snooping.
- Защита без записей DHCP - Если IP Source Guard активирован на порту без записей DHCP Snooping, ACL по умолчанию блокирует весь IP-трафик.
Дополнительные режимы фильтрации:
- Фильтрация по IP- и MAC-адресу - Трафик разрешается только при совпадении IP- и MAC-адресов с записями в таблице привязки. Все остальные пакеты, кроме DHCP, отбрасываются.
- Фильтрация по IP, MAC и VLAN - Трафик разрешается только при совпадении IP-адреса, MAC-адреса и VLAN с записями в таблице привязки.
Описание принципа работы
- Dynamic Host Configuration Protocol (DHCP) - Протокол клиент/сервер, автоматически предоставляющий IP-адрес и другие параметры конфигурации.
- DHCP Snooping - Функция безопасности, создающая базу привязок DHCP, которая используется для проверки запросов от недоверенных хостов.
- ACL - Список контроля доступа, используемый для фильтрации трафика.
6.14.2 Конфигурация

Рисунок 6-14: IP Source Guard
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Включите ARP в режиме L3
Switch(config)# arp as-layer-3 enable
Шаг 3: Создайте VLAN
Switch(config)# vlan database
Switch(config-vlan)# vlan 3
Switch(config-vlan)# exit
Шаг 4: Настройте интерфейс и его атрибуты
Switch(config)# interface eth-0-16
Switch(config-if)# switchport
Switch(config-if)# no shutdown
Switch(config-if)# switchport access vlan 3
Switch(config-if)# exit
Шаг 5: Добавьте записи IP Source Guard
Switch(config)# ip source maximal binding number per-port 15
Switch(config)# ip source binding mac 1111.1111.1111 vlan 3 ip 10.0.0.2 interface eth-0-16
Шаг 6: Включите IP Source Guard на интерфейсе
Switch(config)# interface eth-0-16
Switch(config-if)# ip verify source ip
Switch(config-if)# exit
Шаг 7: Выйдите из режима настройки
Switch(config)# exit
Шаг 8: Проверка
Просмотр конфигурации интерфейса:
Switch# show running-config interface eth-0-16
!
interface eth-0-16
ip verify source ip
switchport access vlan 3
!
Удаление записей IP Source Guard
Удаление записи по конкретному параметру:
Switch(config)# no ip source binding mac 1111.1111.1111 vlan 3 ip 10.0.0.2 interface eth-0-16
Удаление всех записей для интерфейса:
Switch(config)# no ip source binding entries interface eth-0-16
Удаление всех записей для VLAN:
Switch(config)# no ip source binding entries vlan 3
Удаление всех записей:
Switch(config)# no ip source binding entries