Перейти к основному содержимому

6.14 Настройка IP Source Guard

6.14.1 Обзор

Введение в функциональность

IP Source Guard предотвращает IP-спуфинг, разрешая использование только тех IP-адресов, которые были получены через DHCP Snooping на конкретном порту.

Основные функции:

  • Блокировка трафика - Изначально весь IP-трафик на порту блокируется, за исключением DHCP-пакетов, которые перехватываются DHCP Snooping.
  • Установка ACL - После получения клиентом действительного IP-адреса от DHCP-сервера на порту создаётся список контроля доступа (ACL), разрешающий трафик только с этого IP-адреса.
  • Фильтрация IP - Любой трафик с IP-адресом, не указанным в ACL, отфильтровывается. Это ограничивает возможность атак, при которых хост пытается использовать IP-адрес другого устройства в сети.
  • Динамическое обновление ACL - ACL на порту изменяется и обновляется при добавлении или удалении записей привязки DHCP Snooping.
  • Защита без записей DHCP - Если IP Source Guard активирован на порту без записей DHCP Snooping, ACL по умолчанию блокирует весь IP-трафик.

Дополнительные режимы фильтрации:

  • Фильтрация по IP- и MAC-адресу - Трафик разрешается только при совпадении IP- и MAC-адресов с записями в таблице привязки. Все остальные пакеты, кроме DHCP, отбрасываются.
  • Фильтрация по IP, MAC и VLAN - Трафик разрешается только при совпадении IP-адреса, MAC-адреса и VLAN с записями в таблице привязки.

Описание принципа работы

  • Dynamic Host Configuration Protocol (DHCP) - Протокол клиент/сервер, автоматически предоставляющий IP-адрес и другие параметры конфигурации.
  • DHCP Snooping - Функция безопасности, создающая базу привязок DHCP, которая используется для проверки запросов от недоверенных хостов.
  • ACL - Список контроля доступа, используемый для фильтрации трафика.

6.14.2 Конфигурация

Рисунок 6-14: IP Source Guard

Рисунок 6-14: IP Source Guard

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Включите ARP в режиме L3

Switch(config)# arp as-layer-3 enable

Шаг 3: Создайте VLAN

Switch(config)# vlan database
Switch(config-vlan)# vlan 3
Switch(config-vlan)# exit

Шаг 4: Настройте интерфейс и его атрибуты

Switch(config)# interface eth-0-16
Switch(config-if)# switchport
Switch(config-if)# no shutdown
Switch(config-if)# switchport access vlan 3
Switch(config-if)# exit

Шаг 5: Добавьте записи IP Source Guard

Switch(config)# ip source maximal binding number per-port 15
Switch(config)# ip source binding mac 1111.1111.1111 vlan 3 ip 10.0.0.2 interface eth-0-16

Шаг 6: Включите IP Source Guard на интерфейсе

Switch(config)# interface eth-0-16
Switch(config-if)# ip verify source ip
Switch(config-if)# exit

Шаг 7: Выйдите из режима настройки

Switch(config)# exit

Шаг 8: Проверка

Просмотр конфигурации интерфейса:

Switch# show running-config interface eth-0-16
!
interface eth-0-16
ip verify source ip
switchport access vlan 3
!

Удаление записей IP Source Guard

Удаление записи по конкретному параметру:

Switch(config)# no ip source binding mac 1111.1111.1111 vlan 3 ip 10.0.0.2 interface eth-0-16

Удаление всех записей для интерфейса:

Switch(config)# no ip source binding entries interface eth-0-16

Удаление всех записей для VLAN:

Switch(config)# no ip source binding entries vlan 3

Удаление всех записей:

Switch(config)# no ip source binding entries