backup: 2026-04-17 11:28
This commit is contained in:
@@ -0,0 +1,42 @@
|
||||
# Networking — DHCP Snooping & DAI (one-screen)
|
||||
|
||||
**DHCP Snooping** и **DAI (Dynamic ARP Inspection)** — механизмы L2‑безопасности для защиты от DHCP/ARP‑атак.
|
||||
|
||||
Источник: [[01 Library/04 Networking/Протоколы/DHCP/Настройка DHCP Snooping и DAI|DHCP Snooping & DAI настройка]].
|
||||
|
||||
## DHCP Snooping
|
||||
- Коммутатор **прослушивает DHCP пакеты** и строит таблицу `ip source binding` (MAC ↔ IP ↔ порт).
|
||||
- Защищает от **rogue DHCP‑серверов** (злоумышленник выдаёт поддельные адреса).
|
||||
- Порты по умолчанию — **untrusted** (проверяются), линки к реальным DHCP‑серверам — **trusted**.
|
||||
|
||||
Типовая настройка (Cisco):
|
||||
```
|
||||
ip dhcp snooping
|
||||
ip dhcp snooping vlan 200
|
||||
int range gi1/0/1-46
|
||||
ip dhcp snooping limit rate 15 ! ограничение пакетов
|
||||
int range gi1/0/47-48
|
||||
ip dhcp snooping trust ! доверяем серверным линкам
|
||||
```
|
||||
|
||||
## DAI (Dynamic ARP Inspection)
|
||||
- Проверяет **ARP пакеты** на соответствие таблице DHCP Snooping.
|
||||
- Защищает от **ARP spoofing** и «man-in-the-middle».
|
||||
- Требует **заполненную таблицу DHCP Snooping** → ждут 1–2 дня перед включением.
|
||||
|
||||
Для статических IP (не в DHCP):
|
||||
```
|
||||
arp access-list DAI
|
||||
permit ip host 192.168.200.25 mac host 0017.6111.a309
|
||||
```
|
||||
|
||||
Включение:
|
||||
```
|
||||
ip arp inspection vlan 200
|
||||
```
|
||||
|
||||
## Важно
|
||||
- Поспешное включение DAI без готовой таблицы → блокирует весь трафик.
|
||||
- Опция 82 (информация о коммутаторе в DHCP) часто отключают: `no ip dhcp snooping information option`
|
||||
|
||||
Связанные узлы: [[Networking—MOC]], [[Networking—DHCP (one-screen)]].
|
||||
Reference in New Issue
Block a user