# Networking — DHCP Snooping & DAI (one-screen) **DHCP Snooping** и **DAI (Dynamic ARP Inspection)** — механизмы L2‑безопасности для защиты от DHCP/ARP‑атак. Источник: [[01 Library/04 Networking/Протоколы/DHCP/Настройка DHCP Snooping и DAI|DHCP Snooping & DAI настройка]]. ## DHCP Snooping - Коммутатор **прослушивает DHCP пакеты** и строит таблицу `ip source binding` (MAC ↔ IP ↔ порт). - Защищает от **rogue DHCP‑серверов** (злоумышленник выдаёт поддельные адреса). - Порты по умолчанию — **untrusted** (проверяются), линки к реальным DHCP‑серверам — **trusted**. Типовая настройка (Cisco): ``` ip dhcp snooping ip dhcp snooping vlan 200 int range gi1/0/1-46 ip dhcp snooping limit rate 15 ! ограничение пакетов int range gi1/0/47-48 ip dhcp snooping trust ! доверяем серверным линкам ``` ## DAI (Dynamic ARP Inspection) - Проверяет **ARP пакеты** на соответствие таблице DHCP Snooping. - Защищает от **ARP spoofing** и «man-in-the-middle». - Требует **заполненную таблицу DHCP Snooping** → ждут 1–2 дня перед включением. Для статических IP (не в DHCP): ``` arp access-list DAI permit ip host 192.168.200.25 mac host 0017.6111.a309 ``` Включение: ``` ip arp inspection vlan 200 ``` ## Важно - Поспешное включение DAI без готовой таблицы → блокирует весь трафик. - Опция 82 (информация о коммутаторе в DHCP) часто отключают: `no ip dhcp snooping information option` Связанные узлы: [[Networking—MOC]], [[Networking—DHCP (one-screen)]].