2.0 KiB
2.0 KiB
Networking — DHCP Snooping & DAI (one-screen)
DHCP Snooping и DAI (Dynamic ARP Inspection) — механизмы L2‑безопасности для защиты от DHCP/ARP‑атак.
Источник: 01 Library/04 Networking/Протоколы/DHCP/Настройка DHCP Snooping и DAI.
DHCP Snooping
- Коммутатор прослушивает DHCP пакеты и строит таблицу
ip source binding(MAC ↔ IP ↔ порт). - Защищает от rogue DHCP‑серверов (злоумышленник выдаёт поддельные адреса).
- Порты по умолчанию — untrusted (проверяются), линки к реальным DHCP‑серверам — trusted.
Типовая настройка (Cisco):
ip dhcp snooping
ip dhcp snooping vlan 200
int range gi1/0/1-46
ip dhcp snooping limit rate 15 ! ограничение пакетов
int range gi1/0/47-48
ip dhcp snooping trust ! доверяем серверным линкам
DAI (Dynamic ARP Inspection)
- Проверяет ARP пакеты на соответствие таблице DHCP Snooping.
- Защищает от ARP spoofing и «man-in-the-middle».
- Требует заполненную таблицу DHCP Snooping → ждут 1–2 дня перед включением.
Для статических IP (не в DHCP):
arp access-list DAI
permit ip host 192.168.200.25 mac host 0017.6111.a309
Включение:
ip arp inspection vlan 200
Важно
- Поспешное включение DAI без готовой таблицы → блокирует весь трафик.
- Опция 82 (информация о коммутаторе в DHCP) часто отключают:
no ip dhcp snooping information option
Связанные узлы: Networking—MOC, Networking—DHCP (one-screen).