Настройка Dynamic ARP Inspection (DAI) для защиты от ARP-Spoofing на Cisco
- Перехват или подмена трафика шлюза по умолчанию в локальной сети (Man-in-the-Middle).
- В системных логах коммутатора появляются ошибки
%SW_DAI-4-DHCP_SNOOPING_DENYили%SW_DAI-4-PACKET_RATE_EXCEEDED. - Порты коммутатора переходят в аварийное состояние
err-disabledиз-за превышения порога ARP-пакетов. - Клиенты со статическими IP-адресами теряют сетевой доступ при включении DAI.
1. Принцип работы Dynamic ARP Inspection (DAI)
DAI перехватывает все ARP-запросы и ARP-ответы на ненадежных (Untrusted) портах и валидирует соответствие пары IP — MAC по базе данных DHCP Snooping Binding Table. Если соответствие не найдено, ARP-пакет отбрасывается.
2. Предварительное требование: активация DHCP Snooping
ip dhcp snooping
ip dhcp snooping vlan 10,20
interface GigabitEthernet0/1
description Uplink_to_Core
ip dhcp snooping trust3. Глобальная настройка DAI на VLAN
# Включение инспекции для конкретных VLAN
ip arp inspection vlan 10,20
# Дополнительная валидация заголовков
ip arp inspection validate src-mac dst-mac ip4. Настройка доверенных портов (Trunk / Uplink)
Порты, ведущие к маршрутизаторам и другим доверенным коммутаторам, должны быть переведены в режим Trust:
interface GigabitEthernet0/1
description Uplink_Router
ip arp inspection trust5. Настройка ARP ACL для хостов со статическими IP
# Создание таблицы соответствия статических IP и MAC
arp access-list STATIC_SERVERS
permit ip host 192.168.10.50 mac host 0050.56a1.b2c3
permit ip host 192.168.10.51 mac host 0050.56a1.b2c4
# Привязка ARP ACL к VLAN с проверкой по базе DHCP при несовпадении
ip arp inspection filter STATIC_SERVERS vlan 106. Контроль частоты пакетов (Rate-Limiting)
interface range FastEthernet0/1 - 24
# Ограничение до 20 ARP пакетов в секунду на клиентском порту
ip arp inspection limit rate 20
# Автоматическое восстановление порта из err-disabled через 5 минут
errdisable recovery cause arp-inspection
errdisable recovery interval 300 Частые вопросы (FAQ)
Почему после включения DAI перестали работать серверы со статическими IP?
Хосты со статическими IP отсутствуют в базе данных DHCP Snooping Binding Table. Для них необходимо вручную создать ARP ACL и связать его с VLAN командой ip arp inspection filter.
Что проверяет параметр 'ip arp inspection validate src-mac'?
Он проверяет соответствие Source MAC адреса в Ethernet-заголовке кадра и Sender MAC адреса внутри тела ARP-пакета. При их несовпадении пакет немедленно отбрасывается.
Почему порт переходит в статус err-disabled при работе DAI?
По умолчанию на untrusted-портах действует лимит (обычно 15 ARP пакетов в секунду). Если хост (например, сканер сети) превышает лимит, коммутатор блокирует порт для защиты CPU.
Обязательно ли включать DAI на Trunk-портах между коммутаторами?
На Trunk-портах между доверенными коммутаторами DAI переводится в режим Trust (ip arp inspection trust), чтобы коммутаторы не перепроверяли транзитный ARP-трафик повторно.