Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Настройка Dynamic ARP Inspection (DAI) для защиты от ARP-Spoofing на Cisco

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Перехват или подмена трафика шлюза по умолчанию в локальной сети (Man-in-the-Middle).
  • В системных логах коммутатора появляются ошибки %SW_DAI-4-DHCP_SNOOPING_DENY или %SW_DAI-4-PACKET_RATE_EXCEEDED.
  • Порты коммутатора переходят в аварийное состояние err-disabled из-за превышения порога ARP-пакетов.
  • Клиенты со статическими IP-адресами теряют сетевой доступ при включении DAI.

1. Принцип работы Dynamic ARP Inspection (DAI)

DAI перехватывает все ARP-запросы и ARP-ответы на ненадежных (Untrusted) портах и валидирует соответствие пары IP — MAC по базе данных DHCP Snooping Binding Table. Если соответствие не найдено, ARP-пакет отбрасывается.

2. Предварительное требование: активация DHCP Snooping

ip dhcp snooping
ip dhcp snooping vlan 10,20

interface GigabitEthernet0/1
 description Uplink_to_Core
 ip dhcp snooping trust

3. Глобальная настройка DAI на VLAN

# Включение инспекции для конкретных VLAN
ip arp inspection vlan 10,20

# Дополнительная валидация заголовков
ip arp inspection validate src-mac dst-mac ip

4. Настройка доверенных портов (Trunk / Uplink)

Порты, ведущие к маршрутизаторам и другим доверенным коммутаторам, должны быть переведены в режим Trust:

interface GigabitEthernet0/1
 description Uplink_Router
 ip arp inspection trust

5. Настройка ARP ACL для хостов со статическими IP

# Создание таблицы соответствия статических IP и MAC
arp access-list STATIC_SERVERS
 permit ip host 192.168.10.50 mac host 0050.56a1.b2c3
 permit ip host 192.168.10.51 mac host 0050.56a1.b2c4

# Привязка ARP ACL к VLAN с проверкой по базе DHCP при несовпадении
ip arp inspection filter STATIC_SERVERS vlan 10

6. Контроль частоты пакетов (Rate-Limiting)

interface range FastEthernet0/1 - 24
 # Ограничение до 20 ARP пакетов в секунду на клиентском порту
 ip arp inspection limit rate 20

# Автоматическое восстановление порта из err-disabled через 5 минут
errdisable recovery cause arp-inspection
errdisable recovery interval 300
Практический опыт инженера: Всегда настраивайте команду errdisable recovery cause arp-inspection. В противном случае единичный сетевой скан рабочей станции заблокирует порт пользователя до ручного вмешательства администратора (shutdown / no shutdown).

Частые вопросы (FAQ)

Почему после включения DAI перестали работать серверы со статическими IP?

Хосты со статическими IP отсутствуют в базе данных DHCP Snooping Binding Table. Для них необходимо вручную создать ARP ACL и связать его с VLAN командой ip arp inspection filter.

Что проверяет параметр 'ip arp inspection validate src-mac'?

Он проверяет соответствие Source MAC адреса в Ethernet-заголовке кадра и Sender MAC адреса внутри тела ARP-пакета. При их несовпадении пакет немедленно отбрасывается.

Почему порт переходит в статус err-disabled при работе DAI?

По умолчанию на untrusted-портах действует лимит (обычно 15 ARP пакетов в секунду). Если хост (например, сканер сети) превышает лимит, коммутатор блокирует порт для защиты CPU.

Обязательно ли включать DAI на Trunk-портах между коммутаторами?

На Trunk-портах между доверенными коммутаторами DAI переводится в режим Trust (ip arp inspection trust), чтобы коммутаторы не перепроверяли транзитный ARP-трафик повторно.