Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Защита от подмены IP-адресов: настройка IP Source Guard (IPSG) на Cisco

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Злоумышленник вручную прописывает чужой статический IP-адрес для обхода ACL или перехвата сессий.
  • Спуфинг IP-адресов внутри локального сегмента для проведения DoS/DDoS атак на внешние сервисы.
  • Трафик от клиента отбрасывается аппаратным ASIC коммутатора на уровне порта доступа.
  • Клиентские устройства со статическими IP не могут передавать IP-пакеты после включения IPSG.

1. Принцип функционирования IP Source Guard (IPSG)

IP Source Guard — это механизм безопасности L2, который динамически создает аппаратные правила фильтрации портов (Port ACLs) на основе базы DHCP Snooping Binding Database. IPSG проверяет:

  • Только Source IP-адрес (ip verify source);
  • Одновременно Source IP и Source MAC (ip verify source port-security).

Если IP/MAC пакета не совпадает с валидной арендой DHCP, пакет отбрасывается на аппаратном уровне.

2. Необходимые предварительные условия

# 1. Активация DHCP Snooping
ip dhcp snooping
ip dhcp snooping vlan 100

# 2. Доверенный аплинк порт
interface TenGigabitEthernet0/1
 ip dhcp snooping trust

3. Конфигурация IP Source Guard на портах доступа

# Вариант 1: Фильтрация только по IP-адресу
interface range GigabitEthernet0/1 - 12
 switchport mode access
 switchport access vlan 100
 ip verify source

# Вариант 2: Строгая фильтрация по паре IP + MAC (требует включения Port Security)
interface range GigabitEthernet0/13 - 24
 switchport mode access
 switchport access vlan 100
 switchport port-security
 ip verify source port-security

4. Добавление статических привязок для серверов без DHCP

Если в сегменте есть устройства со статическими адресами (принтеры, серверы), для них создаются статические привязки (Static Source IP Binding):

ip source binding 0011.2233.4455 vlan 100 192.168.100.25 interface GigabitEthernet0/5

5. Проверка состояния и диагностика

# Просмотр статуса интерфейсов с включенным IPSG
show ip verify source

# Просмотр базы статических и динамических привязок
show ip source binding
Практический опыт инженера: При внедрении IPSG в сети со статическими IP-адресами заранее подготовьте скрипт массового внесения статических записей 'ip source binding'. Любая ошибка приведет к немедленной аппаратной блокировке хоста.

Частые вопросы (FAQ)

Чем отличается режим 'ip verify source' от 'ip verify source port-security'?

В первом режиме коммутатор фильтрует входящий трафик только по Source IP-адресу. Во втором режиме проверяются и Source IP, и Source MAC адрес кадра одновременно (требует активного switchport port-security на порту).

Что произойдет с клиентом, если срок его DHCP-аренды истечет?

Запись будет удалена из базы DHCP Snooping, после чего IPSG мгновенно заблокирует весь входящий IP-трафик с этого порта до получения нового IP-адреса по DHCP.

Блокирует ли IPSG не-IP трафик (например, ARP или CDP)?

Нет. IPSG фильтрует исключительно IP-пакеты. Для защиты ARP-трафика необходимо совместно использовать технологию Dynamic ARP Inspection (DAI).

Можно ли включить IPSG на Trunk-портах?

Нет, IPSG предназначен исключительно для портов доступа (Access Ports) второго уровня или клиентских интерфейсов. На Trunk-портах функция не поддерживается.