Защита от подмены IP-адресов: настройка IP Source Guard (IPSG) на Cisco
- Злоумышленник вручную прописывает чужой статический IP-адрес для обхода ACL или перехвата сессий.
- Спуфинг IP-адресов внутри локального сегмента для проведения DoS/DDoS атак на внешние сервисы.
- Трафик от клиента отбрасывается аппаратным ASIC коммутатора на уровне порта доступа.
- Клиентские устройства со статическими IP не могут передавать IP-пакеты после включения IPSG.
1. Принцип функционирования IP Source Guard (IPSG)
IP Source Guard — это механизм безопасности L2, который динамически создает аппаратные правила фильтрации портов (Port ACLs) на основе базы DHCP Snooping Binding Database. IPSG проверяет:
- Только Source IP-адрес (
ip verify source); - Одновременно Source IP и Source MAC (
ip verify source port-security).
Если IP/MAC пакета не совпадает с валидной арендой DHCP, пакет отбрасывается на аппаратном уровне.
2. Необходимые предварительные условия
# 1. Активация DHCP Snooping
ip dhcp snooping
ip dhcp snooping vlan 100
# 2. Доверенный аплинк порт
interface TenGigabitEthernet0/1
ip dhcp snooping trust3. Конфигурация IP Source Guard на портах доступа
# Вариант 1: Фильтрация только по IP-адресу
interface range GigabitEthernet0/1 - 12
switchport mode access
switchport access vlan 100
ip verify source
# Вариант 2: Строгая фильтрация по паре IP + MAC (требует включения Port Security)
interface range GigabitEthernet0/13 - 24
switchport mode access
switchport access vlan 100
switchport port-security
ip verify source port-security4. Добавление статических привязок для серверов без DHCP
Если в сегменте есть устройства со статическими адресами (принтеры, серверы), для них создаются статические привязки (Static Source IP Binding):
ip source binding 0011.2233.4455 vlan 100 192.168.100.25 interface GigabitEthernet0/55. Проверка состояния и диагностика
# Просмотр статуса интерфейсов с включенным IPSG
show ip verify source
# Просмотр базы статических и динамических привязок
show ip source binding Частые вопросы (FAQ)
Чем отличается режим 'ip verify source' от 'ip verify source port-security'?
В первом режиме коммутатор фильтрует входящий трафик только по Source IP-адресу. Во втором режиме проверяются и Source IP, и Source MAC адрес кадра одновременно (требует активного switchport port-security на порту).
Что произойдет с клиентом, если срок его DHCP-аренды истечет?
Запись будет удалена из базы DHCP Snooping, после чего IPSG мгновенно заблокирует весь входящий IP-трафик с этого порта до получения нового IP-адреса по DHCP.
Блокирует ли IPSG не-IP трафик (например, ARP или CDP)?
Нет. IPSG фильтрует исключительно IP-пакеты. Для защиты ARP-трафика необходимо совместно использовать технологию Dynamic ARP Inspection (DAI).
Можно ли включить IPSG на Trunk-портах?
Нет, IPSG предназначен исключительно для портов доступа (Access Ports) второго уровня или клиентских интерфейсов. На Trunk-портах функция не поддерживается.