Eltex MES2308P [191/249] Команды режима глобального конфигурирования

Eltex MES2324P [191/249] Команды режима глобального конфигурирования
Ethernet-коммутаторы серий MES53xx, MES33xx, MES35xx, MES23xx
191
Включить функцию защиты IP-адреса для фильтрации трафика на основании таблицы соответ-
ствий DHCP snooping и статических соответствий IP Source Guard. Создать статическую запись в
таблице соответствия для интерфейса Ethernet 12: IP-адрес клиента 192.168.16.14, его MAC-
адрес – 00:60:70:4A:AB:AF. Интерфейс в 3-й группе VLAN:
console# configure
console(config)# ip dhcp snooping
console(config)# ip source-guard
console(config)# ip source-guard binding 0060.704A.ABAF 3 192.168.16.14
tengigabitethernet 1/0/12
6.7.5 Контроль протокола ARP (ARP Inspection)
Функция контроля протокола ARP (ARP Inspection) предназначена для защиты от атак с
использованием протокола ARP (например, ARP-spoofing перехват ARP-трафика). Контроль
протокола ARP осуществляется на основе статических соответствий IP- и MAC-адресов, заданных для
группы VLAN.
Порт, сконфигурированный «недоверенным» для функции ARP Inspection, должен так-
же быть «недоверенным» для функции DHCP snooping или соответствие МАС-адреса и
IP-адреса для этого порта должно быть сконфигурировано статически. Иначе данный
порт не будет отвечать на запросы ARP.
Для ненадёжных портов выполняются проверки соответствий IP- и МАС-адресов.
Команды режима глобального конфигурирования
Вид запроса командной строки режима глобального конфигурирования:
console(config)#
Таблица 5.197 Команды режима глобального конфигурирования
Команда
Значение/Значение
по умолчанию
Действие
ip arp inspection
По умолчанию
функция выключена
Включает контроль протокола ARP (функцию ARP Inspection).
no ip arp inspection
Выключает контроль протокола ARP (функцию ARP Inspection).
ip arp inspection vlan vlan_id
vlan_id: (1..4094);
По умолчанию
функция выключена
Разрешает проверку протокола ARP, основанную на базе соот-
ветствий DHCP snooping, в выбранной группе VLAN.
no ip arp inspection vlan
vlan_id
Запрещает проверку протокола ARP, основанную на базе соот-
ветствий DHCP snooping, в выбранной группе VLAN.
ip arp inspection validate
-
Предоставляет специфичные проверки для контроля протокола
ARP.
МАС-адрес источника: Для ARP-запросов и ответов проверяется
соответствие МАС-адреса в заголовке Ethernet МАС-адресу
источника в содержимом протокола ARP.
МАС-адрес назначения: Для ARP-ответов проверяется соответ-
ствие МАС-адреса в заголовке Ethernet МАС-адресу назначения
в содержимом протокола ARP.
IP-адрес: Проверяется содержимое ARP-пакета на наличие не-
корректных IP-адресов.
no ip arp inspection validate
Запрещает специфичные проверки для контроля протокола
ARP.
ip arp inspection list create
name
name: (1..32) символа
1. Создание списка статических ARP соответствий.
2. Вход в режим конфигурирования ARP-списков.
no ip arp inspection list create
name
Удаление списка статических ARP соответствий.
ip arp inspection list assign
vlan_id
vlan_id: (1..4094)
Назначает список статических ARP соответствий для указанной
VLAN.

Содержание