Eltex MES3124 [207/270] Контроль протокола arp arp inspection

Eltex MES3124 [207/270] Контроль протокола arp arp inspection
Ethernet-коммутаторы серии MES3000 207
5.24.5 Контроль протокола ARP (ARP Inspection)
Функция контроля протокола ARP (ARP Inspection) предназначена для защиты от атак с
использованием протокола ARP (например, ARP-spoofing перехват ARP-трафика). Контроль
протокола ARP осуществляется на основе статических соответствий IP- и MAC-адресов, заданных
для группы VLAN.
Порт, сконфигурированный «недоверенным» для функции ARP Inspection, должен
также быть «недоверенным» для функции DHCP snooping или соответствие МАС-
адреса и IP-адреса для этого порта должно быть сконфигурировано статически.
Иначе данный порт не будет отвечать на запросы ARP.
Для ненадёжных портов выполняются проверки соответствий IP- и МАС-адресов.
Команды режима глобального конфигурирования
Вид запроса командной строки режима глобального конфигурирования:
console(config)#
Таблица 5.222 Команды режима глобального конфигурирования
Команда
Значение/Значение
по умолчанию
Действие
ip arp inspection
-/выключено
Включает контроль протокола ARP (функцию ARP
Inspection).
no ip arp inspection
Выключает контроль протокола ARP (функцию ARP
Inspection).
ip arp inspection vlan vlan_id
vlan_id:
(1..4094)/выключено
Разрешает проверку протокола ARP, основанную на базе
соответствий DHCP snooping, в выбранной группе VLAN.
no ip arp inspection vlan
vlan_id
Запрещает проверку протокола ARP, основанную на базе
соответствий DHCP snooping, в выбранной группе VLAN.
ip arp inspection validate
-
Предоставляет специфичные проверки для контроля
протокола ARP.
МАС-адрес источника: для ARP-запросов и ответов
проверяется соответствие МАС-адреса в заголовке
Ethernet МАС-адресу источника в содержимом протокола
ARP.
МАС-адрес назначения: для ARP-ответов проверяется
соответствие МАС-адреса в заголовке Ethernet МАС-адресу
назначения в содержимом протокола ARP.
IP-адрес: Проверяется содержимое ARP-пакета на наличие
некорректных IP-адресов.
no ip arp inspection validate
Запрещает специфичные проверки для контроля
протокола ARP.
ip arp inspection list create
name
name:
(1..32) символа
1. Создание списка статических ARP соответствий.
2. Вход в режим конфигурирования ARP-списков.
no ip arp inspection list create
name
Удаление списка статических ARP соответствий.
ip arp inspection list assign
vlan_id name
vlan_id: (1..4094)
Назначает список статических ARP соответствий для
указанной VLAN.
no ip arp inspection list assign
vlan_id
Отменяет назначение списка статических ARP соответствий
для указанной VLAN.
ip arp inspection logging
interval {seconds | infinite}
seconds: (0..86400,
infinite)/5 сек
Задает минимальный интервал между сообщениями,
содержащими информацию протокола ARP,

Содержание

Скачать