Eltex MES2428T — команды и контроль протокола ARP для Ethernet-коммутаторов [123/169]

Превью страниц Страница 123 / 169
Eltex MES3708P [123/169] Контроль протокола arp arp inspection
Ethernet-коммутаторы серий MES14xx, MES24xx, MES3708P 123
Таблица 147 Команды режима Privileged EXEC
Команда
Значение/Значение
по умолчанию
Действие
show { ip | ipv6} verify source
[interface { fastethernet |
gigabitethernet |
tengigabitethernet} interface |
vlan [vlan-id]]
-
Отобразить настройки IP/IPv6 source Guard на интерфейсах.
Show running-config
ipsourceguard
-
Отобразить конфигурацию модуля IP source Guard.
4.21.5 Контроль протокола ARP (ARP Inspection)
Функция контроля протокола ARP (ARP Inspection) предназначена для защиты от атак с
использованием протокола ARP (например, ARP-spoofing перехват ARP-трафика). Контроль
протокола ARP осуществляется на основе статических соответствий IP- и MAC-адресов, заданных для
группы VLAN.
Порт, сконфигурированный «недоверенным» для функции ARP Inspection, должен
также быть «недоверенным» для функции DHCP snooping или соответствие МАС-адреса
и IP-адреса для этого порта должно быть сконфигурировано статически. Иначе данный
порт не будет отвечать на запросы ARP.
Для ненадежных портов выполняются проверки соответствий IP- и МАС-адресов.
Команды режима глобальной конфигурации
Вид запроса командной строки режима глобальной конфигурации:
console(config)#
Таблица 148 Команды режима глобальной конфигурации
Команда
Значение/Значение
по умолчанию
Действие
ip arp inspection enable
-/выключено
Включить контроль протокола ARP (функцию ARP Inspection).
ip arp inspection disable
Выключить контроль протокола ARP (функцию ARP Inspection).
ip arp inspection vlan vlan_id
vlan_id: (1..4094)/
выключено
Разрешить проверку протокола ARP, основанную на базе соот-
ветствий DHCP snooping, в выбранной группе VLAN.
no ip arp inspection vlan
vlan_id
Запретить проверку протокола ARP, основанную на базе соответ-
ствий DHCP snooping, в выбранной группе VLAN.
ip arp inspection validate
{dstmac | dstmac-ipaddr |
ipaddr |srcmac | srcmac-
dstmac | srcmac-dstmac-
ipaddr | srcmac-ipaddr}
-
Предоставить специфичные проверки для контроля протокола
ARP.
-srcmac: Для ARP-запросов и ответов проверяется соответствие
МАС-адреса в заголовке Ethernet МАС-адресу источника в со-
держимом протокола ARP.
-dstmac: Для ARP-ответов проверяется соответствие МАС-адреса
в заголовке Ethernet МАС-адресу назначения в содержимом
протокола ARP.
-ipaddr: Проверяется содержимое ARP-пакета на наличие некор-
ректных IP-адресов.
no ip arp inspection validate
Запретить специфичные проверки для контроля протокола ARP.
Команды режима EXEC
Вид запроса командной строки режима EXEC:
console#

Содержание

1612

Изучите команды режима Privileged EXEC и глобальной конфигурации для Ethernet-коммутаторов. Узнайте о контроле протокола ARP и его настройках для защиты сети.