)
Функционал ARP-security на QSW-4530
Для реализации функционала ARP-security на коммутаторе QSW-4530 представлены следующие команды:
ip arp inspection;
ip arp-security convert;
ip arp-security learnprotect;
ip arp-security updateprotect; Разберем подробнее каждую из них: ip arp inspection
Данная команда позволяет проверять пакеты ARP в сети. Через DAI (Dynamic ARP Inspection) администратор может перехватывать, записывать и отбрасывать пакеты ARP, которые имеют неверный MAC-адрес или IP-адрес.
В рабочей сети будет выполнять задачу защиты от не доверенного IP или MAC адреса, для защиты от не санкционированного доступа, используется чаще всего совместно с DHCP-snooping.
Пример команд для настройки:
ip arp inspection vlan – включение функции для определенного vlan в режиме конфигурации
ip arp inspection trust – настройка доверенного порта
ip arp inspection port recovery-time – Это таймер (от 1 до 3600 секунд), который определяет, как долго порт будет оставаться в "ошибочно отключенном" состоянии после срабатывания защиты, прежде чем система автоматически попытается его снова включить.
Пример настройки на оборудовании реальной сети:
QSW-4530(config)#service dhcpQSW-4530(config)#ip dhcp snooping enable
QSW-4530(config)#ip arp inspection vlan 1
QSW-4530(config)#ip arp inspection port recovery-time 40
QSW-4530(config)#interface ethernet 1/0/1
QSW-4530(config-if-ethernet1/0/1)#ip arp inspection trust
ip arp-security convert
Требуется для конвертации динамических ARP в статические
Чаще всего используется для защиты сети от ARP-спуфинга — атак, при которых злоумышленник подменяет MAC-адреса для перехвата трафика.
В связи с тем, что стандартный ARP-протокол доверяет любым ответам в сети, что делает его уязвимым для подмены.
После включения данного функционала, система начинает игнорировать все ARP-ответы, не соответствующие заданным правилам, что эффективно предотвращает подмену MAC-адресов и перехват данных в локальной сети.
ip arp-security learnprotect и ip arp-security updateprotect
ip arp-security learnprotect - Отключает функцию автоматического изучения ARP.
ip arp-security updateprotect - Отключает функцию автоматического обновления ARP.
Чаще всего используются вместе для исключения подменны и изучения не легитимных ARP.
Пример конфигурации:
QSW-4530#configQSW-4530(config)#interface vlan 1
QSW-4530(Config-If-Vlan1)#arp 192.168.2.1 08-C6-B3-00-00-01 interface eth 1/0/2
QSW-4530(Config-If-Vlan1)#interface vlan 2
QSW-4530(Config-If-Vlan2)#arp 192.168.1.2 08-C6-B3-00-00-02 interface eth 1/0/2
QSW-4530(Config-If-Vlan2#interface vlan 3
QSW-4530(Config-If-Vlan3)#arp 192.168.2.3 08-C6-B3-00-00-03 interface eth 1/0/2
QSW-4530(Config-If-Vlan3)#exit
QSW-4530(Config)#ip arp-security learnprotect
QSW-4530(config)#ip arp-security convert
К списку

