ip arp inspection
Данной командой включается функция контроля протокола ARP (ARP Inspection), предназначенная для защиты от атак с использованием протокола ARP (например, ARP-spoofing).
Необходимо учитывать, что при включенной функции контроля ARP, могут перестать нормально работать некоторые протоколы. Например, VRRP.
Использование отрицательной формы команды (no) выключает функцию контроля.
Синтаксис
[no] ip arp inspection
Необходимый уровень привилегий
15
Командный режим
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-OOB
CONFIG-IF-SUB
CONFIG-IF-QINQ
CONFIG-IF-PORT-CHANNEL
CONFIG-BRIDGE
Пример
esr(config-if-gi)# ip arp inspection
logging firewall arp-inspection
Команда включает режим логирования атак с использованием протокола ARP, работает только совместно с командой ip arp inspection.
При включенных командах ip arp inspection и logging firewall arp-inspection, в случае обнаружения атаки типа ARP-Spoofing, в Syslog будет отправлено сообщение с указанием интерфейса существующей и подменяемой arp-записях.
Использование отрицательной формы команды (no) отключает режим логирования.
Синтаксис
[no] logging firewall arp-inspection
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
esr(config)# logging firewall arp-inspection 2025-11-24T12:29:01+07:00 %FIREWALL-W-EVENT_WARN: arp-inspection a8:f9:4b:ac:4d:3e(192.168.1.10) -> a8:f9:4b:aa:cc:a4(192.168.1.11) denied (gi1/0/1 08:00:27:d2:26:79)
show ip firewall arp-inspections
Команда используется для просмотра счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.
Синтаксис
show ip firewall arp-inspections [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] Параметры
<IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе Типы и порядок именования интерфейсов маршрутизатора;
<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];
local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;
<VRF-NAME> – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.
Если не указывать индекс интерфейса, то будут отображены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут показаны счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.
Необходимый уровень привилегий
10
Командный режим
ROOT
Пример
esr# show ip firewall arp-inspections Interface Count -------------------- -------------------- gi1/0/1 6 gi1/0/2 7 gi1/0/2.10 6 gi1/0/2.10.20 13 br1 12 po2 3 oob1 0
clear ip firewall arp-inspections counters
Команда используется для сброса счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.
Синтаксис
clear ip firewall arp-inspections counters [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] Параметры
<IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе Типы и порядок именования интерфейсов маршрутизатора;
<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];
local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;
<VRF-NAME> – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.
Если не указывать индекс интерфейса, то будут сброшены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут сброшены счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.
Необходимый уровень привилегий
10
Командный режим
ROOT
Пример
esr# clear ip firewall arp-inspections counters gigabitethernet 1/0/5