Данной командой включается функция контроля протокола ARP (ARP Inspection), предназначенная для защиты от атак с использованием протокола ARP (например, ARP-spoofing).
С включенной функцией контроля ARP, при приеме ARP-ответа производится сравнение старого и нового MAC-адресов, и при обнаружении его изменения, запускается процедура верификации. Посылается ARP-запрос, требующий всем хозяевам IP-адреса сообщить свои MAC-адреса. Если выполняется атака, настоящая система, имеющая этот IP-адрес, ответит на запрос, и таким образом атака будет распознана. Если же изменение MAC-адреса было связано не с атакой, а со стандартными ситуациями, и ответа, содержащего "старый" MAC-адрес, не будет, то по прошествии определенного таймаута система обновит запись в кэше.
Необходимо учитывать, что при включенной функции контроля ARP, могут перестать нормально работать некоторые протоколы. Например, VRRP. |
Использование отрицательной формы команды (no) выключает функцию контроля.
[no] ip arp inspection
15
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-OOB
CONFIG-IF-SUB
CONFIG-IF-QINQ
CONFIG-IF-PORT-CHANNEL
CONFIG-BRIDGE
esr(config-if-gi)# ip arp inspection |
Команда включает режим логирования атак с использованием протокола ARP, работает только совместно с командой ip arp inspection.
При включенных командах ip arp inspection и logging firewall arp-inspection, в случае обнаружения атаки типа ARP-Spoofing, в Syslog будет отправлено сообщение с указанием интерфейса существующей и подменяемой arp-записях.
Использование отрицательной формы команды (no) отключает режим логирования.
[no] logging firewall arp-inspection
15
CONFIG
esr(config)# logging firewall arp-inspection 2025-11-24T12:29:01+07:00 %FIREWALL-W-WARN: arp-inspection a8:f9:4b:ac:4d:3e(192.168.1.10) -> a8:f9:4b:aa:cc:a4(192.168.1.11) denied (gi1/0/1 08:00:27:d2:26:79) |
Команда используется для просмотра счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.
show ip firewall arp-inspections [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] <IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе Типы и порядок именования интерфейсов маршрутизатора;
<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];
local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;
<VRF-NAME> – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.
Если не указывать индекс интерфейса, то будут отображены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут показаны счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.
10
ROOT
esr# show ip firewall arp-inspections Interface Count -------------------- -------------------- gi1/0/1 6 gi1/0/2 7 gi1/0/2.10 6 gi1/0/2.10.20 13 br1 12 po2 3 oob1 0 |
Команда используется для сброса счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.
clear ip firewall arp-inspections counters [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] <IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе Типы и порядок именования интерфейсов маршрутизатора;
<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];
local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;
<VRF-NAME> – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.
Если не указывать индекс интерфейса, то будут сброшены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут сброшены счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.
10
ROOT
esr# clear ip firewall arp-inspections counters gigabitethernet 1/0/5 |