ip arp inspection

Данной командой включается функция контроля протокола ARP (ARP Inspection), предназначенная для защиты от атак с использованием протокола ARP (например, ARP-spoofing).

Необходимо учитывать, что при включенной функции контроля ARP, могут перестать нормально работать некоторые протоколы. Например, VRRP.

Использование отрицательной формы команды (no) выключает функцию контроля.

Синтаксис
[no] ip arp inspection
Необходимый уровень привилегий

15

Командный режим

CONFIG-IF-GI

CONFIG-IF-TE

CONFIG-IF-TWE

CONFIG-IF-FO

CONFIG-IF-HU

CONFIG-IF-OOB

CONFIG-IF-SUB

CONFIG-IF-QINQ

CONFIG-IF-PORT-CHANNEL

CONFIG-BRIDGE

Пример
esr(config-if-gi)# ip arp inspection

logging firewall arp-inspection

Команда включает режим логирования атак  с использованием протокола ARP, работает только совместно с командой ip arp inspection.

При включенных командах ip arp inspection и logging firewall arp-inspection, в случае обнаружения атаки типа ARP-Spoofing, в Syslog будет отправлено сообщение с указанием интерфейса существующей и подменяемой arp-записях.

Использование отрицательной формы команды (no) отключает режим логирования.

Синтаксис
[no] logging firewall arp-inspection
Необходимый уровень привилегий

15

Командный режим

CONFIG

Пример
esr(config)# logging firewall arp-inspection

2025-11-24T12:29:01+07:00 %FIREWALL-W-EVENT_WARN: arp-inspection a8:f9:4b:ac:4d:3e(192.168.1.10) -> a8:f9:4b:aa:cc:a4(192.168.1.11) denied (gi1/0/1 08:00:27:d2:26:79)

show ip firewall arp-inspections

Команда используется для просмотра счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.

Синтаксис
show ip firewall arp-inspections [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] 
Параметры

<IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе  Типы и порядок именования интерфейсов маршрутизатора;

<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];

local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;

<VRF-NAME>  – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.

Если не указывать индекс интерфейса, то будут отображены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут показаны счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.

Необходимый уровень привилегий

10

Командный режим

ROOT

Пример
esr# show ip firewall arp-inspections
Interface              Count                  
--------------------   --------------------
gi1/0/1                6                   
gi1/0/2                7                      
gi1/0/2.10             6                      
gi1/0/2.10.20          13			
br1					   12					
po2                    3 					
oob1				   0

clear ip firewall arp-inspections counters

Команда используется для сброса счётчиков заблокированных ARP-ответов на сетевых интерфейсах (портах, саб-интерфейсах, группах агрегации, сетевых мостах), для которых настроен механизм arp inspection.

Синтаксис
clear ip firewall arp-inspections counters [ <IF> ] [ unit { <RANGE-ID> | local } ] [vrf <VRF-NAME>] 
Параметры

<IF> – имя интерфейса устройства. Задаётся в виде, описанном в разделе  Типы и порядок именования интерфейсов маршрутизатора;

<RANGE-ID> – принимает номера юнитов кластера в формате: ID,ID-ID. Номер юнита принимает значения [1..4];

local – ключ для отображения счетчиков интерфейсов в формате вывода без включенного кластера;

<VRF-NAME>  – имя экземпляра VRF, задаётся строкой до 31 символа. При указании данного параметра будет отображена информация для сетевых интерфейсов в указанном VRF.

Если не указывать индекс интерфейса, то будут сброшены счетчики всех интерфейсов заданной группы. При выполнении команды без параметра, будут сброшены счетчики для всех сетевых интерфейсов, для которых настроен механизм arp inspection.

Необходимый уровень привилегий

10

Командный режим

ROOT

Пример
esr# clear ip firewall arp-inspections counters gigabitethernet 1/0/5