CISCO
Dynamic arp inspection
El envenenamiento de ARP es el clásico ataque de hombre en el medio: el atacante dice ser tu gateway y captura todo.
Dynamic ARP Inspection lo corta. Actívalo por VLAN.
El switch revisa cada respuesta ARP contra la tabla de bindings del DHCP snooping; si la MAC y la IP no coinciden, la descarta. Marca el uplink como trusted y limita la tasa en los puertos de usuario.
Ojo: necesita DHCP snooping funcionando primero.
# los comandos
SW1(config)# ip arp inspection vlan 10copiarSW1(config)# interface g0/24copiarSW1(config-if)# ip arp inspection trustcopiarSW1(config-if)# exitcopiarSW1(config)# interface range g0/1 - 23copiarSW1(config-if-range)# ip arp inspection limit rate 15copiarSW1(config-if-range)# endcopiarSW1# show ip arp inspection vlan 10copiarSource Mac Validation : Enabled
Vlan Configuration Operation ACL Match
10 Enabled Active
Vlan Dropped DHCP Drops DHCP Permits
10 7 7 412