~ / blog / cisco
CISCO

Dynamic arp inspection

El envenenamiento de ARP es el clásico ataque de hombre en el medio: el atacante dice ser tu gateway y captura todo.

Dynamic ARP Inspection lo corta. Actívalo por VLAN.

El switch revisa cada respuesta ARP contra la tabla de bindings del DHCP snooping; si la MAC y la IP no coinciden, la descarta. Marca el uplink como trusted y limita la tasa en los puertos de usuario.

Ojo: necesita DHCP snooping funcionando primero.

# los comandos

SW1(config)# ip arp inspection vlan 10copiar
SW1(config)# interface g0/24copiar
SW1(config-if)# ip arp inspection trustcopiar
SW1(config-if)# exitcopiar
SW1(config)# interface range g0/1 - 23copiar
SW1(config-if-range)# ip arp inspection limit rate 15copiar
SW1(config-if-range)# endcopiar
SW1# show ip arp inspection vlan 10copiar
Source Mac Validation : Enabled
Vlan Configuration Operation ACL Match
10 Enabled Active
Vlan Dropped DHCP Drops DHCP Permits
10 7 7 412
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.