CISCO
Ip source guard
Cierra la trilogía.
Un atacante puede falsificar su IP de origen para suplantar a otro equipo o esconderse. IP Source Guard lo impide.
En cada puerto de usuario, activa ip verify source. El switch solo deja pasar paquetes cuya IP y MAC coincidan exactamente con lo que aprendió el DHCP snooping en ese puerto.
Cualquier IP falsa, al basurero. Con snooping, ARP inspection y source guard juntos, tu capa dos queda blindada contra suplantación.
# los comandos
SW1(config)# interface range g0/1 - 23copiarSW1(config-if-range)# ip verify sourcecopiarSW1(config-if-range)# ip verify source port-securitycopiarSW1(config-if-range)# endcopiarSW1# show ip verify sourcecopiarInterface Filter-type Filter-mode IP-address Mac-address
Gi0/3 ip-mac active 10.0.0.51 00:1B:44:11:3A:B7
Gi0/4 ip-mac active deny-all