Herunterladen Inhalt Inhalt Diese Seite drucken

Interaktion Zwischen Arp-Prüfung Und Dhcp-Snooping - Cisco SG300-10 Administratorhandbuch

Managed switches der serie 300 von cisco small business version 1.4
Vorschau ausblenden Andere Handbücher für SG300-10:
Inhaltsverzeichnis

Werbung

Sicherheit
ARP-Prüfung
Die ARP-Prüfung wird nur für nicht vertrauenswürdige Schnittstellen ausgeführt. An der
vertrauenswürdigen Schnittstelle empfangene ARP-Pakete werden einfach weitergeleitet.
Beim Eintreffen eines Pakets an nicht vertrauenswürdigen Schnittstellen wird folgende Logik angewendet:
Die Regeln für ARP-Zugriffssteuerung werden nach der IP- bzw. MAC-Adresse des Pakets
durchsucht. Wenn die IP-Adresse gefunden wird und die MAC-Adresse in der Liste mit der MAC-
Adresse des Pakets übereinstimmt, ist das Paket gültig. Anderenfalls ist es nicht gültig.
Wenn die IP-Adresse des Pakets nicht gefunden wurde und DHCP-Snooping für das VLAN des
Pakets aktiviert ist, wird die DHCP-Snooping-Bindungsdatenbank nach dem <VLAN/IP-Adresse>-
Paar des Pakets durchsucht. Wenn das <VLAN/IP-Adresse>-Paar gefunden wurde und die MAC-
Adresse und die Schnittstelle in der Datenbank mit der MAC-Adresse des Pakets und der
Eingangsschnittstelle übereinstimmen, ist das Paket gültig.
Wenn die IP-Adresse des Pakets nicht in den Regeln für ARP-Zugriffssteuerung oder in der DHCP-
Snooping-Bindungsdatenbank gefunden wurde, ist das Paket ungültig und wird gelöscht. Es wird
eine SYSLOG-Nachricht generiert.
Wenn ein Paket gültig ist, wird es weitergeleitet und der ARP-Cache wird aktualisiert.
Wenn die Option „ARP-Paketvalidierung" ausgewählt ist (Seite „Eigenschaften"), werden die folgenden
zusätzlichen Überprüfungen ausgeführt:
Quell-MAC: Vergleicht die Quell-MAC-Adresse des Pakets im Ethernet-Header mit der MAC-
Adresse des Absenders in der ARP-Anforderung. Diese Überprüfung wird für ARP-Anforderungen
und -Antworten ausgeführt.
Ziel-MAC: Vergleicht die Ziel-MAC-Adresse des Pakets im Ethernet-Header mit der MAC-Adresse
der Zielschnittstelle. Diese Überprüfung wird für ARP-Antworten ausgeführt.
IP-Adressen: Vergleicht den ARP-Hauptteil auf ungültige und unerwartete IP-Adressen. Zu den
Adressen gehören 0.0.0.0, 255.255.255.255 und alle IP-Multicast-Adressen.
Pakete mit ungültigen ARP-Prüfungsbindungen werden protokolliert und gelöscht.
In der ARP-Zugriffssteuerungstabelle können maximal 1024 Einträge definiert werden.
Interaktion zwischen ARP-Prüfung und DHCP-Snooping
Wenn DHCP-Snooping aktiviert ist, verwendet die ARP-Prüfung zusätzlich zu den Regeln für die ARP-
Zugriffssteuerung die DHCP-Snooping-Bindungsdatenbank. Wenn DHCP-Snooping nicht aktiviert ist,
werden nur die Regeln für die ARP-Zugriffssteuerung verwendet.
Administratorhandbuch für Managed Switches der Serie 300 von Cisco Small Business
19
372

Quicklinks ausblenden:

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis