接入安全 · 100 分钟
DHCP Snooping、DAI 与端口安全联动
建立 DHCP 信任边界、ARP 校验和接入口 MAC 数量限制。
1. 需求与验收
阻止伪造 DHCP、ARP 欺骗和私接设备,同时保证合法终端可续租和通信。
学习目标
- 能够解释“DHCP Snooping、DAI 与端口安全联动”的业务目标、技术前提和影响范围。
- 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
- 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。
业务验收标准
- 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
- 设备状态与端到端业务验证均达到预期。
- 注入故障可按证据定位并恢复,回滚路径经过演练。
2. 范围、风险与窗口
范围约束
- 只变更本案例需求和步骤明确列出的对象。
- 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。
不在范围
- 运营商公网、终端操作系统和应用内部配置不在本案例范围。
维护窗口:建议预留 90 分钟,最后 15 分钟只用于验收和回滚判断。
影响:可能中断范围内业务或放宽安全边界。
缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。
影响:交付后仍可能存在回程、策略或故障切换问题。
缓解:同时执行配置、协议/表项和业务正反例验收。
3. 现网与目标拓扑
现网状态
当前状态尚未满足“阻止伪造 DHCP、ARP 欺骗和私接设备,同时保证合法终端可续租和通信。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。
目标拓扑

4. 设备与接口
| 设备 | 接口 | 对端 | 用途 | 类型 |
|---|---|---|---|---|
| Access-SW1 | GE0/0/1 | Client-1 Ethernet0 | 业务终端接入与正反例测试 | Access |
| Access-SW1 | GE0/0/24 | Core-SW1 GE0/0/24 | 接入到核心的受控上联 | Trunk |
| Core-SW1 | GE0/0/20 | Service-1 Ethernet0 | 基础服务与业务验证 | 三层 |
5. VLAN 与 IP 规划
| 区域 | VLAN | 网段 | 网关 |
|---|---|---|---|
| 办公网 | 10 | 10.10.10.0/24 | 10.10.10.1 |
| 设备管理网 | 99 | 10.10.99.0/24 | 10.10.99.1 |
6. 实施前检查
- 确认设备型号、软件版本、当前提示符和带外路径。
- 导出当前配置并采集相关接口、表项、协议和日志。
- 从真实终端保存变更前允许与禁止业务结果。
7. 实施步骤
- 确认范围并冻结基线
核对需求“阻止伪造 DHCP、ARP 欺骗和私接设备,同时保证合法终端可续租和通信。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。
- 配置 DHCP Snooping
为 VLAN 10 启用 DHCP Snooping,把服务器方向上联设置为可信,并验证客户端租约和绑定表。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 配置动态 ARP 检测
在 VLAN 10 启用 ARP 检测,只信任上联接口,并验证 DHCP 客户端正常、伪造 ARP 被记录和丢弃。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 配置端口安全
在办公接入口启用端口安全,把最大 MAC 数量限制为 2,并采用限制或丢弃而非立即关闭端口的初始策略。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 查看 DHCP Snooping 绑定表
确认终端 IP、MAC、VLAN、接口和租约形成可信绑定 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 执行正反例和回滚演练
按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。
- 提交证据并交接
提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。
8. 四厂商配置
华为 · Campus-Core-1
VRP · V200R019 及以上 / V200R019 及以上(支持 User-Bind 检查的平台)
system-view dhcp enable dhcp snooping enable interface GigabitEthernet 0/0/24 dhcp snooping trusted system-view interface GigabitEthernet 0/0/1 arp anti-attack check user-bind enable system-view interface GigabitEthernet 0/0/1 port-security enable port-security max-mac-num 2 port-security protect-action restrict display dhcp snooping user-bind all
华三 · Campus-Core-1
Comware · 7.1 及以上
system-view dhcp snooping enable interface GigabitEthernet 1/0/24 dhcp snooping trust system-view interface GigabitEthernet 0/0/1 arp anti-attack check user-bind enable system-view port-security enable interface GigabitEthernet 1/0/1 port-security max-mac-count 2 port-security port-mode autolearn display dhcp snooping binding database
思科 · Campus-Core-1
IOS · 15.2 及以上 / 15.2 及以上(支持 DAI 的交换平台)
configure terminal ip dhcp snooping ip dhcp snooping vlan 10 interface GigabitEthernet0/24 ip dhcp snooping trust configure terminal ip arp inspection vlan 10 interface GigabitEthernet0/24 ip arp inspection trust configure terminal interface GigabitEthernet0/1 switchport mode access switchport port-security switchport port-security maximum 2 switchport port-security violation restrict switchport port-security mac-address sticky show ip dhcp snooping binding
锐捷 · Campus-Core-1
RGOS · 11.x 及以上
configure terminal ip dhcp snooping ip dhcp snooping vlan 10 interface GigabitEthernet 0/24 ip dhcp snooping trust configure terminal ip arp inspection vlan 10 interface GigabitEthernet0/24 ip arp inspection trust configure terminal interface GigabitEthernet 0/1 switchport mode access switchport port-security switchport port-security maximum 2 switchport port-security violation restrict switchport port-security mac-address sticky show ip dhcp snooping binding
9. 验证与验收
display dhcp snooping user-bind all确认客户端成功续租并生成 IP、MAC、VLAN、接口绑定。
display arp anti-attack configuration check user-bind确认检查已启用,并观察合法与异常 ARP 的统计和日志。
display port-security interface GigabitEthernet 0/0/1核对最大数量、已学习地址、违规动作和计数。
display dhcp snooping读取实际状态或计数器,确认“确认终端 IP、MAC、VLAN、接口和租约形成可信绑定”已经满足。
10. 故障定位
合法 Offer 和 Ack 被丢弃,整个受保护区域的客户端无法续租。;确认真实服务器方向,只把该上联设为可信并立即测试客户端续租。
绑定表中没有该终端,合法 ARP 也会被视为不可信。;上线前为静态终端建立受控绑定或例外,并逐接口验证。
其中一个合法终端的报文被丢弃,语音或办公业务中断。;上线前盘点电话、电脑、虚拟机和级联设备的实际 MAC 数量并调整上限。
仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display dhcp snooping,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。
11. 回滚方法
华为
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo dhcp snooping trusted undo arp anti-attack check user-bind enable undo port-security protect-action restrict 无需回滚(只读操作)
华三
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo dhcp snooping trust undo arp anti-attack check user-bind enable undo port-security port-mode autolearn 无需回滚(只读操作)
思科
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no ip dhcp snooping trust no ip arp inspection trust no switchport port-security mac-address sticky 无需回滚(只读操作)
锐捷
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no ip dhcp snooping trust no ip arp inspection trust no switchport port-security mac-address sticky 无需回滚(只读操作)
12. 交付物
- 变更前基线、需求与影响范围确认记录。
- 实际配置差异及配置、协议/表项、业务三层验证证据。
- 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。