思科交换机 配置动态 ARP 检测 命令与配置示例
依据 DHCP Snooping 绑定关系检查 ARP 报文中的 IP、MAC、VLAN 和接口,阻断接入侧伪造 ARP。
进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
在 VLAN 10 启用 ARP 检测,只信任上联接口,并验证 DHCP 客户端正常、伪造 ARP 被记录和丢弃。
应用场景
办公接入网络需要降低 ARP 欺骗风险,并已具备完整可靠的 DHCP Snooping 动态绑定。
前置知识
- DHCP Snooping 绑定完整
- 已盘点静态地址终端
- 已识别可信上联
平台:IOS
版本:15.2 及以上(支持 DAI 的交换平台)
环境:IOS 15.2 及以上(支持 DAI 的交换平台) 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
configure terminal ip arp inspection vlan 10 interface GigabitEthernet0/24 ip arp inspection trust
逐行说明
configure terminal进入全局配置模式。
ip arp inspection vlan 10在 VLAN 10 启用动态 ARP 检测。
interface GigabitEthernet0/24进入受控可信上联。
ip arp inspection trust信任该上联收到的 ARP 报文。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | ip arp inspection vlan 10 | interface GigabitEthernet 0/0/1 | interface GigabitEthernet 0/0/1 | ip arp inspection vlan 10 |
| 步骤 3 | interface GigabitEthernet0/24 | arp anti-attack check user-bind enable | arp anti-attack check user-bind enable | interface GigabitEthernet0/24 |
| 步骤 4 | ip arp inspection trust | 该厂商步骤不同 | 该厂商步骤不同 | ip arp inspection trust |
验证配置
show ip arp inspection vlan 10核对启用 VLAN、可信接口、通过和丢弃计数。
输出字段解读
show ip arp inspection vlan 10关注该输出中与“核对启用 VLAN、可信接口、通过和丢弃计数。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
no ip arp inspection trust按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
把用户接入口设为 trust
影响:该端口发出的伪造 ARP 绕过检查,防护边界失效。
恢复:只信任明确的基础设施方向,并定期审计所有可信接口。