华三交换机 配置动态 ARP 检测 命令与配置示例
依据 DHCP Snooping 绑定关系检查 ARP 报文中的 IP、MAC、VLAN 和接口,阻断接入侧伪造 ARP。
进阶
16 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...
配置目标
在 VLAN 10 启用 ARP 检测,只信任上联接口,并验证 DHCP 客户端正常、伪造 ARP 被记录和丢弃。
应用场景
办公接入网络需要降低 ARP 欺骗风险,并已具备完整可靠的 DHCP Snooping 动态绑定。
前置知识
- DHCP Snooping 绑定完整
- 已盘点静态地址终端
- 已识别可信上联
平台:Comware
版本:7.1 及以上
环境:VRP V200R019 及以上(支持 User-Bind 检查的平台) 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
system-view interface GigabitEthernet 0/0/1 arp anti-attack check user-bind enable
逐行说明
system-view进入系统视图。
interface GigabitEthernet 0/0/1进入非可信用户接入口。
arp anti-attack check user-bind enable依据绑定关系校验接口收到的 ARP 报文。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | ip arp inspection vlan 10 | interface GigabitEthernet 0/0/1 | interface GigabitEthernet 0/0/1 | ip arp inspection vlan 10 |
| 步骤 3 | interface GigabitEthernet0/24 | arp anti-attack check user-bind enable | arp anti-attack check user-bind enable | interface GigabitEthernet0/24 |
| 步骤 4 | ip arp inspection trust | 该厂商步骤不同 | 该厂商步骤不同 | ip arp inspection trust |
验证配置
display arp anti-attack configuration check user-bind确认检查已启用,并观察合法与异常 ARP 的统计和日志。
输出字段解读
display arp anti-attack configuration check user-bind关注该输出中与“确认检查已启用,并观察合法与异常 ARP 的统计和日志。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
undo arp anti-attack check user-bind enable按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
静态地址打印机启用后失联
影响:绑定表中没有该终端,合法 ARP 也会被视为不可信。
恢复:上线前为静态终端建立受控绑定或例外,并逐接口验证。