华为交换机 配置动态 ARP 检测 命令与配置示例

依据 DHCP Snooping 绑定关系检查 ARP 报文中的 IP、MAC、VLAN 和接口,阻断接入侧伪造 ARP。

进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

在 VLAN 10 启用 ARP 检测,只信任上联接口,并验证 DHCP 客户端正常、伪造 ARP 被记录和丢弃。

应用场景

办公接入网络需要降低 ARP 欺骗风险,并已具备完整可靠的 DHCP Snooping 动态绑定。

前置知识

  • DHCP Snooping 绑定完整
  • 已盘点静态地址终端
  • 已识别可信上联
平台:VRP
版本:V200R019 及以上(支持 User-Bind 检查的平台)
环境:VRP V200R019 及以上(支持 User-Bind 检查的平台) 课程规则引擎与目标平台命令参考复核环境
华为在用户接入口根据 User-Bind 表检查 ARP 报文源信息。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
interface GigabitEthernet 0/0/1
arp anti-attack check user-bind enable

逐行说明

system-view

进入系统视图。

interface GigabitEthernet 0/0/1

进入非可信用户接入口。

arp anti-attack check user-bind enable

依据绑定关系校验接口收到的 ARP 报文。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2ip arp inspection vlan 10interface GigabitEthernet 0/0/1interface GigabitEthernet 0/0/1ip arp inspection vlan 10
步骤 3interface GigabitEthernet0/24arp anti-attack check user-bind enablearp anti-attack check user-bind enableinterface GigabitEthernet0/24
步骤 4ip arp inspection trust该厂商步骤不同该厂商步骤不同ip arp inspection trust

验证配置

display arp anti-attack configuration check user-bind

确认检查已启用,并观察合法与异常 ARP 的统计和日志。

输出字段解读

display arp anti-attack configuration check user-bind

关注该输出中与“确认检查已启用,并观察合法与异常 ARP 的统计和日志。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo arp anti-attack check user-bind enable

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

静态地址打印机启用后失联

影响:绑定表中没有该终端,合法 ARP 也会被视为不可信。

恢复:上线前为静态终端建立受控绑定或例外,并逐接口验证。

关联学习内容