锐捷交换机 配置动态 ARP 检测 命令与配置示例

依据 DHCP Snooping 绑定关系检查 ARP 报文中的 IP、MAC、VLAN 和接口,阻断接入侧伪造 ARP。

进阶
16 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...

配置目标

在 VLAN 10 启用 ARP 检测,只信任上联接口,并验证 DHCP 客户端正常、伪造 ARP 被记录和丢弃。

应用场景

办公接入网络需要降低 ARP 欺骗风险,并已具备完整可靠的 DHCP Snooping 动态绑定。

前置知识

  • DHCP Snooping 绑定完整
  • 已盘点静态地址终端
  • 已识别可信上联
平台:RGOS
版本:11.x 及以上
环境:IOS 15.2 及以上(支持 DAI 的交换平台) 课程规则引擎与目标平台命令参考复核环境
锐捷 RGOS 的对应实现以思科命令流程为兼容基线;上线前必须按目标型号和版本核对命令语法与特性支持范围。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
configure terminal
ip arp inspection vlan 10
interface GigabitEthernet0/24
ip arp inspection trust

逐行说明

configure terminal

进入全局配置模式。

ip arp inspection vlan 10

在 VLAN 10 启用动态 ARP 检测。

interface GigabitEthernet0/24

进入受控可信上联。

ip arp inspection trust

信任该上联收到的 ARP 报文。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2ip arp inspection vlan 10interface GigabitEthernet 0/0/1interface GigabitEthernet 0/0/1ip arp inspection vlan 10
步骤 3interface GigabitEthernet0/24arp anti-attack check user-bind enablearp anti-attack check user-bind enableinterface GigabitEthernet0/24
步骤 4ip arp inspection trust该厂商步骤不同该厂商步骤不同ip arp inspection trust

验证配置

show ip arp inspection vlan 10

核对启用 VLAN、可信接口、通过和丢弃计数。

输出字段解读

show ip arp inspection vlan 10

关注该输出中与“核对启用 VLAN、可信接口、通过和丢弃计数。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

no ip arp inspection trust

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

把用户接入口设为 trust

影响:该端口发出的伪造 ARP 绕过检查,防护边界失效。

恢复:只信任明确的基础设施方向,并定期审计所有可信接口。

关联学习内容