保护园区接入与访问边界

DAI 为什么依赖可信绑定表

本课问题:交换机凭什么判断一份 ARP 声明是否合法? 学完你能:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。

进阶20 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • DHCP Snooping 的可信上联和不可信接入口
课堂开场

本课问题:交换机凭什么判断一份 ARP 声明是否合法?

学完结果:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。

预计时间:20 分钟。前置课:DHCP Snooping 的可信上联和不可信接入口。

范围控制:本课不通过把接入口设为可信绕过静态终端。

今天只记 1:DAI 用可信绑定检查 ARP 字段一致性。
今天只记 2:动态 DHCP 终端可从 Snooping 获得绑定。
今天只记 3:静态服务器和打印机需要登记或受控例外。

02基础知识讲解

启用 DAI 后 DHCP 电脑正常,静态地址打印机却无法访问网关,需要判断绑定缺失而不是把端口整体设为可信。

本课最小拓扑或状态图:Printer 10.10.10.50—GE1/0/12—Access1—trusted uplink—Core1;DHCP PC 位于 GE1/0/10。

直觉解释:DAI 像核对身份证:ARP 声明的 IP、MAC、VLAN、接口都应与可信绑定一致;静态设备需预先登记。

正式定义:动态 ARP 检测依据 DHCP Snooping 或静态绑定验证非可信端口 ARP 报文的地址一致性,不匹配即丢弃并计数。

判断依据:静态服务器和打印机需要登记或受控例外。

重点你要理解判断依据
重点 1DAI 用可信绑定检查 ARP 字段一致性。为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。
重点 2动态 DHCP 终端可从 Snooping 获得绑定。1279 个已通过说明大多数 ARP 与绑定相符;差额需要结合丢弃日志判断。
重点 3静态服务器和打印机需要登记或受控例外。检查绑定中的 VLAN 和接口是否与实际接入一致。

03正确理解与常见误解

正确示例:为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。

错误示例:把打印机接入口标记为 DAI trusted,任何接入该口的伪造 ARP 都会绕过检查。

  • 术语与判断:DAI 用可信绑定检查 ARP 字段一致性。
  • 术语与判断:动态 DHCP 终端可从 Snooping 获得绑定。
  • 术语与判断:静态服务器和打印机需要登记或受控例外。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 配置(配置动态 ARP 检测)system-view进入系统视图
  3. 配置(配置动态 ARP 检测)interface GigabitEthernet 0/0/1进入非可信用户接入口
  4. 配置(配置动态 ARP 检测)arp anti-attack check user-bind enable依据绑定关系校验接口收到的 ARP 报文
  5. 只读核验(配置动态 ARP 检测)display arp anti-attack configuration check user-bind确认检查已启用,并观察合法与异常 ARP 的统计和日志
  6. 只读核验(查看动态 ARP 检测状态与丢弃)display arp anti-attack statistics第 1 步:在目标设备上执行并核对命令作用范围
  7. 只读核验(查看动态 ARP 检测状态与丢弃)display arp anti-attack configuration读取实际状态或计数器,确认“确认 DAI 生效 VLAN、可信接口和校验丢弃计数”已经满足

安全说明:命令来自“配置动态 ARP 检测”华为实现,用于华为在用户接入口根据 User-Bind 表检查 ARP 报文源信息。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display arp anti-attack configuration check user-bind
<Access1> display arp anti-attack statistics vlan 10
ARP packets checked: 1280, passed: 1279
Static binding 10.10.10.50 00e0-fc50-0012 GE1/0/12 valid

异常输出:

DAI drop: 10.10.10.50/00e0-fc50-0012 on GE1/0/12
Reason: no matching binding
差异说明:打印机的 ARP 被丢弃且明确无匹配绑定,问题是绑定缺失或字段不一致,不应把端口设可信;下一步比对实际 IP、MAC、VLAN 和接口。
此时不能套用正常结论;先保存采集时间,再执行“查看动态 ARP 检测状态与丢弃”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Access1> display arp anti-attack statistics vlan 10”:这是 VLAN10 的 DAI 检查统计,给出检查与放行数量。
  • 第 2 行“ARP packets checked: 1280, passed: 1279”:1279 个已通过说明大多数 ARP 与绑定相符;差额需要结合丢弃日志判断。
  • 第 3 行“Static binding 10.10.10.50 00e0-fc50-0012 GE1/0/12 valid”:静态打印机绑定的 IP、MAC 和端口有效,证明该非 DHCP 例外已登记。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。

操作步骤:①导出 VLAN10 的动态绑定并标出静态终端;②核对打印机 IP、MAC、VLAN 和接入口后建立静态绑定;③在 VLAN10 启用 ARP 检测并发起网关 ARP;④比较通过与丢弃计数,保存静态例外审批记录;⑤进入“组合:DAI 与源地址防护”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①检查绑定中的 VLAN 和接口是否与实际接入一致;②确认打印机没有更换网卡或地址;③核对上联信任边界,避免将普通接入口误设可信。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“undo arp anti-attack check user-bind enable vlan 10 → 撤销本课新增的静态绑定,保留既有资产绑定”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置动态 ARP 检测打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看动态 ARP 检测状态与丢弃打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:组合:DAI 与源地址防护打开资源 →目标:独立完成“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——把打印机接入口标记为 DAI trusted,任何接入该口的伪造 ARP 都会绕过检查。
  • 判断 2:以下做法是正确的——为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:IP Source Guard 怎样限制冒用源地址。你已经能“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”,下一课将用这项能力继续回答“终端手工改成别人的 IP 时,接入口怎样识别?”。

DAI 为什么依赖可信绑定表|vlanif.cn