保护园区接入与访问边界
DAI 为什么依赖可信绑定表
本课问题:交换机凭什么判断一份 ARP 声明是否合法? 学完你能:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。
前置知识
- DHCP Snooping 的可信上联和不可信接入口
课堂开场
本课问题:交换机凭什么判断一份 ARP 声明是否合法?
学完结果:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。
预计时间:20 分钟。前置课:DHCP Snooping 的可信上联和不可信接入口。
范围控制:本课不通过把接入口设为可信绕过静态终端。
02基础知识讲解
启用 DAI 后 DHCP 电脑正常,静态地址打印机却无法访问网关,需要判断绑定缺失而不是把端口整体设为可信。
本课最小拓扑或状态图:Printer 10.10.10.50—GE1/0/12—Access1—trusted uplink—Core1;DHCP PC 位于 GE1/0/10。
直觉解释:DAI 像核对身份证:ARP 声明的 IP、MAC、VLAN、接口都应与可信绑定一致;静态设备需预先登记。
正式定义:动态 ARP 检测依据 DHCP Snooping 或静态绑定验证非可信端口 ARP 报文的地址一致性,不匹配即丢弃并计数。
判断依据:静态服务器和打印机需要登记或受控例外。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | DAI 用可信绑定检查 ARP 字段一致性。 | 为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。 |
| 重点 2 | 动态 DHCP 终端可从 Snooping 获得绑定。 | 1279 个已通过说明大多数 ARP 与绑定相符;差额需要结合丢弃日志判断。 |
| 重点 3 | 静态服务器和打印机需要登记或受控例外。 | 检查绑定中的 VLAN 和接口是否与实际接入一致。 |
03正确理解与常见误解
正确示例:为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。
错误示例:把打印机接入口标记为 DAI trusted,任何接入该口的伪造 ARP 都会绕过检查。
- 术语与判断:DAI 用可信绑定检查 ARP 字段一致性。
- 术语与判断:动态 DHCP 终端可从 Snooping 获得绑定。
- 术语与判断:静态服务器和打印机需要登记或受控例外。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 配置(配置动态 ARP 检测)
system-view进入系统视图。 - 配置(配置动态 ARP 检测)
interface GigabitEthernet 0/0/1进入非可信用户接入口。 - 配置(配置动态 ARP 检测)
arp anti-attack check user-bind enable依据绑定关系校验接口收到的 ARP 报文。 - 只读核验(配置动态 ARP 检测)
display arp anti-attack configuration check user-bind确认检查已启用,并观察合法与异常 ARP 的统计和日志。 - 只读核验(查看动态 ARP 检测状态与丢弃)
display arp anti-attack statistics第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看动态 ARP 检测状态与丢弃)
display arp anti-attack configuration读取实际状态或计数器,确认“确认 DAI 生效 VLAN、可信接口和校验丢弃计数”已经满足。
安全说明:命令来自“配置动态 ARP 检测”华为实现,用于华为在用户接入口根据 User-Bind 表检查 ARP 报文源信息。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display arp anti-attack configuration check user-bind <Access1> display arp anti-attack statistics vlan 10 ARP packets checked: 1280, passed: 1279 Static binding 10.10.10.50 00e0-fc50-0012 GE1/0/12 valid
异常输出:
DAI drop: 10.10.10.50/00e0-fc50-0012 on GE1/0/12 Reason: no matching binding 差异说明:打印机的 ARP 被丢弃且明确无匹配绑定,问题是绑定缺失或字段不一致,不应把端口设可信;下一步比对实际 IP、MAC、VLAN 和接口。 此时不能套用正常结论;先保存采集时间,再执行“查看动态 ARP 检测状态与丢弃”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“<Access1> display arp anti-attack statistics vlan 10”:这是 VLAN10 的 DAI 检查统计,给出检查与放行数量。
- 第 2 行“ARP packets checked: 1280, passed: 1279”:1279 个已通过说明大多数 ARP 与绑定相符;差额需要结合丢弃日志判断。
- 第 3 行“Static binding 10.10.10.50 00e0-fc50-0012 GE1/0/12 valid”:静态打印机绑定的 IP、MAC 和端口有效,证明该非 DHCP 例外已登记。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。
操作步骤:①导出 VLAN10 的动态绑定并标出静态终端;②核对打印机 IP、MAC、VLAN 和接入口后建立静态绑定;③在 VLAN10 启用 ARP 检测并发起网关 ARP;④比较通过与丢弃计数,保存静态例外审批记录;⑤进入“组合:DAI 与源地址防护”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①检查绑定中的 VLAN 和接口是否与实际接入一致;②确认打印机没有更换网卡或地址;③核对上联信任边界,避免将普通接入口误设可信。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课包含配置。
- 前检
- 核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
- 风险
- 误选对象会中断业务或管理连接。
- 停止条件
- 管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
- 回滚方法
- 只撤销本课变更,按“undo arp anti-attack check user-bind enable vlan 10 → 撤销本课新增的静态绑定,保留既有资产绑定”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——把打印机接入口标记为 DAI trusted,任何接入该口的伪造 ARP 都会绕过检查。
- 判断 2:以下做法是正确的——为打印机建立经资产审批的静态绑定,再启用 VLAN10 DAI,打印机和 DHCP 电脑均通过验证。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:IP Source Guard 怎样限制冒用源地址。你已经能“从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。”,下一课将用这项能力继续回答“终端手工改成别人的 IP 时,接入口怎样识别?”。