DAI (Dynamic ARP Inspection) er en sikkerhetsfunksjon som avviser ugyldige og skadelige ARP-pakker. Funksjonen hindrer en klasse av mellommannangrep, der en uvennlig stasjon fanger opp trafikk for andre stasjoner ved å forgifte ARP-cachene for de intetanende naboene. Den misvisende sender ARP-forespørsler eller -svar som tilordner en annen stasjons IP-adresse til sin egen MAC-adresse.
DAI er avhengig av DHCP-spionasje. DHCP-snooping lytter til DHCP-meldingsutveksling og bygger en binderdatabase med gyldige tupler (MAC-adresse, IP-adresse, VLAN-grensesnitt).
Når DAI er aktivert, faller ARP-pakken for svitsjen hvis avsenderens MAC-adresse og senderens IP-adresse ikke samsvarer med en oppføring i DHCP-snooping-innbindings-databasen. Det kan imidlertid løses ved hjelp av statiske tilordninger. Statisk tilordning er nyttig når verter konfigurerer statiske IP-adresser, DHCP-snooping ikke kan kjøres, eller andre brytere i nettverket kjører ikke dynamisk ARP-inspeksjon. En statisk tilordning knytter en IP-adresse til en MAC-adresse på et VLAN
Hvis du vil ha mer informasjon, kan du se følgende støtteartikler:
- Hvordan konfigurerer jeg DAI (Dynamic ARP Inspection) ved hjelp av CLI-kommandoer på den administrerte bryteren?
- Hvordan konfigurerer jeg DAI (Dynamic ARP Inspection) ved hjelp av nettgrensesnittet på den administrerte svitsjen?
Denne artikkelen gjelder for følgende administrerte svitsjer og deres respektive fastvare:
- M5300 – fastvareversjon 10.0.0.x
-
- M5300–28 G (GSM7228S)
- M5300–5G (GSM7252S)
- M5300-28G3 (GSM7328Sv2h2)
- M5300-52G3 (GSM7352Sv2h2)
- M5300-28G_POE+ (GSM7228PSV1H2)
- M5300-52G-POE+ (GSM7252PSV1H2)
- M5300-28GF3 (GSM7328FSv2)
- M4100 – fastvareversjon 10.0.1.x
-
- M4100–26G (GSM7224v2h2)
- M4100–50 G (GSM7248v2h2)
- M4100-26G-POE (GSM7226PV1H1)
- M4100–50 G–POE+ (GSM7248PV1H1)
- M4100-26G-POE (FSM7226PV1H1)
- M4100-50-POE (FSM7250Pv1h1)
- M4100-D12G (GSM5212v1h1)
- M4100-D10-POE (FSM5210PV1H1)
- M7100 – fastvareversjon 10.0.1.x
-
- M7100-24X (XSM7224)
- XSM7224S – fastvareversjon 9.0.1.x