Sécurité
Inspection ARP
540
Commutateurs administrables CiscoSx350, SG350X, SG350XG, Sx550X et SG550XG, version du microprogramme 2.3.5.x, version 0.5
•
Si l'adresse IP du paquet est introuvable et si le DHCP Snooping est activé pour le
VLAN du paquet, le système recherche la paire <VLAN - adresse IP> du paquet dans
la base de données de liaison de DHCP Snooping. Si la paire <VLAN - adresse IP> a
été trouvée et si l'adresse MAC ainsi que l'interface dans la base de données
correspondent à l'adresse MAC et à l'interface d'entrée du paquet, le paquet est valide.
•
Si l'adresse IP du paquet est introuvable dans les règles de contrôle d'accès ARP ou
dans la base de données de liaison de DHCP Snooping, le paquet n'est pas valide et il
est supprimé. Un message SYSLOG est alors généré.
•
Lorsqu'un paquet est valide, il est réacheminé et le cache ARP est mis à jour.
Si l'option ARP Packet Validation (Validation de paquet ARP) est sélectionnée (page
Propriétés), les vérifications de validation supplémentaires suivantes sont effectuées :
•
Adresse MAC source : compare l'adresse MAC source du paquet figurant dans l'en-
tête Ethernet à l'adresse MAC de l'expéditeur présente dans la requête ARP. Cette
vérification est effectuée à la fois sur les requêtes et les réponses ARP.
•
Adresse MAC de destination : compare l'adresse MAC de destination du paquet
figurant dans l'en-tête Ethernet à l'adresse MAC de l'interface de destination. Cette
vérification est effectuée sur les réponses ARP.
•
Adresses IP : recherche les adresses IP non valides et inattendues dans le corps ARP.
Ces adresses incluent 0.0.0.0, 255.255.255.255 ainsi que toutes les adresses de
multidestination IP.
Les paquets contenant des liaisons d'inspection ARP non valides sont enregistrés dans le
journal et supprimés.
Il est possible de définir un maximum de 1 024 entrées dans la table de contrôle d'accès ARP.
Interaction entre l'inspection ARP et le DHCP Snooping
Si le DHCP Snooping est activé, l'inspection ARP utilise la base de données de liaison de
DHCP Snooping en plus des règles de contrôle d'accès ARP. Si le DHCP Snooping n'est pas
activé, seules les règles de contrôle d'accès ARP sont utilisées.
20