Dynamic ARP inspection
سلام دوستان. سوالی داشتم در مورد پیاده سازی Dynamic ARP inspection
1-چه پورت هایی رو در Trust قرار بدم؟
2- آیا قبل از پیاده سازی Dynamic ARP inspection باید Dhcp snooping رو پیاده سازی کرده باشم؟
3 پاسخ
تشکر از پاسختون . آیا مثلا سرور DNS یا AD رو Trust قرا بدم؟
هر پورتی که امکان حمله روش وجود داره رو معمولا در حالت untrust قرار می دیم که معمولا پورت هایی که به کلاینت هامون متصل هستند رو شامل میشه و می تونیم پورت های متصل به سرور هامون رو در حالت trust قرار بدیم اما در کل بحث DAI ارتباطی به سرویس های لایه هفتم مثل DNS و AD نداره
هر پورتی که نمی خوای بسته های ARP روی اون پورت بررسی بشه
Dynamic ARP inspection میتونه برای عملکرد خودش از دوتا دیتابیس استفاده کنه
- دیتابیس مربوط به DHCP Snooping
- acl که به صورت دستی توسط ما رو سوئیچ تعریف میشه
حالا می تونی از هر دو یا یکی از این دیتابیس ها استفاده کنی
برای اطلاعات دقیق تر می تونی از ویدیو آموزشی زیر استفاده کنی :
دوره آموزشی CCNA Security - قسمت هشتم : امنیت لایه دو (DHCP Snooping و DAI)