El protocolo de resolución de direcciones (ARP) funciona en la capa 2, la capa de enlace de datos, del modelo OSI y proporciona la asignación de traducción de la dirección IP a la dirección MAC del host de destino mediante una tabla de búsqueda también conocida como caché ARP.
La Inspección ARP se establece para evitar el envenenamiento de la memoria caché ARP, que si se realiza correctamente puede permitir que un tercero malicioso intercepte y controle el tráfico de la red. El objetivo de este documento es configurar las propiedades de inspección ARP en los switches apilables de la serie Sx500.
Para que la Inspección ARP funcione correctamente, las siguientes configuraciones deben completarse en el mismo orden que se indica a continuación:
1. Propiedades de inspección ARP, que se trata en este artículo.
2. Configure los Parámetros de la Interfaz, consulte el artículo Configuración de la Interfaz de Inspección del Protocolo de Resolución de Direcciones (ARP) en los Switches apilables de la Serie Sx500 para esta configuración.
3. Configure las reglas de control de acceso y control de acceso , consulte el artículo Configuración de las reglas de control de acceso ARP y las reglas de control de acceso en los switches apilables de la serie Sx500 para esta configuración.
4. Configure los Parámetros de VLAN, consulte el artículo Configuración de los Parámetros de VLAN de Inspección del Protocolo de resolución de direcciones (ARP) en los Switches apilables de la Serie Sx500 para esta configuración
Paso 1. Inicie sesión en la utilidad de configuración web y elija Security > ARP Inspection > Properties. Se abre la página Propiedades:
Paso 2. En el campo ARP Inspection Status , marque Enable para habilitar la función de inspección ARP. Esta función está desactivada de forma predeterminada.
Nota: La inspección ARP se realizará solamente en interfaces no confiables. Los paquetes de las interfaces de confianza se reenvían. Puede configurar interfaces de confianza en la página Configuración de interfaz.
Paso 3. En el campo ARP Packet Validation, marque Enable para habilitar la validación de paquetes en ARP. Esta función está desactivada de forma predeterminada. Si se marca este campo, se compararán los siguientes valores con las bases de datos existentes para evitar ataques externos:
Además, la inspección ARP utiliza una base de datos de enlace de indagación DHCP si la indagación DHCP está habilitada para contrarrestar la verificación de la dirección IP del paquete además de sus reglas de control de acceso. Consulte el artículo titulado DHCP Snooping Binding Database Configuration on Sx500 Series Stackable Switches para obtener más información sobre la configuración de la base de datos de enlace de indagación DHCP. Es posible que pueda ir a la página de configuración de la base de datos de enlace de detección DHCP haciendo clic en el enlace de la base de datos de enlace de detección de DHCP en la parte superior de la página Propiedades.
Paso 4. En el campo Intervalo de búfer de registro, haga clic en uno de los botones de opción siguientes:
Paso 5. Haga clic en Aplicar para realizar los cambios. Se definen los parámetros y se actualiza el archivo de configuración en ejecución.