無遅延 IPDT

無遅延 IPDT について

無遅延 IP デバイストラッキング(IPDT)機能を使用すると、IPDT が有効になっているネットワークで ARP パケットをより高速に処理できます。無遅延 IPDT は、すべての IE3x00 スイッチでサポートされます。無遅延 IPDT には、IPDT を有効にする以外の設定は必要ありません。また、遅延なし IPDT を確認するための特定のコマンドはありません。

IPDT は、DHCP スヌーピングおよび ARP スヌーピング機能を使用して、スイッチに存在する IP-to-MAC バインディングのデータベースを構築します。無遅延 IPDT 機能を使用しない場合、IPDT が設定されていると、すべての ARP パケットは処理のために CPU にパントされ、パケットは CPU から最終的な宛先に転送されます。これにより、ARP 配信が遅延し、ホスト間の通信エラーが発生したり、実稼働が停止したりする可能性があります。

無遅延 IPDT 機能を使用する場合、IPDT が設定されていると、元の ARP トラフィックはハードウェアを介して転送され、ARP パケットのコピーだけが IP-MAC バインディングの作成のためにソフトウェアに送信されます。これにより、ARP 配信時間が短縮されます。無遅延 IPDT は、IPv6 ネイバー探索の動作を変更しません。

DAI(ダイナミック ARP インスペクション)が有効になっている場合、無遅延 IPDT は機能しません。DAI は、ARP キャッシュポイズニングなどのレイヤ 2 攻撃を防ぐために、ARP 要求と応答をフィルタリングするメカニズムを提供するセキュリティ機能です。フィルタリングは、DHCP スヌーピング バインディング データベースまたはユーザーが設定した ARP アクセスコントロールリスト(ACL)に基づいて実行されます。

次の表に、IPDT および DAI の設定に基づいて ARP パケットがどのように処理されるかを示します。

機能の設定 ARP パケット処理

IPDT のみ有効

ARP パケットはハードウェアを介して転送され、コピーが CPU にパントされます(無遅延 IPDT)。

(注)  

 

コピーされたパケットは、処理後に廃棄されます。

DAI のみ有効

ARP パケットは、処理のために CPU にパントされます(無遅延 IPDT なし)。DAI を有効にすると、CPU が処理するときに ARP パケットがわずかに遅延します。

IPDT および DAI が有効

ARP パケットは、処理のために CPU にパントされます(無遅延 IPDT なし)。

注意事項と制約事項

  • 無遅延 IPDT は、IPDT ポリシーが少なくとも 1 つのインターフェイスまたは VLAN で有効になっている場合に自動的に有効になります。

    この機能は、IPDT ポリシーがアタッチされているインターフェイスまたは VLAN に関係なく、グローバルに有効になります。

  • 無遅延 IPDT は、アクセスモードとトランクモードの両方で動作します。

  • スイッチの DAI がいずれかの VLAN で有効になっている場合、無遅延 IPDT は機能しません。

  • 無遅延 IPDT は、インターフェイスまたは VLAN ごとに有効または無効にすることはできません。

IPDT の設定例

無遅延 IPDT 機能には、設定するための特定の CLI はありません。IPDT を設定して有効にするだけで済みます。次に、IPDT ポリシーを設定し、インターフェイスまたは VLAN にアタッチするための基本的なコマンドの例を示します。

configure terminal
device-tracking policy test
 limit address-count <count>
 security-level glean
 tracking enable
exit
interface GigabitEthernet1/5
 device-tracking attach-policy test
 exit
vlan configuration 5
 device-tracking attach-policy test
exit

IPDT の確認

無遅延 IPDT を確認するための特定のコマンドはありません。次の IPDT show コマンドを使用して、IPDT データベースに関する詳細を表示できます。

  • show device-tracking database

  • show device-tracking database interface <interfaceid>

  • show device-tracking database details

  • show device-tracking database vlanid <vlanid>

次に、show device-tracking database interface コマンドの出力例を示します。

Switch#show device-tracking database interface GigabitEthernet1/5
portDB has 4 entries for interface Gi1/5, 4 dynamic
Codes: L - Local, S - Static, ND - Neighbor Discovery, ARP - Address Resolution Protocol, DH4 - IPv4 DHCP, DH6 - IPv6 DHCP, PKT - Other Packet, API - API created
Preflevel flags (prlvl):
0001:MAC and LLA match     0002:Orig trunk            0004:Orig access
0008:Orig trusted trunk    0010:Orig trusted access   0020:DHCP assigned
0040:Cga authenticated     0080:Cert authenticated    0100:Statically assigned


    Network Layer Address                    Link Layer Address     Interface  vlan       prlvl      age        state      Time left
ARP 3.1.1.10                                 0000.1100.0004         Gi1/5      30         0005       12s        REACHABLE  297 s
ARP 3.1.1.9                                  0000.1100.0003         Gi1/5      30         0005       17s        REACHABLE  289 s
ARP 3.1.1.8                                  0000.1100.0002         Gi1/5      30         0005       21s        REACHABLE  292 s
ARP 3.1.1.7                                  0000.1100.0001         Gi1/5      30         0005       25s        REACHABLE  276 s

機能の履歴

機能名

リリース

機能情報

無遅延 IPDT

Cisco IOS XE 17.14.1

IE3x00 での初期サポート