1 ARP 攻击防御配置命令 1.1 ARP 报文限速配置命令 arp rate-limit arp rate-limit { disable rate pps drop } undo arp rate-limit 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 disable

Similar documents
目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IP 地址配置命令 IP 地址配置命令 display ip interface display ip interface brief ip address i

目录 1 MAC 地址表配置命令 MAC 地址表配置命令 display mac-address display mac-address aging-time display mac-address m

目录 1 sflow 配置命令 sflow 配置命令 display sflow sflow agent sflow collector sflow counter inte

目 录(目录名)

目录 1 ARP 攻击防御配置 ARP 攻击防御简介 ARP 攻击防御配置任务简介 配置 ARP 防止 IP 报文攻击功能 ARP 防止 IP 报文攻击功能简介 配置 ARP 防止 I

目 录(目录名)

目录 1 Portal 配置命令 Portal 配置命令 display portal free-rule display portal interface display portal local-

1 公钥管理 1.1 公钥管理配置命令 display public-key local public display public-key local { dsa rsa } public [ { begin exclude include } regular-expression ]

03-MAC地址认证命令

2.3.2 qos trust 端口限速配置命令 端口限速配置命令 display qos lr interface qos lr 拥塞管理配置命令 拥塞管理配置命令..

00-组播分册索引

reset dhcp server ip-in-use reset dhcp server statistics static-bind client-identifier static-bind

1 组播路由与转发 本章中所指的 接口 为三层口, 包括 VLAN 接口 三层以太网接口等 三层以太网接口是指在以 太网接口视图下通过 port link-mode route 命令切换为三层模式的以太网接口, 有关以太网接口模 式切换的操作, 请参见 二层技术 - 以太网交换配置指导 中的 以太网

1 安全域 设备各款型对于本节所描述的特性情况有所不同, 详细差异信息如下 : 型号特性描述 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/ 810-LM-HK/810-W-LM-HK/810-LMS/810-LUS MSR X1 M

03-VLAN命令

1 Web 认证 1.1 Web 认证配置命令 display web-auth display web-auth 命令用来显示接口上 Web 认证的配置信息和运行状态信息 命令 display web-auth [ interface interface-type interface-

1 MLD 本章中所指的 接口 为三层口, 包括 VLAN 接口 三层以太网接口等 三层以太网接口是指在以 太网接口视图下通过 port link-mode route 命令切换为三层模式的以太网接口, 有关以太网接口模 式切换的操作, 请参见 二层技术 - 以太网交换配置指导 中的 以太网接口配置

目录 1 IP 地址 IP 地址配置命令 display ip interface display ip interface brief ip address 1-5 i

1 LLDP 配置命令 1.1 LLDP 配置命令 display lldp local-information display lldp local-information [ global interface interface-type interface-number ] [ {

目录 1 WLAN 漫游 WLAN 漫游配置命令 authentication-mode display wlan mobility display wlan mobility group display

目 录(目录名)

next-server option reset dhcp server conflict reset dhcp server ip-in-use reset dhcp server sta

目录 1 地址探测 地址探测配置命令 display track track( 系统视图 ) 地址探测组配置命令 description member mode str

igmp-snooping host-aging-time igmp-snooping host-join igmp-snooping host-tracking igmp-snooping last-member

21-MAC地址认证命令

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert

目录 1 组播 VPN 组播 VPN 配置命令 address-family ipv4 mdt data-delay data-group data-holddown default-

2.1.5 export route-policy filter-policy export filter-policy import import route-policy ipv6-fam

目录 1 系统基本配置命令 系统基本配置命令 clear web-login-user clock datetime clock timezone collect diag_info

一、

标题

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert

目 录(目录名)

目 录(目录名)

H3C S3100V2-52TP-WiNet 以太网交换机 网络管理和监控命令参考 新华三技术有限公司 资料版本 :6W 产品版本 :Release 2111P02, Release 2112

目录 1 WLAN 安全 WLAN 安全配置命令 authentication-method cipher-suite dot1x supplicant eap-method dot1x supplica

中国科学院文件

目录 1 VLAN 映射配置 VLAN 映射简介 :1 和 N:1 VLAN 映射的应用 :2 VLAN 映射的应用 VLAN 映射的基本概念 VLAN 映射实现方式..

M-LAG 技术白皮书

目录 1 RMON 配置命令 RMON 配置命令 display rmon alarm display rmon event display rmon eventlog display rmon hist

扉页

peer ttl-security hops (IPv6 address family view) portal nas-id-profile portal redirect-url peer ignore-origin

目录 1 DHCPv6 简介 DHCPv6 概述 DHCPv6 地址 / 前缀分配过程 交互两个消息的快速分配过程 交互四个消息的分配过程 地址 / 前缀租约更新过程

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

bingdian001.com

verbose TFTP 配置命令 TFTP 客户端配置命令 display tftp client configuration tftp-server acl tft

ebook20-8

01-特性差异化列表

1 公钥管理 设备运行于 FIPS 模式时, 本特性部分配置相对于非 FIPS 模式有所变化, 具体差异请见本文相关描 述 有关 FIPS 模式的详细介绍请参见 安全配置指导 中的 FIPS 1.1 公钥管理配置命令 display public-key local public dis

2012年吉林公务员考试申论真题(甲级)

陕 西 蓝 皮 书 社 会 调 查 问 卷 均 采 取 调 查 员 入 户 访 谈 代 填 的 调 查 方 式 调 查 共 回 收 有 效 个 人 问 卷 ( 包 括 18 ~ 64 岁 个 人 问 卷 和 65 岁 以 上 老 年 问 卷 ) 3003 份, 有 效 回 收 率 为 95. 3%

目录 1 WLAN 用户安全 WLAN 用户安全配置命令 akm mode cipher-suite gtk-rekey client-offline enable gtk-rekey enable 1-

目 录(目录名)

ARP配置

命令总索引

1 QinQ 1.1 QinQ 简介 IEEE 802.1Q 定义的 VLAN ID 域有 12 个比特, 最多可以提供 4094 个 VLAN 但在实际应用中, 尤其是在城域网中, 需要大量的 VLAN 来隔离用户,4094 个 VLAN 远远不能满足需求 QinQ 使整个网络最多可以提供 409

目 录(目录名)

Simulator By SunLingxi 2003

目 录(目录名)

Chapter #

Microsoft Word - 三峽鎮衛生所_3_-張家宸.李永繁.doc

Microsoft Word - 武漢大學交流營心得_黃莉云_.doc

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

Copyright 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C Aolynk H 3 Care TOP G IRF NetPilot Neocean Neo

1 连接数限制 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/810-LM-HK/810-W-LM-HK/810- LMS/810-LUS/ X1/2630/3610-X1/3610-X1-DP/3610-X1-DC/3610-X1-

ARP ICMP

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

12-端口安全-端口绑定操作

目 录(目录名)

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

关于建立境内违法互联网站黑名单管理制度的通知

目 录(目录名)

H3C MSR 系列路由器 终端接入命令参考 杭州华三通信技术有限公司 资料版本 : C-1.11 产品版本 :MSR-CMW520-R2207

1 配 置 文 件 管 理 设 备 支 持 两 种 运 行 模 式 : 独 立 运 行 模 式 和 IRF 模 式, 缺 省 情 况 为 独 立 运 行 模 式 有 关 IRF 模 式 的 介 绍, 请 参 见 IRF 配 置 指 导 中 的 IRF 1.1 配 置 文 件 管 理 命 令 1.1.

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

路由器基本配置

SEC-220

網路安全:理論與實務 第二版

00-MPLS分册索引

目 录 第 一 部 分 档 案 局 概 况 一 主 要 职 责 二 部 门 决 算 单 位 构 成 第 二 部 分 档 案 局 2016 年 度 部 门 预 算 表 一 2016 年 度 市 级 部 门 收 支 预 算 总 表 二 2016 年 度 市 级 部 门 支 出 预 算 表 三 2016

2015 年 度 收 入 支 出 决 算 总 表 单 位 名 称 : 北 京 市 朝 阳 区 卫 生 局 单 位 : 万 元 收 入 支 出 项 目 决 算 数 项 目 ( 按 功 能 分 类 ) 决 算 数 一 财 政 拨 款 一 一 般 公 共 服 务 支 出 二

目 录(目录名)

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige

H3C T9000 系列入侵防御系统 上网行为管理命令参考 新华三技术有限公司 资料版本 :5W

PowerPoint Presentation

目录 1 AFT AFT 简介 AFT 应用场景 AFT 基本概念 AFT 转换方式 AFT 报文转换过程 AFT 配置任务简介 IPv6 侧发起访问时 AFT 配置任

2 TFTP 配置命令 TFTP 客户端配置命令 display tftp client configuration tftp-server acl tftp tftp cli

命令总索引

《捕捉儿童敏感期》

2 國 文 考 科 試 題 解 析 命 題 出 處 與 南 一 版 第 五 冊 第 二 課 幽 夢 影 選 課 程 內 涵 同 試 題 解 析 某 君 講 信 用, 重 然 諾, 行 事 穩 健, 工 作 負 責 較 符 合 謹 飭 友 謹 飭 友 指 的 是 言 行 謹 慎 而 有 節 制 的 朋

untitled

29 碳 酸 钙 D3 片 ( 别 名 维 生 素 D3 碳 酸 钙 ) 吉 林 省 第 一 批 低 价 药 30 炔 诺 酮 滴 丸 吉 林 省 第 一 批 低 价 药 31 去 氯 羟 嗪 片 吉 林 省 第 一 批 低 价 药 32 茶 苯 海 明 片 吉 林 省 第 一 批 低 价 药 33

穨飲食與養老_決定版_.PDF

untitled

untitled

¶C¶L§§¬_™¨ A.PDF

Transcription:

目录 1 ARP 攻击防御配置命令... 1-1 1.1 ARP 报文限速配置命令... 1-1 1.1.1 arp rate-limit... 1-1 1.2 源 MAC 地址固定的 ARP 攻击检测配置命令... 1-1 1.2.1 arp anti-attack source-mac... 1-1 1.2.2 arp anti-attack source-mac aging-time... 1-2 1.2.3 arp anti-attack source-mac exclude-mac... 1-2 1.2.4 arp anti-attack source-mac threshold... 1-3 1.2.5 display arp anti-attack source-mac... 1-3 1.3 ARP 报文源 MAC 地址一致性检查配置命令... 1-4 1.3.1 arp anti-attack valid-check enable... 1-4 1.4 ARP 主动确认配置命令... 1-5 1.4.1 arp anti-attack active-ack enable... 1-5 1.5 ARP Detection 配置命令... 1-5 1.5.1 arp detection enable... 1-5 1.5.2 arp detection trust... 1-6 1.5.3 arp detection validate... 1-6 1.5.4 arp restricted-forwarding enable... 1-7 1.5.5 display arp detection... 1-8 1.5.6 display arp detection statistics... 1-8 1.5.7 reset arp detection statistics... 1-9 1.6 ARP 网关保护配置命令... 1-10 1.6.1 arp filter source... 1-10 1.7 ARP 过滤保护配置命令... 1-10 1.7.1 arp filter binding... 1-10 i

1 ARP 攻击防御配置命令 1.1 ARP 报文限速配置命令 1.1.1 arp rate-limit arp rate-limit { disable rate pps drop } undo arp rate-limit 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 disable: 不进行限速 rate pps:arp 限速速率, 单位为包每秒 (pps), 取值范围为 5~100 drop: 丢弃超出限速部分的报文 描述 arp rate-limit 命令用来开启 ARP 报文限速功能, 可以配置端口 ARP 报文限速速率, 配置对超速 ARP 报文的处理, 或者配置取消 ARP 报文限速 undo arp rate-limit 命令用来恢复缺省情况 缺省情况下,ARP 报文限速功能处于关闭状态 举例 # 配置二层以太网端口 GigabitEthernet1/0/1 端口 ARP 报文限速为 50pps, 超过限速部分的报文丢弃 [Sysname] interface gigabitethernet 1/0/1 [Sysname-GigabitEthernet1/0/1] arp rate-limit rate 50 drop 1.2 源 MAC 地址固定的 ARP 攻击检测配置命令 1.2.1 arp anti-attack source-mac arp anti-attack source-mac { filter monitor } undo arp anti-attack source-mac [ filter monitor ] 视图 系统视图 缺省级别 filter: 检测到攻击后, 打印 Log 信息, 同时对该源 MAC 地址对应的 ARP 报文进行过滤 1-1

monitor: 检测到攻击后, 只打印 Log 信息, 不对该源 MAC 地址对应的 ARP 报文进行过滤 描述 arp anti-attack source-mac 命令用来使能源 MAC 地址固定的 ARP 攻击检测功能, 并选择检查模式 undo arp anti-attack source-mac 命令用来恢复缺省情况 缺省情况下, 源 MAC 地址固定的 ARP 攻击检测功能处于关闭状态 使能源 MAC 地址固定的 ARP 攻击检测之后, 该特性会对上送 CPU 的 ARP 报文按照源 MAC 地址和 VLAN 进行统计 当在一定时间 (5 秒 ) 内收到某固定源 MAC 地址的 ARP 报文超过设定的阈值, 不同模式的处理方式存在差异 : 在 filter 模式下会打印 Log 信息并对该源 MAC 地址对应的 ARP 报文进行过滤 ; 在 monitor 模式下只打印 Log 信息, 不过滤 ARP 报文 需要注意的是, 如果 undo 命令中没有指定检查模式, 则关闭任意检查模式的源 MAC 地址固定的 ARP 攻击检测功能 举例 # 使能源 MAC 地址固定的 ARP 攻击检测功能, 并选择 filter 检查模式 [Sysname] arp anti-attack source-mac filter 1.2.2 arp anti-attack source-mac aging-time arp anti-attack source-mac aging-time time undo arp anti-attack source-mac aging-time 视图 系统视图 缺省级别 time: 源 MAC 地址固定的 ARP 攻击检测表项的老化时间, 取值范围为 60~6000, 单位为秒 描述 arp anti-attack source-mac aging-time 命令用来配置源 MAC 地址固定的 ARP 攻击检测表项的老化时间 undo arp anti-attack source-mac aging-time 命令用来恢复缺省情况 缺省情况下, 源 MAC 地址固定的 ARP 攻击检测表项的老化时间为 300 秒, 即 5 分钟 举例 # 配置源 MAC 地址固定的 ARP 攻击检测表项的老化时间为 60 秒 [Sysname] arp anti-attack source-mac aging-time 60 1.2.3 arp anti-attack source-mac exclude-mac arp anti-attack source-mac exclude-mac mac-address&<1-10> undo arp anti-attack source-mac exclude-mac [ mac-address&<1-10> ] 视图 系统视图 缺省级别 1-2

mac-address&<1-10>:mac 地址列表 其中,mac-address 表示配置的保护 MAC 地址, 格式为 H-H-H &<1-10> 表示每次最多可以配置的保护 MAC 地址个数 描述 arp anti-attack source-mac exclude-mac 命令用来配置保护 MAC 地址 当配置了保护 MAC 地址之后, 即使该 ARP 报文中的 MAC 地址存在攻击也不会被检测过滤 undo arp anti-attack source-mac exclude-mac 命令用来取消配置的保护 MAC 地址 缺省情况下, 没有配置任何保护 MAC 地址 需要注意的是, 如果 undo 命令中没有指定 MAC 地址, 则取消所有配置的保护 MAC 地址 举例 # 配置源 MAC 地址固定的 ARP 攻击检查的保护 MAC 地址为 2-2-2 [Sysname] arp anti-attack source-mac exclude-mac 2-2-2 1.2.4 arp anti-attack source-mac threshold arp anti-attack source-mac threshold threshold-value undo arp anti-attack source-mac threshold 视图 系统视图 缺省级别 threshold-value: 固定时间内源 MAC 地址固定的 ARP 报文攻击检测的阈值, 单位为报文个数, 取值范围为 10~100 描述 arp anti-attack source-mac threshold 命令用来配置源 MAC 地址固定的 ARP 报文攻击检测阈值, 当在固定的时间 (5 秒 ) 内收到源 MAC 地址固定的 ARP 报文超过该阈值则认为存在攻击 undo arp anti-attack source-mac threshold 命令用来恢复缺省情况 缺省情况下, 源 MAC 固定 ARP 报文攻击检测阈值为 50 举例 # 配置源 MAC 地址固定的 ARP 报文攻击检测阈值为 30 个 [Sysname] arp anti-attack source-mac threshold 30 1.2.5 display arp anti-attack source-mac display arp anti-attack source-mac { slot slot-number interface interface-type interface-number } [ { begin exclude include } regular-expression ] 视图 任意视图 1-3

缺省级别 1: 监控级 参数 interface interface-type interface-number: 显示指定接口检测到的源 MAC 地址固定的 ARP 攻击检测表项 slot slot-number: 显示 IRF 系统中指定设备上检测到的源 MAC 地址固定的 ARP 攻击检测表项 slot-number 表示 IRF 中设备的成员编号, 取值范围取决于当前 IRF 中的成员数量和编号情况, 可使用 display irf 命令查看 如果未形成 IRF, 则 slot-number 为当前设备编号 : 使用正则表达式对显示信息进行过滤 有关正则表达式的详细介绍, 请参见 基础配置指导 中的 CLI begin: 从包含指定正则表达式的行开始显示 exclude: 只显示不包含指定正则表达式的行 include: 只显示包含指定正则表达式的行 regular-expression: 表示正则表达式, 为 1~256 个字符的字符串, 区分大小写 描述 display arp anti-attack source-mac 命令用来显示检测到的源 MAC 地址固定的 ARP 攻击检测表项 举例 # 显示检测到的源 MAC 地址固定的 ARP 攻击检测表项 <Sysname> display arp anti-attack source-mac slot 1 Source-MAC VLAN ID Interface Aging-time 23f3-1122-3344 4094 GE1/0/1 10 23f3-1122-3355 4094 GE1/0/2 30 23f3-1122-33ff 4094 GE1/0/3 25 23f3-1122-33ad 4094 GE1/0/4 30 23f3-1122-33ce 4094 GE1/0/5 2 表 1-1 display arp anti-attack source-mac 命令显示信息描述表 字段 描述 Source-MAC VLAN ID Interface Aging-time 检测到攻击的源 MAC 地址检测到攻击的 VLAN ID 攻击来源的接口索引 ARP 防攻击策略表项老化剩余时间 1.3 ARP 报文源 MAC 地址一致性检查配置命令 1.3.1 arp anti-attack valid-check enable arp anti-attack valid-check enable undo arp anti-attack valid-check enable 视图 系统视图 1-4

缺省级别 无 描述 arp anti-attack valid-check enable 命令用来在网关设备上使能 ARP 报文源 MAC 地址一致性检查功能 网关使能此功能时, 会对接收的 ARP 报文进行检查, 如果以太网数据帧首部中的源 MAC 地址和 ARP 报文中的源 MAC 地址不同, 则丢弃该报文 undo arp anti-attack valid-check enable 命令用来恢复缺省情况 缺省情况下,ARP 报文源 MAC 地址一致性检查功能处于关闭状态 举例 # 使能 ARP 报文源 MAC 地址一致性检查功能 [Sysname] arp anti-attack valid-check enable 1.4 ARP 主动确认配置命令 1.4.1 arp anti-attack active-ack enable arp anti-attack active-ack enable undo arp anti-attack active-ack enable 视图 系统视图 缺省级别 无 描述 arp anti-attack active-ack enable 命令用来使能 ARP 主动确认功能 undo arp anti-attack active-ack enable 命令用来恢复缺省情况 缺省情况下,ARP 主动确认功能处于关闭状态 ARP 的主动确认功能主要应用于网关设备上, 防止攻击者仿冒用户欺骗网关设备 举例 # 使能 ARP 主动确认功能 [Sysname] arp anti-attack active-ack enable 1.5 ARP Detection 配置命令 1.5.1 arp detection enable arp detection enable 1-5

undo arp detection enable 视图 VLAN 视图 缺省级别 无 描述 arp detection enable 命令用来使能 ARP Detection 功能, 即对 ARP 报文进行用户合法性检查 undo arp detection enable 命令用来恢复缺省情况 缺省情况下,ARP Detection 功能处于关闭状态 举例 # 使能 ARP Detection 功能 [Sysname] vlan 1 [Sysname-Vlan1] arp detection enable 1.5.2 arp detection trust arp detection trust undo arp detection trust 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 无 描述 arp detection trust 命令用来配置端口为 ARP 信任端口 undo arp detection trust 命令用来恢复缺省情况 缺省情况下, 端口为 ARP 非信任端口 举例 # 配置二层以太网端口 GigabitEthernet1/0/1 为 ARP 信任端口 [Sysname] interface gigabitethernet 1/0/1 [Sysname-GigabitEthernet1/0/1] arp detection trust 1.5.3 arp detection validate arp detection validate { dst-mac ip src-mac } * undo arp detection validate [ dst-mac ip src-mac ] * 1-6

视图 系统视图 缺省级别 dst-mac: 检查 ARP 应答报文中的目的 MAC 地址, 是否为全 0 或者全 1, 是否和以太网报文头中的目的 MAC 地址一致 全 0 全 1 不一致的报文都是无效的, 无效的报文需要被丢弃 ip: 检查 ARP 报文源 IP 和目的 IP 地址, 全 0 全 1 或者组播 IP 地址都是不合法的, 需要丢弃 对于 ARP 应答报文, 源 IP 和目的 IP 地址都进行检查 ; 对于 ARP 请求报文, 只检查源 IP 地址 src-mac: 检查 ARP 报文中的源 MAC 地址和以太网报文头中的源 MAC 地址是否一致, 一致认为有效, 否则丢弃 描述 arp detection validate 命令用来使能对 ARP 报文的目的或源 MAC 地址 IP 地址的有效性检查 使能有效性检查时可以指定某一种检查方式也可以配置成多种检查方式的组合 undo arp detection validate 命令用来关闭对 ARP 报文的有效性检查 关闭时可以指定关闭某一种或多种检查, 在不指定检查方式时, 表示关闭所有有效性检查 缺省情况下,ARP 报文有效性检查功能处于关闭状态 举例 # 使能对 ARP 报文的 MAC 地址和 IP 地址的有效性检查 [Sysname] arp detection validate dst-mac src-mac ip 1.5.4 arp restricted-forwarding enable arp restricted-forwarding enable undo arp restricted-forwarding enable 视图 VLAN 视图 缺省级别 无 描述 arp restricted-forwarding enable 命令用来使能 ARP 报文强制转发功能 undo arp restricted-forwarding enable 命令用来关闭 ARP 报文强制转发功能 缺省情况下,ARP 报文强制转发功能处于关闭状态 举例 # 使能 VLAN 1 的 ARP 报文强制转发功能 [Sysname] vlan 1 [Sysname-vlan1] arp restricted-forwarding enable 1-7

1.5.5 display arp detection display arp detection [ { begin exclude include } regular-expression ] 视图 任意视图 缺省级别 1: 监控级 参数 : 使用正则表达式对显示信息进行过滤 有关正则表达式的详细介绍, 请参见 基础配置指导 中的 CLI begin: 从包含指定正则表达式的行开始显示 exclude: 只显示不包含指定正则表达式的行 include: 只显示包含指定正则表达式的行 regular-expression: 表示正则表达式, 为 1~256 个字符的字符串, 区分大小写 描述 display arp detection 命令用来显示使能了 ARP Detection 功能的 VLAN 相关配置可参考 arp detection enable 举例 # 显示所有使能了 ARP Detection 功能的 VLAN <Sysname> display arp detection ARP detection is enabled in the following VLANs: 1, 2, 4-5 表 1-2 display arp detection 命令显示信息描述表 字段 ARP detection is enabled in the following VLANs 描述 使能了 ARP Detection 功能的 VLAN 1.5.6 display arp detection statistics display arp detection statistics [ interface interface-type interface-number ] [ { begin exclude include } regular-expression ] 视图 任意视图 缺省级别 1: 监控级 参数 interface interface-type interface-number : 显示指定接口的统计信息 interface-type interface-number 用来指定接口类型和编号 : 使用正则表达式对显示信息进行过滤 有关正则表达式的详细介绍, 请参见 基础配置指导 中的 CLI 1-8

begin: 从包含指定正则表达式的行开始显示 exclude: 只显示不包含指定正则表达式的行 include: 只显示包含指定正则表达式的行 regular-expression: 表示正则表达式, 为 1~256 个字符的字符串, 区分大小写 描述 display arp detection statistics 命令用来显示 ARP Detection 功能报文检查的丢弃计数的统计信息 按端口显示用户合法性检查, 报文有效性检查和 ARP 报文上送限速的统计情况, 只显示丢弃的情况 不指定端口时, 显示所有端口的统计信息 举例 # 显示 ARP Detection 功能报文检查的丢弃计数的统计信息 <Sysname> display arp detection statistics State: U-Untrusted T-Trusted ARP packets dropped by ARP inspect checking: Interface(State) IP Src-MAC Dst-MAC Inspect GE1/0/1(U) 40 0 0 78 GE1/0/2(U) 0 0 0 0 GE1/0/3(T) 0 0 0 0 GE1/0/4(U) 0 0 30 0 表 1-3 display arp detection statistics 命令显示信息描述表 字段 Interface(State) IP Src-MAC Dst-MAC Inspect 描述 ARP 报文入接口,State 表示该接口的信任状态 ARP 报文源和目的 IP 地址检查不通过丢弃的报文计数 ARP 报文源 MAC 地址检查不通过丢弃的报文计数 ARP 报文目的 MAC 地址检查不通过丢弃的报文计数 ARP 报文结合用户合法性检查不通过丢弃的报文计数 1.5.7 reset arp detection statistics reset arp detection statistics [ interface interface-type interface-number ] 视图 用户视图 缺省级别 interface interface-type interface-number: 表示清除指定接口下的统计信息 interface-type interface-number 用来指定接口类型和编号 描述 reset arp detection statistics 命令用来清除 ARP Detection 的统计信息 不指定接口时, 清除所有的 ARP Detection 统计信息 举例 # 清除所有的 ARP Detection 统计信息 1-9

<Sysname> reset arp detection statistics 1.6 ARP 网关保护配置命令 1.6.1 arp filter source arp filter source ip-address undo arp filter source ip-address 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 ip-address: 被保护的网关 IP 地址 描述 arp filter source 命令用来开启 ARP 网关保护功能, 配置被保护的网关 IP 地址 undo arp filter source 命令用来删除已配置的被保护网关 IP 地址 缺省情况下,ARP 网关保护功能处于关闭状态 需要注意的是 : 每个端口最多支持配置 8 个被保护的网关 IP 地址 不能在同一端口下同时配置命令 arp filter source 和 arp filter binding 举例 # 在 GigabitEthernet1/0/1 下开启 ARP 网关保护功能, 被保护的网关 IP 地址为 1.1.1.1 [Sysname] interface gigabitethernet 1/0/1 [Sysname-GigabitEthernet1/0/1] arp filter source 1.1.1.1 1.7 ARP 过滤保护配置命令 1.7.1 arp filter binding arp filter binding ip-address mac-address undo arp filter binding ip-address 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 ip-address: 允许通过的 ARP 报文的源 IP 地址 mac-address: 允许通过的 ARP 报文的源 MAC 地址 描述 1-10

arp filter binding 命令用来开启 ARP 过滤保护功能, 限制只有特定源 IP 地址和源 MAC 地址的 ARP 报文才允许通过 undo arp filter binding 命令用来删除已配置的被允许通过的 ARP 报文的源 IP 地址和源 MAC 地址 缺省情况下,ARP 过滤保护功能处于关闭状态 需要注意的是 : 每个端口最多支持配置 8 组允许通过的 ARP 报文的源 IP 地址和源 MAC 地址 不能在同一端口下同时配置命令 arp filter source 和 arp filter binding 举例 # 在 GigabitEthernet1/0/1 下开启 ARP 过滤保护功能, 允许源 IP 地址为 1.1.1.1 源 MAC 地址为 2-2-2 的 ARP 报文通过 [Sysname] interface gigabitethernet 1/0/1 [Sysname-GigabitEthernet1/0/1] arp filter binding 1.1.1.1 2-2-2 1-11