Dynamic ARP Inspection Overview
Enterasys B5 CLI Reference 17-17
• Loopbackî ±addressesî ±(inî ±theî ±rangeî ±127.0.0.0/8)
Logging Invalid Packets
Byî ±default,î ±DAIî ±writesî ±aî ±logî ±messageî ±toî ±theî ±normalî ±bufferedî ±logî ±forî ±eachî ±invalidî ±ARPî ±packetî ±itî ±
drops.î ±Youî ±canî ±configureî ±DAIî ±toî ±notî ±logî ±invalidî ±packetsî ±forî ±specificî ±VLANs.î ±
Packet Forwarding
DAIî ±forwardsî ±validî ±ARPî ±packetsî ±whoseî ±destinationî ±MACî ±addressî ±isî ±notî ±local.î ±Theî ±ingressî ±VLANî ±
couldî ±beî ±aî ±switchingî ±orî ±routingî ±VLAN.î ±ARPî ±requestsî ±areî ±floodedî ±inî ±theî ±VLAN.î ±ARPî ±responsesî ±areî ±
unicastî ±towardî ±theirî ±destination.î ±DAIî ±queriesî ±theî ±MACî ±addressî ±tableî ±toî ±de termineî ±theî ±outgoingî ±
port.î ±Ifî ±theî ±destinationî ±MAC
î ±addressî ±isî ±local,î ±DAIî ±givesî ±validî ±ARPî ±packetsî ±toî ±theî ±ARPî ±application.î ±
Rate Limiting
Toî ±protectî ±theî ±switchî ±fromî ±DHCPî ±attacksî ±whenî ±DAIî ±isî ±enabled,î ±theî ±DAIî ±applicationî ±enforcesî ±aî ±rateî ±
limitî ±forî ±ARPî ±packetsî ±receivedî ±onî ±untrustedî ±interfaces.î ±DAIî ±monitorsî ±theî ±receiveî ±rateî ±onî ±eachî ±
interfaceî ±separately.î ±Ifî ±theî ±receiveî ±rateî ±exceedsî ±aî ±configurableî ±limit,î ±DAIî ±errorî ±disablesî ±theî ±
interface,î ±whichî ±effectivelyî ±bringsî ±down
î ±theî ±interface.î ±Youî ±canî ±useî ±theî ±setî ±portî ±enableî ±commandî ±
toî ±reenableî ±theî ±port.î ±
Youî ±canî ±configureî ±bothî ±theî ±rateî ±andî ±theî ±burstî ±interval.î ±Theî ±defaultî ±rateî ±isî ±15î ±ppsî ±onî ±eachî ±untrustedî ±
interfaceî ±withî ±aî ±rangeî ±ofî ±0î ±toî ±50î ±pps.î ±Theî ±defaultî ±burstî ±intervalî ±isî ±1î ±secondî ±withî ±
aî ±rangeî ±toî ±1î ±toî ±15î ±
seconds..î ±Theî ±rateî ±limitî ±cannotî ±beî ±setî ±onî ±trustedî ±interfacesî ±sinceî ±ARPî ±packetsî ±receivedî ±onî ±trustedî ±
interfacesî ±doî ±notî ±comeî ±toî ±theî ±CPU.î ±î ±
Eligible Interfaces
Dynamicî ±ARPî ±inspectionî ±isî ±enabledî ±perî ±VLAN,î ±effectivelyî ±enablingî ±DAIî ±onî ±theî ±membersî ±ofî ±theî ±
VLAN,î ±eitherî ±physicalî ±portsî ±orî ±LAGs.î ±Trustî ±isî ±specifiedî ±onî ±theî ±VLANî ±members.î ±
DAIî ±mayî ±beî ±connectedî ±to:
•Aî ±singleî ±hostî ±throughî ±aî ±trustedî ±linkî ±(forî ±example,î ±aî ±server)
•Ifî ±multipleî ±hostsî ±needî ±toî ±connected,î ±thereî ±must
î ±beî ±aî ±switchî ±betweenî ±theî ±routerî ±andî ±theî ±hosts,î ±
withî ±DAIî ±enabledî ±onî ±thatî ±switch
Interaction with Other Functions
•DAIî ±reliesî ±onî ±theî ±DHCPî ±snoopingî ±applicationî ±toî ±verifyî ±thatî ±aî ±{IPî ±address,î ±MACî ±address,î ±
VLAN,î ±interface}î ±tupleî ±isî ±valid.î ±
•DAIî ±registersî ±withî ±dot1qî ±toî ±receiveî ±notificationî ±ofî ±VLANî ±membershipî ±changesî ±forî ±theî ±VLANsî ±
whereî ±DAIî ±isî ±enabled.
•DAIî ±tellsî ±theî ±driverî ±aboutî ±eachî ±untrustedî ±interfaceî ±(physicalî ±portî ±orî ±LAG)î ±whereî ±
DAIî ±isî ±
enabledî ±soî ±thatî ±theî ±hardwareî ±willî ±interceptî ±ARPî ±packetsî ±andî ±sendî ±themî ±toî ±theî ±CPU.