Dynamic ARP Inspection یا DAI یکی از قابلیتهای امنیتی سوئیچهای Cisco است که برای جلوگیری از ارسال و عبور پیامهای جعلی ARP استفاده میشود. این قابلیت زمانی اهمیت پیدا میکند که بخواهید خطر حملاتی مانند ARP Spoofing یا ARP Poisoning را در شبکه محلی کاهش دهید.
مشکل ARP این است که اطلاعاتی که در شبکه ردوبدل میشود، بهخودیخود احراز هویت نمیشود. در نتیجه یک دستگاه مخرب میتواند اطلاعات جعلی IP و MAC ارسال کند و دستگاههای دیگر هم آن را معتبر تصور کنند. DAI برای مقابله با همین مشکل، پیامهای ARP را در سوئیچ بررسی میکند.
⏲ زمان تخمینی مطالعه: 14 دقیقه
فهرست موضوعات
Dynamic ARP Inspection چیست؟
DAI یا Dynamic ARP Inspection قابلیتی است که سوئیچ با استفاده از آن پیامهای ARP را بررسی میکند تا اطلاعات جعلی IP و MAC وارد شبکه نشود.
| ویژگی | توضیح |
|---|---|
| نام کامل | Dynamic ARP Inspection |
| مخفف | DAI |
| محل عملکرد | شبکه محلی و سوئیچ |
| هدف اصلی | اعتبارسنجی پیامهای ARP |
| تهدید مهم | ARP Spoofing / ARP Poisoning |
| کاربرد رایج | سوئیچهای Cisco و شبکههای لایه 2 |
DAI بهصورت پیشفرض روی VLAN ها فعال نیست و باید برای VLAN موردنظر آن را فعال کنید. همچنین وضعیت پیشفرض پورتها در بسیاری از پیادهسازیهای Cisco، Untrusted است؛ بنابراین مشخص کردن اینکه کدام مسیر قابل اعتماد است، بخش مهمی از طراحی DAI را تشکیل میدهد.
ARP چیست و چه مشکلی دارد؟
در شبکه Ethernet ، دستگاه برای ارسال ترافیک در شبکه محلی علاوه بر IP مقصد، به MAC Address آن هم نیاز دارد. ARP وظیفه پیدا کردن این ارتباط را بر عهده دارد. مثلا:
نمونه ارتباط IP Address و MAC Address در ARP
192.168.1.10 → AA:BB:CC:DD:EE:FF
در این مثال، 192.168.1.10 آدرس IP دستگاه و AA:BB:CC:DD:EE:FF آدرس MAC متناظر با آن است. ARP وظیفه پیدا کردن و نگهداری این ارتباط بین IP Address و MAC Address را در شبکه محلی بر عهده دارد.
مشکل ARP این است که اطلاعاتی که دریافت میکند ذاتا احراز هویت نمیشوند. بنابراین یک دستگاه مخرب میتواند ارتباط جعلی بین یک IP و MAC منتشر کند و دستگاههای دیگر را گمراه کند. این همان نقطهای است که حملاتی مثل ARP Spoofing شکل میگیرند.
ARP Spoofing چیست؟
فرض کنید آدرس Gateway شبکه 192.168.1.1 است و MAC واقعی آن هم مشخص است. مهاجم میتواند با ارسال پیام ARP جعلی، خودش را بهجای Gateway معرفی کند و اعلام کند که IP 192.168.1.1 به MAC Address او تعلق دارد.
اگر دستگاههای شبکه این اطلاعات را بپذیرند، بخشی از ترافیکی که باید به Gateway برسد ممکن است به سمت مهاجم برود. DAI برای جلوگیری از عبور چنین پیامهای جعلی کاربرد دارد.
DAI چگونه از ARP Spoofing جلوگیری میکند؟
وقتی DAI روی یک VLAN فعال باشد، پیامهای ARP دریافتی از پورتهای Untrusted بررسی میشوند. اگر اطلاعات IP و MAC با اطلاعات معتبر شبکه مطابقت نداشته باشد، سوئیچ میتواند بسته را Drop کند. در شبکههای مبتنی بر DHCP، این اعتبارسنجی با استفاده از Bindingهای ایجادشده توسط DHCP Snooping انجام میشود. روند کار تقریبا به این شکل است:
DAI و DHCP Snooping چه ارتباطی دارند؟
در شبکههایی که کلاینتها IP خود را از DHCP میگیرند، DHCP Snooping میتواند اطلاعاتی مانند IP، MAC Address، VLAN و Interface را در یک Binding Database ثبت کند. DAI از این اطلاعات برای بررسی پیامهای ARP استفاده میکند.
به زبان ساده، DHCP Snooping اطلاعات موردنیاز را ثبت میکند و DAI هنگام دریافت ARP از آنها کمک میگیرد:
این دو قابلیت یکی نیستند؛ DHCP Snooping روی پیامهای DHCP و ایجاد Binding تمرکز دارد، در حالی که DAI پیامهای ARP را بررسی میکند.
Trusted و Untrusted Port چیست؟
در DAI، وضعیت همه پورتها یکسان نیست. پورتهای متصل به کاربران Untruste هستند و پیامهای ARP آنها بررسی میشود، اما بعضی Interfaceها بسته به نقششان در شبکه میتوانند Trusted باشند.
| مثال رایج | رفتار DAI | نوع پورت |
|---|---|---|
| پورت متصل به Client | بستههای ARP بررسی میشوند | Untrusted |
| مسیر مشخص و قابل اعتماد مانند Uplink | بستهها بدون همان بررسی DAI عبور میکنند | Trusted |
پورتهایی که مستقیما به کامپیوتر کاربران وصل هستند، باید Untrusted باقی بمانند. Trusted کردن پورت کاربران بدون دلیل، باعث میشود بخشی از کنترل امنیتی DAI روی آن پورت کنار گذاشته شود.
در مقابل یک Uplink یا مسیر مشخص در شبکه ممکن است Trusted باشد. ملاک، نقش Interface در توپولوژی شبکه است، نه اینکه صرفا به سرور یا یک تجهیز شبکه متصل شده باشد.
آموزش پیکربندی DAI در Cisco
Syntax بعضی دستورها و قابلیتهای تکمیلی ممکن است با توجه به مدل سوئیچ و نسخه IOS یا IOS XE متفاوت باشد. بنابراین قبل از اجرای Configuration روی تجهیزات عملیاتی، دستورها را با مستندات مدل خود بررسی کنید.
فعالسازی DHCP Snooping
ابتدا DHCP Snooping را برای VLAN 10 فعال کنید:
ip dhcp snooping
ip dhcp snooping vlan 10
اگر پاسخهای DHCP از طریق یک Interface مشخص وارد سوئیچ میشوند، همان Interface باید با توجه به توپولوژی بهعنوان Trusted در نظر گرفته شود:
interface GigabitEthernet0/1
ip dhcp snooping trust
در این بخش انتخاب Interface اهمیت زیادی دارد، پورتهای کاربران نباید بدون دلیل Trusted شوند.
ایجاد/بررسی Binding
بعد از دریافت IP توسط کلاینتها، Bindingها را بررسی کنید:
show ip dhcp snooping binding
در جدول باید اطلاعاتی مثل IP، MAC، VLAN و Interface دستگاهها دیده شود. اگر Binding مورد انتظار ثبت نشده، ابتدا همین مشکل را بررسی کنید چون DAI در این سناریو از این اطلاعات برای اعتبارسنجی ARP استفاده میکند.
فعالسازی DAI
حالا DAI را روی VLAN 10 فعال کنید:
ip arp inspection vlan 10
اگر کلاینتها در VLAN دیگری قرار دارند، همان VLAN را در این دستور مشخص کنید.
تنظیم Trusted Port
برای Interface مورداعتماد:
interface GigabitEthernet0/1
ip arp inspection trust
این تنظیم باید روی Interfaceای انجام شود که در توپولوژی شبکه قابل اعتماد است. برای رفع موقت یک مشکل هم بهتر است پورت کاربران را Trusted نکنید.
تنظیمات تکمیلی
در بعضی مدلها و نسخههای IOS/IOS XE میتوان بررسیهای بیشتری برای ARP فعال کرد؛ برای نمونه:
فعالسازی بررسی چندگانه ARP در Dynamic ARP Inspection
ip arp inspection validate src-mac dst-mac ip
با اجرای دستور ip arp inspection validate src-mac dst-mac ip، سوئیچ در فرآیند Dynamic ARP Inspection (DAI) چند بخش مهم از پیام ARP را بررسی میکند. مقدار src-mac برای بررسی MAC مبدأ، مقدار dst-mac برای بررسی MAC مقصد و مقدار ip برای بررسی سازگاری آدرسهای IP استفاده میشود. در صورت نامعتبر بودن اطلاعات، بسته ARP توسط سوئیچ Drop خواهد شد.
قبل از استفاده از این دستور در شبکه Production، سازگاری آن را با مدل سوئیچ و نسخه IOS یا IOS XE بررسی کنید، چون جزئیات این قابلیت در همه پلتفرمهای Cisco یکسان نیست.
مثال DAI در سوئیچ Cisco
فرض کنیم توپولوژی زیر را داریم:
در این صورت:
- کلاینتها در VLAN 10 هستند.
- IP خود را از DHCP دریافت میکنند.
- Gi0/1 مسیر مورد اعتماد به سمت Router یا DHCP Server است.
- Gi0/2 و Gi0/3 پورتهای کاربران هستند و Untrusted باقی میمانند.
Configuration بهصورت خلاصه:
conf t
ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet0/1
ip dhcp snooping trust
ip arp inspection trust
ip arp inspection vlan 10
end
show ip dhcp snooping binding
ابتدا با اجرای conf t وارد حالت پیکربندی میشویم و DHCP Snooping را برای VLAN 10 فعال میکنیم. سپس اینترفیس GigabitEthernet0/1 بهعنوان پورت Trusted برای DHCP Snooping و DAI مشخص میشود. پس از دریافت موفق IP توسط کلاینتها، دستور show ip dhcp snooping binding را اجرا کنید تا جدول Binding نمایش داده شود. این جدول، ارتباط معتبر بین IP Address، MAC Address، VLAN و Interface را نشان میدهد و DAI میتواند از این اطلاعات برای اعتبارسنجی پیامهای ARP استفاده کند.
چگونه عملکرد DAI را بررسی کنیم؟
صرف فعال کردن DAI به معنی درست بودن Configuration نیست. بعد از تنظیمات، بهتر است وضعیت آن را بررسی کنید.
بررسی وضعیت Dynamic ARP Inspection (DAI)
show ip arp inspection vlan 10
show ip arp inspection interfaces
برای بررسی وضعیت Dynamic ARP Inspection (DAI) روی VLAN 10، دستور show ip arp inspection vlan 10 را اجرا کنید. این دستور وضعیت فعال بودن DAI و اطلاعات مربوط به بررسی ARP در این VLAN را نمایش میدهد. همچنین با اجرای show ip arp inspection interfaces میتوانید وضعیت اینترفیسها و مشخص کنید که هر پورت در DAI بهصورت Trusted یا Untrusted تنظیم شده است.
همچنین دستور زیر برای بررسی Binding های DHCP Snooping بسیار مهم است:
مشاهده DHCP Snooping Binding Table
show ip dhcp snooping binding
با اجرای دستور show ip dhcp snooping binding، جدول DHCP Snooping Binding نمایش داده میشود. این جدول ارتباط معتبر بین IP Address، MAC Address، VLAN و Interface را نشان میدهد. این اطلاعات برای بررسی وضعیت اتصال کلاینتها و اعتبارسنجی پیامهای ARP توسط Dynamic ARP Inspection (DAI) مورد استفاده قرار میگیرد.
اگر DAI درست کار نمیکند، اول این سه مورد را بررسی کنید:
- VLAN موردنظر
- وضعیت Trust Interfaceها
- وجود Bindingهای لازم
چرا DAI بسته ARP را Drop میکند؟
اگر بعد از فعالسازی DAI ارتباط بعضی دستگاهها دچار مشکل شد، اولین واکنش نباید غیرفعال کردن کامل DAI باشد. ابتدا موارد زیر را بررسی کنید:
- آیا DAI روی VLAN درست فعال شده است؟
ممکن است کلاینت در VLAN 20 باشد، اما DAI یا DHCP Snooping برای VLAN دیگری تنظیم شده باشد. - آیا DHCP Snooping Binding ایجاد شده است؟
دستگاهی که IP را از DHCP گرفته، باید Binding مربوط به خودش را در جدول DHCP Snooping داشته باشد. اگر این اطلاعات وجود ندارد، ابتدا علت ثبت نشدن Binding را بررسی کنید. - آیا Uplink یا مسیر مورد اعتماد درست مشخص شده است؟
اگر وضعیت Trust یک پورت اشتباه تنظیم شده باشد، ممکن است DAI رفتاری متفاوت از انتظار داشته باشد. - آیا کلاینت Static IP دارد؟
در این حالت ممکن است Binding مربوط به DHCP وجود نداشته باشد و به روش دیگری برای اعتبارسنجی نیاز داشته باشید. - آیا ARP ACL یا تنظیمات تکمیلی دارید؟
ARP ACLها در برخی سناریوها میتوانند در تصمیمگیری مربوط به اعتبارسنجی ARP نقش داشته باشند؛ بنابراین یک ACL اشتباه ممکن است باعث رد شدن بسته معتبر شود.
همچنین بررسی Log و آمار مربوط به DAI، در صورت پشتیبانی پلتفرم، میتواند کمک کند مشخص شود Drop دقیقاً در چه شرایطی رخ داده است.
DAI برای Static IP چگونه پیکربندی میشود؟
یکی از محدودیتهای سناریوی ساده DHCP Snooping این است که دستگاههای دارای IP استاتیک در DHCP Snooping Binding Database ثبت نمیشوند.
در این حالت میتوان از ACL در سیسکو و بهطور مشخص ARP ACL برای مشخصکردن IP و MACهای معتبر استفاده کرد و آن را روی VLAN موردنظر اعمال کرد. دستور ip arp inspection filter برای این کار در پلتفرمهای مربوطه استفاده میشود. جزئیات Syntax را باید با مدل و نسخه نرمافزار سوئیچ تطبیق داد.
ARP ACL
IP معتبر + MAC معتبر
اعمال روی VLAN
DAI Validation
در این حالت میتوان از ARP ACL برای مشخصکردن IP و MACهای معتبر استفاده کرد و آن را روی VLAN موردنظر اعمال کرد. دستور ip arp inspection filter برای این کار در پلتفرمهای مربوطه استفاده میشود. جزئیات Syntax را باید با مدل و نسخه نرمافزار سوئیچ تطبیق داد.
DAI چه تفاوتی با DHCP Snooping، IP Source Guard و Port Security دارد؟
این قابلیتها همگی در امنیت لایه دسترسی مفید هستند، اما وظیفه یکسانی ندارند.
| کاربرد اصلی | چه چیزی را کنترل میکند؟ | قابلیت |
|---|---|---|
| جلوگیری از DHCP غیرمجاز و ایجاد Binding | پیامهای DHCP و Binding | DHCP Snooping |
| کاهش خطر ARP Spoofing | پیامهای ARP | DAI |
| کنترل جعل اطلاعات مبدأ | استفاده از IP/MAC روی پورت | IP Source Guard |
| محدودکردن MACهای مجاز | MAC Address روی پورت | Port Security |
بنابراین فعالکردن DAI به این معنی نیست که دیگر نیازی به سایر قابلیتهای امنیتی ندارید. این ابزارها در کنار هم یک لایه دفاعی بهتر برای Access Layer ایجاد میکنند.
مزایا و محدودیتهای DAI
DAI برای کنترل ARP در لایه دسترسی مفید است، اما بهتنهایی امنیت شبکه را تأمین نمیکند. ضمن اینکه یک Configuration اشتباه در Trust، VLAN یا Binding میتواند باعث شود ARP معتبر هم Drop شود.
- DAI فقط برای حل همه مشکلات امنیت شبکه طراحی نشده است.
- در شبکههای Static IP باید روش اعتبارسنجی مناسب در نظر گرفته شود.
- Syntax و قابلیتهای جزئی ممکن است بین مدلهای Cisco و نسخههای IOS یا IOS XE تفاوت داشته باشند.
همچنین DAI تنها یکی از قابلیتهای قابل استفاده در سوئیچهای Cisco است و بسته به نیاز شبکه، قابلیتهایی مانند QoS نیز برای مدیریت و اولویتبندی ترافیک اهمیت دارند. برای آشنایی با این قابلیت میتوانید آموزش پیکربندی QoS در سوئیچهای سیسکو را مطالعه کنید.
خلاصه دستورات DAI
روند کلی DAI در این سناریو:
DHCP Snooping
Binding Database
فعالسازی DAI روی VLAN
تعیین Trusted Interface
بررسی ARP
مهمترین دستورها در یک سناریوی معمول:
ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet0/1
ip dhcp snooping trust
ip arp inspection trust
ip arp inspection vlan 10
برای بررسی:
show ip dhcp snooping binding
show ip arp inspection vlan 10
show ip arp inspection interfaces
جمع بندی
در نهایت Dynamic ARP Inspection (DAI) یکی از قابلیتهای کاربردی سوئیچهای Cisco برای کاهش خطر حملاتی مانند ARP Spoofing و ARP Poisoning است. این قابلیت با بررسی پیامهای ARP و مقایسه اطلاعات آنها با دادههای معتبر شبکه میتواند از عبور بسیاری از پیامهای جعلی جلوگیری کند. البته عملکرد درست DAI به پیکربندی صحیح VLAN، پورتهای Trusted و Untrusted و در سناریوهای DHCPمحور، DHCP Snooping وابسته است. اگر هنوز در مرحله انتخاب تجهیزات هستید، نوع شبکه و قابلیتهای موردنیاز را قبل از خرید مشخص کنید. برای آشنایی با گزینههای مختلف، میتوانید راهنمای خرید و معرفی بهترین سوئیچ برای هر کسبوکار را نیز بررسی کنید.
اگر برای انتخاب سوئیچ مناسب، طراحی شبکه یا پیادهسازی قابلیتهای امنیتی Cisco نیاز به مشاوره و راهنمایی تخصصی دارید، میتوانید از کارشناسان تجارت سرور پارسه کمک بگیرید.
سؤالات متداول درباره DAI و Dynamic ARP Inspection
DAI چیست؟
DAI یا Dynamic ARP Inspection قابلیتی برای بررسی اعتبار پیامهای ARP در شبکه است که میتواند بستههای جعلی یا نامعتبر را شناسایی و Drop کند.
DAI چه تفاوتی با DHCP Snooping دارد؟
DHCP Snooping پیامهای DHCP را بررسی و Binding ایجاد میکند؛ DAI از این اطلاعات برای بررسی و اعتبارسنجی پیامهای ARP استفاده میکند.
آیا برای فعالسازی DAI باید DHCP Snooping فعال باشد؟
اگر کلاینتها از DHCP استفاده کنند، DAI از Bindingهای DHCP Snooping برای اعتبارسنجی ARP استفاده میکند. برای دستگاههای دارای Static IP میتوان از روشهایی مانند ARP ACL استفاده کرد.
آیا DAI از ARP Spoofing جلوگیری میکند؟
DAI با بررسی پیامهای ARP نامعتبر میتواند خطر ARP Spoofing را در شبکههای سوئیچی کاهش دهد.
Trusted Port در DAI چیست؟
پورتی است که پیامهای ARP دریافتی از آن تحت همان بررسی پورتهای Untrusted قرار نمیگیرند. بنابراین باید فقط برای مسیرهای واقعاً قابل اعتماد استفاده شود.
چرا DAI بسته ARP را Drop میکند؟
دلایل رایج شامل نبود Binding معتبر، تنظیم اشتباه VLAN یا Trust، استفاده از Static IP و وجود ARP ACL نامناسب است.
اگر کلاینت Static IP داشته باشد DAI چگونه کار میکند؟
دستگاههای دارای IP استاتیک Binding خودکار DHCP Snooping ندارند. در چنین شرایطی، بسته به مدل و نسخه Cisco، میتوان از روشهایی مانند ARP ACL برای مشخصکردن ارتباط معتبر IP و MAC استفاده کرد.
آیا DAI روی همه سوئیچهای Cisco به یک شکل پیکربندی میشود؟
خیر. Syntax و بعضی قابلیتهای DAI بسته به خانواده سوئیچ و نسخه نرمافزار Cisco ممکن است متفاوت باشد؛ بنابراین برای دستورات خاص، مستندات همان پلتفرم را بررسی کنید.


