LEÇON 65 · 19 MIN ESTIMÉES

DHCP snooping, DAI et port-security

Les protections L2 ciblent des attaques à l’intérieur du LAN. DHCP snooping distingue les ports autorisés à recevoir des réponses serveur et peut construire une base de liaisons. DAI vérifie des messages ARP avec des sources de validation comme cette base. Port-security limite les MAC admissibles. Ces fonctions nécessitent une conception des ports de confiance et des cas à IP statique.

Votre objectif

Savoir expliquer dhcp snooping, dai et port-security, interpréter l’exemple et résoudre la mise en application sans recopier le corrigé.

  • 5.7 Configure and verify Layer 2 security features (DHCP snooping, dynamic ARP inspection, and port security)

Prérequis : les notions précédentes, notamment ACL : ordre, wildcard et refus implicite.

Relier les idées

CARTE CONCEPTUELLE
DHCP snooping, DAI et port-securityCarte conceptuelle simplifiée : Identité / source → Politique ordonnée → Autoriser / refuser → Traces / contrôle. Les liens illustrent les relations pédagogiques, pas nécessairement des connexions physiques ni l’ordre complet d’un protocole.Identité / source01Politique ordonnée02Autoriser / refuser03Traces / contrôle04CARTE CONCEPTUELLE · SCHÉMA SIMPLIFIÉ
Carte simplifiée : les liens représentent les relations du sujet, pas nécessairement une topologie physique. Les étapes ci-dessous détaillent les règles réelles.

DHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration.

Comprendre, étape par étape

01

DHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration.

02

DAI peut valider les associations ARP à partir de la base DHCP snooping ; les hôtes statiques nécessitent une prise en compte adaptée.

03

Port-security peut limiter les MAC autorisées et appliquer des modes de violation protect, restrict ou shutdown.

04

Les ports trusted doivent être choisis avec soin ; faire confiance à tous les ports annule une partie importante de la protection.

Un exemple concret

CISCO IOS · COMMANDES COMMENTÉES
SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10
SW1(config)# interface GigabitEthernet0/24
SW1(config-if)# ip dhcp snooping trust
SW1(config-if)# exit
SW1(config)# ip arp inspection vlan 10
SW1(config)# interface GigabitEthernet0/10
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 1
SW1(config-if)# switchport port-security mac-address sticky
! Adapter les ports trusted DAI et les hôtes statiques avant activation.

Les invites indiquent le mode IOS ; ne les saisissez pas avec la commande. Adaptez noms d’interfaces, fonctionnalités et syntaxe au modèle. Sorties illustratives, non captures d’un matériel réel.

PASSER DE LA LECTURE AU RÉFLEXE

À vous de jouer

Pourquoi activer DAI sans analyser les hôtes statiques peut-il interrompre un service ?

Un indice, pas la réponse

Identifiez le contexte et la couche concernés. Comparez votre hypothèse aux quatre règles de la leçon avant de consulter le corrigé.

Voir le raisonnement corrigé

Leur association IP/MAC peut ne pas exister dans la base snooping. Prévoir validation statique ou politique adaptée et tester avant généralisation.

Le déclic en quatre questions

Quatre affirmations à distinguer des idées reçues. Correction immédiate, sans effet sur votre certification.

À retenir

DHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration. Les ports trusted doivent être choisis avec soin ; faire confiance à tous les ports annule une partie importante de la protection.

Ce marqueur est personnel : refaites l’exercice pour vérifier votre maîtrise.

Sources & vérification

Référentiel vérifié le 2026-10-09. Sources de référence, explications originales. Les configurations et TP n’ont pas été exécutés sur IOS/Packet Tracer dans cette livraison.

Trouver une connexion

Échap pour fermer · recherche locale, sans serveur