DHCP snooping, DAI et port-security
Les protections L2 ciblent des attaques à l’intérieur du LAN. DHCP snooping distingue les ports autorisés à recevoir des réponses serveur et peut construire une base de liaisons. DAI vérifie des messages ARP avec des sources de validation comme cette base. Port-security limite les MAC admissibles. Ces fonctions nécessitent une conception des ports de confiance et des cas à IP statique.
Votre objectif
Savoir expliquer dhcp snooping, dai et port-security, interpréter l’exemple et résoudre la mise en application sans recopier le corrigé.
- 5.7 Configure and verify Layer 2 security features (DHCP snooping, dynamic ARP inspection, and port security)
Prérequis : les notions précédentes, notamment ACL : ordre, wildcard et refus implicite.
Relier les idées
CARTE CONCEPTUELLEDHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration.
Comprendre, étape par étape
DHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration.
DAI peut valider les associations ARP à partir de la base DHCP snooping ; les hôtes statiques nécessitent une prise en compte adaptée.
Port-security peut limiter les MAC autorisées et appliquer des modes de violation protect, restrict ou shutdown.
Les ports trusted doivent être choisis avec soin ; faire confiance à tous les ports annule une partie importante de la protection.
Un exemple concret
SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10
SW1(config)# interface GigabitEthernet0/24
SW1(config-if)# ip dhcp snooping trust
SW1(config-if)# exit
SW1(config)# ip arp inspection vlan 10
SW1(config)# interface GigabitEthernet0/10
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 1
SW1(config-if)# switchport port-security mac-address sticky
! Adapter les ports trusted DAI et les hôtes statiques avant activation.Les invites indiquent le mode IOS ; ne les saisissez pas avec la commande. Adaptez noms d’interfaces, fonctionnalités et syntaxe au modèle. Sorties illustratives, non captures d’un matériel réel.
À vous de jouer
Pourquoi activer DAI sans analyser les hôtes statiques peut-il interrompre un service ?
Un indice, pas la réponse
Identifiez le contexte et la couche concernés. Comparez votre hypothèse aux quatre règles de la leçon avant de consulter le corrigé.
Voir le raisonnement corrigé
Leur association IP/MAC peut ne pas exister dans la base snooping. Prévoir validation statique ou politique adaptée et tester avant généralisation.
Le déclic en quatre questions
Quatre affirmations à distinguer des idées reçues. Correction immédiate, sans effet sur votre certification.
À retenir
DHCP snooping empêche les réponses DHCP serveur indésirables sur les ports non trusted selon sa configuration. Les ports trusted doivent être choisis avec soin ; faire confiance à tous les ports annule une partie importante de la protection.
Ce marqueur est personnel : refaites l’exercice pour vérifier votre maîtrise.
Sources & vérification
Référentiel vérifié le 2026-10-09. Sources de référence, explications originales. Les configurations et TP n’ont pas été exécutés sur IOS/Packet Tracer dans cette livraison.