Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%SW_DAI-4-INVALID_ARP Сетевое оборудование и VPN

Траблшутинг ошибки Cisco %SW_DAI-4-INVALID_ARP: сбои Dynamic ARP Inspection

Обновлено: 24.08.2026 · Официальная документация ↗
  • В системном журнале Cisco IOS регистрируются сообщения вида %SW_DAI-4-INVALID_ARP: 1 invalid ARP packets received on interface Gi1/0/1, [VLAN 10/MAC/IP].
  • Клиентские устройства теряют сетевую связность, не могут разрешить шлюз по умолчанию.
  • Сетевые порты доступа переходят в состояние err-disabled при превышении лимита скорости ARP-пакетов.

1. Анализ журнала и сбойного пакета

Определите порт, VLAN и несоответствие IP/MAC в сообщении syslog:

show ip arp inspection vlan 10
show ip arp inspection statistics vlan 10

2. Проверка базы привязок DHCP Snooping

Убедитесь, что клиент получил адрес по DHCP и присутствует в таблице:

show ip dhcp snooping binding | include Gi1/0/1

3. Решение проблемы для статических IP-адресов (ARP ACL)

Если на хосте задан статический IP, создайте список доступа ARP и привяжите его к DAI:

arp access-list STATIC_HOSTS
 permit ip host 192.168.10.50 mac host 0011.2233.4455
exit
ip arp inspection filter STATIC_HOSTS vlan 10

4. Настройка доверенных интерфейсов (Trust Ports)

Для uplink-портов к маршрутизаторам и другим коммутаторам включите доверенный режим:

interface GigabitEthernet1/0/24
 ip arp inspection trust
 ip dhcp snooping trust

5. Корректировка Rate Limiting и защита от Err-Disable

interface GigabitEthernet1/0/1
 ip arp inspection limit rate 30
exit
errdisable recovery cause arp-inspection
errdisable recovery interval 30
💡 Практика специалистов: При внедрении DAI всегда настраивайте сначала 'ip dhcp snooping' и убедитесь, что база привязок полностью наполнилась, иначе включение 'ip arp inspection vlan' приведет к мгновенному падению сетевой связности всех хостов в сегменте.

Частые вопросы (FAQ)

Почему DAI блокирует трафик легитимного хоста со статическим IP?

DAI по умолчанию проверяет ARP-пакеты только по базе DHCP Snooping. Если адрес назначен вручную, записи в базе нет, и пакет отбрасывается. Для таких хостов требуется создание ARP ACL.

Что означает опция ip arp inspection validate?

Она включает дополнительную валидацию полей ARP-пакета: src-mac (соответствие заголовка Ethernet и ARP payload), dst-mac (проверка MAC получателя) и ip (проверка некорректных IP-адресов, таких как 0.0.0.0 или 255.255.255.255).

Почему порт переходит в err-disabled из-за DAI?

На untrusted-портах по умолчанию включен лимит скорости (15 пакетов в секунду). При превышении лимита (например, при сетевом сканировании или сбое сетевой карты) порт блокируется.

Нужно ли настраивать trust на портах доступа (Access)?

Нет, порты доступа для конечных пользователей всегда должны оставаться untrusted для защиты от атак типа ARP Spoofing / Man-in-the-Middle.

Полезные материалы
Рекомендуем