Траблшутинг ошибки Cisco %SW_DAI-4-INVALID_ARP: сбои Dynamic ARP Inspection
- В системном журнале Cisco IOS регистрируются сообщения вида
%SW_DAI-4-INVALID_ARP: 1 invalid ARP packets received on interface Gi1/0/1, [VLAN 10/MAC/IP]. - Клиентские устройства теряют сетевую связность, не могут разрешить шлюз по умолчанию.
- Сетевые порты доступа переходят в состояние
err-disabledпри превышении лимита скорости ARP-пакетов.
1. Анализ журнала и сбойного пакета
Определите порт, VLAN и несоответствие IP/MAC в сообщении syslog:
show ip arp inspection vlan 10
show ip arp inspection statistics vlan 102. Проверка базы привязок DHCP Snooping
Убедитесь, что клиент получил адрес по DHCP и присутствует в таблице:
show ip dhcp snooping binding | include Gi1/0/13. Решение проблемы для статических IP-адресов (ARP ACL)
Если на хосте задан статический IP, создайте список доступа ARP и привяжите его к DAI:
arp access-list STATIC_HOSTS
permit ip host 192.168.10.50 mac host 0011.2233.4455
exit
ip arp inspection filter STATIC_HOSTS vlan 104. Настройка доверенных интерфейсов (Trust Ports)
Для uplink-портов к маршрутизаторам и другим коммутаторам включите доверенный режим:
interface GigabitEthernet1/0/24
ip arp inspection trust
ip dhcp snooping trust5. Корректировка Rate Limiting и защита от Err-Disable
interface GigabitEthernet1/0/1
ip arp inspection limit rate 30
exit
errdisable recovery cause arp-inspection
errdisable recovery interval 30 Частые вопросы (FAQ)
Почему DAI блокирует трафик легитимного хоста со статическим IP?
DAI по умолчанию проверяет ARP-пакеты только по базе DHCP Snooping. Если адрес назначен вручную, записи в базе нет, и пакет отбрасывается. Для таких хостов требуется создание ARP ACL.
Что означает опция ip arp inspection validate?
Она включает дополнительную валидацию полей ARP-пакета: src-mac (соответствие заголовка Ethernet и ARP payload), dst-mac (проверка MAC получателя) и ip (проверка некорректных IP-адресов, таких как 0.0.0.0 или 255.255.255.255).
Почему порт переходит в err-disabled из-за DAI?
На untrusted-портах по умолчанию включен лимит скорости (15 пакетов в секунду). При превышении лимита (например, при сетевом сканировании или сбое сетевой карты) порт блокируется.
Нужно ли настраивать trust на портах доступа (Access)?
Нет, порты доступа для конечных пользователей всегда должны оставаться untrusted для защиты от атак типа ARP Spoofing / Man-in-the-Middle.