Prerrequisitos

  • VLANs y troncales ya configurados.

  • Identificar qué puertos son trusted (hacia servidores DHCP legítimos y dispositivos intermedios) y cuáles untrusted (hacia dispositivos finales de usuarios).

  • DAI se apoya en la binding table que construye DHCP Snooping, así que normalmente se habilita DHCP Snooping primero.

Configuración

DHCP Snooping

Es una técnica de protección de ataques que se configura en los switches. Sirve para evitar ataques de DHCP spoofing (servidor DHCP pirata) y DHCP starvation (agotar el pool). Trabaja con el concepto de puertos trusted y untrusted:

  • Los puertos untrusted no pueden recibir mensajes DHCP Offer y DHCP Ack (los que envía un servidor).
  • Los puertos trusted sí pueden recibir DHCP Offer y Ack.
  • Permite rate-limiting de mensajes DHCP.

Comandos:

Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan número-vlan
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# ip dhcp snooping limit rate número
Switch(config)# no ip dhcp snooping information option
  • ip dhcp snooping: activa DHCP Snooping globalmente.
  • ip dhcp snooping vlan <n>: lo activa en esa(s) VLAN(s).
  • ip dhcp snooping trust: marca la interface como confiable (hacia el servidor DHCP legítimo).
  • ip dhcp snooping limit rate <n>: limita los mensajes DHCP por segundo en la interface (mitiga starvation).
  • no ip dhcp snooping information option: desactiva la inserción de la Option 82 (útil cuando el equipo no debe insertarla).

Dynamic ARP Inspection (DAI)

Valida los mensajes ARP contra la binding table de DHCP Snooping para evitar ataques de ARP spoofing / man-in-the-middle. Igual que DHCP Snooping, usa puertos trusted/untrusted:

  • Los puertos trusted son los que se conectan a servidores y a dispositivos intermedios.
  • Los puertos untrusted son todos los que se conectan a los dispositivos finales de los usuarios.
  • Rate limiting por defecto de 15 paquetes por segundo.

Comandos:

Switch(config)# ip arp inspection vlan número-vlan
Switch(config-if)# ip arp inspection trust
Switch(config-if)# ip arp inspection limit número
Switch(config-if)# ip arp inspection limit none
  • ip arp inspection vlan <n>: activa DAI en esa VLAN.
  • ip arp inspection trust: marca la interface como confiable (no inspecciona su ARP).
  • ip arp inspection limit <n>: cambia el límite de paquetes ARP por segundo.
  • ip arp inspection limit none: quita el límite en esa interface.

Non Default Native VLAN

Mitiga el ataque Double Tagging (VLAN hopping):

  • Los atacantes pueden realizar el ataque “Double Tagging”.
  • Nunca se debe utilizar la VLAN 1 como VLAN nativa en los troncales, y no utilizar la VLAN 1 para los puertos de acceso de los dispositivos finales.

La configuración de la VLAN nativa se hace en el troncal (ver Trunk & DTP - Configuración):

Switch(config-if)# switchport trunk native vlan vlan-dedicada

Buena práctica: usar una VLAN dedicada y sin uso como nativa (no la 1), igual en ambos extremos del troncal, y dejar la VLAN 1 sin puertos de acceso.


Dos ejemplos completos de configuración

Ejemplo 1 — DHCP Snooping en la VLAN de usuarios

Diseño: en SW1, la VLAN 10 es de usuarios. El uplink Gi0/1 va hacia el servidor DHCP legítimo (trusted); los puertos de acceso Fa0/1-24 son untrusted con límite de tasa.

SW1# configure terminal

! Activar DHCP Snooping global y en la VLAN 10
SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10

! El uplink hacia el servidor DHCP es de confianza
SW1(config)# interface gigabitEthernet 0/1
SW1(config-if)# ip dhcp snooping trust
SW1(config-if)# exit

! Puertos de acceso: untrusted (por defecto) con rate-limit
SW1(config)# interface range fastEthernet 0/1 - 24
SW1(config-if-range)# ip dhcp snooping limit rate 100
SW1(config-if-range)# end
SW1# copy running-config startup-config

Ejemplo 2 — DHCP Snooping + DAI juntos en la VLAN 10

Diseño: sobre lo anterior, se añade DAI en la VLAN 10 (se apoya en la binding table del snooping). El mismo uplink Gi0/1 es trusted para ARP.

SW1# configure terminal

! (DHCP Snooping ya activo del ejemplo anterior)

! Activar DAI en la VLAN 10
SW1(config)# ip arp inspection vlan 10

! El uplink hacia servidores/dispositivos intermedios es trusted para ARP
SW1(config)# interface gigabitEthernet 0/1
SW1(config-if)# ip arp inspection trust
SW1(config-if)# exit

! (Opcional) ajustar el límite de ARP en un puerto concreto
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# ip arp inspection limit 8
SW1(config-if)# end
SW1# write memory

Verificación rápida (comprobar que quedó bien)

La verificación detallada está en Snooping & DAI - Verificación.

! DHCP Snooping y su binding table
SW1# show ip dhcp snooping
SW1# show ip dhcp snooping binding

! DAI
SW1# show ip arp inspection
SW1# show ip arp inspection interfaces

Qué deberías ver:

  • En show ip dhcp snooping: la(s) VLAN(s) con snooping activo y las interfaces trusted.
  • En show ip dhcp snooping binding: la relación IP-MAC-puerto-VLAN aprendida (la base para DAI).
  • En show ip arp inspection: la(s) VLAN(s) con DAI activo y los puertos trusted/untrusted.

Todos los comandos de tus diapositivas están incluidos (DHCP Snooping, DAI y Non-default Native VLAN). Las notas de buena práctica y el orden snooping→DAI son estándar. Si quieres que quite algo, dime.