Protección de capa 2 - Verificación
DHCP Snooping — Estado
Switch# show ip dhcp snooping
Muestra:
- En qué VLANs está activo DHCP Snooping.
- Qué interfaces son trusted y cuáles tienen rate-limit.
- Si la inserción de la Option 82 está activa o no.
DHCP Snooping — Binding table
Switch# show ip dhcp snooping binding
Salida típica:
MacAddress IpAddress Lease(sec) Type VLAN Interface
------------------ --------------- ---------- ------------- ---- --------------------
00:AA:BB:CC:DD:EE 10.10.10.25 86400 dhcp-snooping 10 FastEthernet0/1
Cómo leerla:
- Es la relación MAC - IP - VLAN - puerto que aprendió el switch de los intercambios DHCP legítimos.
- Esta tabla es la base que usa DAI para validar el ARP. Si está vacía, DAI descartará el ARP de esos hosts.
Añadido pro:
show ip dhcp snooping statisticsmuestra los mensajes DHCP procesados y descartados.
DAI — Estado
Switch# show ip arp inspection
Muestra:
- En qué VLANs está activo DAI.
- El conteo de paquetes ARP reenviados y descartados (drops).
DAI — Interfaces
Switch# show ip arp inspection interfaces
Salida típica:
Interface Trust State Rate (pps) Burst Interval
--------------- -------------- ------------ ----------------
Fa0/1 Untrusted 15 1
Gi0/1 Trusted None N/A
Confirma qué puertos son trusted (servidores/uplinks) y cuáles untrusted (usuarios), y el límite de tasa.
DAI — Por VLAN
Switch# show ip arp inspection número-vlan
Detalle de la inspección ARP en esa VLAN concreta (paquetes válidos, descartados, etc.).
Non-default Native VLAN
Se verifica en el troncal (ver Trunk & DTP - Verificación):
Switch# show interfaces trunk
Confirma que la columna Native vlan NO sea la 1, y que coincida en ambos extremos.