Protección de capa 2 - Verificación

DHCP Snooping — Estado

Switch# show ip dhcp snooping

Muestra:

  • En qué VLANs está activo DHCP Snooping.
  • Qué interfaces son trusted y cuáles tienen rate-limit.
  • Si la inserción de la Option 82 está activa o no.

DHCP Snooping — Binding table

Switch# show ip dhcp snooping binding

Salida típica:

MacAddress          IpAddress        Lease(sec)  Type           VLAN  Interface
------------------  ---------------  ----------  -------------  ----  --------------------
00:AA:BB:CC:DD:EE   10.10.10.25      86400       dhcp-snooping   10    FastEthernet0/1

Cómo leerla:

  • Es la relación MAC - IP - VLAN - puerto que aprendió el switch de los intercambios DHCP legítimos.
  • Esta tabla es la base que usa DAI para validar el ARP. Si está vacía, DAI descartará el ARP de esos hosts.

Añadido pro: show ip dhcp snooping statistics muestra los mensajes DHCP procesados y descartados.


DAI — Estado

Switch# show ip arp inspection

Muestra:

  • En qué VLANs está activo DAI.
  • El conteo de paquetes ARP reenviados y descartados (drops).

DAI — Interfaces

Switch# show ip arp inspection interfaces

Salida típica:

Interface        Trust State     Rate (pps)    Burst Interval
---------------  --------------  ------------  ----------------
Fa0/1            Untrusted           15               1
Gi0/1            Trusted            None              N/A

Confirma qué puertos son trusted (servidores/uplinks) y cuáles untrusted (usuarios), y el límite de tasa.


DAI — Por VLAN

Switch# show ip arp inspection número-vlan

Detalle de la inspección ARP en esa VLAN concreta (paquetes válidos, descartados, etc.).


Non-default Native VLAN

Se verifica en el troncal (ver Trunk & DTP - Verificación):

Switch# show interfaces trunk

Confirma que la columna Native vlan NO sea la 1, y que coincida en ambos extremos.