Привет, сетевой друг!
Поговорим о еще 5 способах защититься от ARP-спуфинга.🟣DHCP Fingerprinting (Cisco): помогает отличать настоящие устройства от «поддельных» по DHCP‑опциям и блокировать аномальные запросы.
ip dhcp snooping
ip dhcp snooping vlan 10
ip dhcp snooping information option allow-untrusted
ip device tracking
ip dhcp snooping verify mac-address
Теперь IP выдаётся только тем, кто «узнан» по fingerprint порта.
🟣ARP Watch с алертами (Linux): Следим за резкой сменой MAC/IP или «прыжками» адресов между портами.
sudo apt install arpwatch
sudo systemctl start arpwatch@eth0
grep -E "flip|changed" /var/log/syslog
arpwatch -i eth0 -m admin@example.com
Мгновенные уведомления при подозрительных событиях.
🟣Сверка ARP и Routing Table (Cisco): Отслеживаем, если ARP говорит одно, а маршрутизатор - другое, что часто сигнализирует о MITM.
show arp | include 192.168.
show ip route 192.168.1.0
event manager applet ARP-ANOMALY
event syslog pattern "ARP-4-DUPADDR"
action 1.0 syslog msg "‼ Detected ARP anomaly"
action 2.0 cli command "show arp"
action 3.0 cli command "show mac address-table"
🟣EVPN/VXLAN asserts (Linux/DC): Для датацентров с EVPN можно проверять соответствие MAC/VNI/IP и ловить аномалии.
watch -n 5 "evpn mac vni 10010; evpn arp-cache vni 10010"
🟣«Прыгающие MAC» на MikroTik: Ловим спуфинг, когда MAC внезапно появляется на другом порту.
/interface ethernet monitor ether1 once
/ip firewall filter add chain=forward src-mac-address=00:11:22:33:44:55 action=drop log=yes log-prefix="ARP-ALERT"
/interface ethernet switch port set ether3 learned-mac-address-limit=1
/interface ethernet switch port set ether3 restrict-vlan-host=yes
Серверная Админа | #network