需通过配置静态ARP+DAI(动态ARP检测)或ARP黑洞/ARP过滤实现,UR7208(Comware V7平台)参考配置如下:
1. 必配:固定静态ARP绑定
将IP与MAC强制绑定,冲突时不覆盖动态表项:
arp static 172.16.0.9 aa-bb-cc-dd-ee-ff 172.16.0.9对应的接口
2. 推荐:基于VLAN配置DAI(若下联是交换机)
在接入VLAN开启DHCP Snooping+DAI,仅信任静态绑定及DHCP分配的ARP:
全局开启
dhcp snooping enable
进入用户VLAN
vlan 10
arp detection enable
上联口设为信任口(可选,若UR7208是网关)
下联 access 口默认非信任
确认UR7208作为DHCP服务器时,或在DHCP Snooping设备上补全静态IP的DAI信任表项
arp detection ip 172.16.0.9 mac aa-bb-cc-dd-ee-ff vlan 10
3. 替代:配置ARP过滤(直接在网关接口拒绝非法ARP)
在网关接口配置ARP过滤规则,仅允许合法ARP通过:
创建ACL
acl number 4000
rule 0 permit arp sender-ip 172.16.0.9 0 sender-mac aa-bb-cc-dd-ee-ff
rule 5 permit arp sender-ip 172.16.0.0 0.0.255.255
应用到接口
interface GigabitEthernet 0/0
arp filter bind acl 4000
暂无评论