DHCP探测
伪造一个DHCP服务器进行DHCP应答全局启用dhcp探测R1(config)#ip dhcp snooping指定要实现探测的vlanR1(config)#ip dhcp snooping vlan id指定DHCP服务器连接的端口为可信的R1(config)#interface typemod/numR1(config-if)#ip dhcp snooping trust设定不可信端口限制DHCP请求速率R1(config)#interface typemod/numR1(config-if)#ip dhcp snooping limit rate rate源IP地址防护伪造一个IP源地址进行DDOS之类的***不使用dhcp的主机,配置静态源ip地址绑定R1(config)#ip source bingding mac-addressvlan vlan-idip-address interface typemod/num在一个或多个交换机端口启用源IP地址防护R1(config)#interface typemod/numR1(config-if)#ip vertify source port-sercurity动态ARP检查侦听到ARP请求后发送ARP应答,应答中包括***者的MAC地址在一个或多个客户vlan上启用DAIR1(config)#ip arp inspection vlan vlan-range指定与其他交换机相连的端口指定为可信任的R1(config)#interface typemod/numR1(config-if)#ip arp inspection trust静态的配置了IP地址的话R1(config)#arp access-list acl-nameR1(config-acl)#permit ip host sender-ip machost sender-mac[log]R1(config-acl)#exit将ARP访问列表应用于DAIR1(config)#ip arp inspection filter arp-acl-namevlan vlan-range[static]启用DAI验证R1(config)#ip arp inspection validate {[src-mac] [dst-mac] [ip]}