Цитата:
Уточните, пожалуйста, с какой целью нужно дополнительно блокировать ARP, если он итак будет заблокирован у клиентов, для которых нет связки.
Пожалуй с такого ракурса, что цели, равно как и смысла, я в такой ситуации не вижу.
Но есть вопрос.
Получается, что логику работы ACL в условиях использования DHCP Snooping IMPB ACL Strict, нужно строить исходя из того, что разрешен трафик от определенной связки (MAC, IP, Port), а все остальное уже запрещено IMPB.
Иначе говоря сеть надо защищать от того, что может прийти от клиента, для которого создана связка на свитче?
Как в таком случае будут работать правила ACL? Ведь трафик уже как бы попал под одно правило, созданное DHCP Snooping IMPB.
Цитата:
Приведите, пожалуйста, полные настройки в плане IMPB с указанием того, используется ли DHCP Snooping.
Цитата:
enable address_binding dhcp_snoop
enable address_binding trap_log
enable address_binding arp_inspection (старый конфиг и прошивка)
config address_binding ip_mac ports 1-8 state enable strict allow_zeroip enable forward_dhcppkt enable mode acl stop_learning_threshold 500
config address_binding dhcp_snoop max_entry ports 1-8 limit no_limit