AC 旁挂核心,VAP‑profile 下修改客户端 IP 学习模式,只允许 DHCP 成功后才学习客户端 IP,拒绝终端缓存旧 IP、探测报文,减少异常 ARP 上送到核心网关。
#AC配置,进入业务vap‑profile
vap‑profile name hotel‑wifi
learn‑client‑address dhcp‑strict #仅DHCP获取IP才学习客户端IP,忽略终端缓存IP的ARP报文
arp anti‑attack check user‑bind enable
quit
learn‑client‑address dhcp‑strict:终端必须完成 DHCP 获取地址,AC 才记录客户端 IP;终端休眠重连发带旧缓存 IP 的 ARP 探测报文,AC 不再学习该 IP,不会把异常 ARP 透传到核心网关。
接入 POE 交换机下联 AP 端口配置边缘端口,避免 AP 上下线触发 TC,TC 会让核心 ARP 表快速老化,加剧 ARP 冲突告警。
#接入POE交换机,接AP端口配置
interface GigabitEthernet 1/0/1
stp edged‑port enable
quit
#核心交换机系统视图
anti‑attack gateway‑duplicate enable
system‑view
arp timer aging 1800 #单位秒,建议和DHCP租期匹配,例租期4h,老化设1800‑3600
⚠️不建议直接全关 ARP 冲突告警,否则真出现真实网关 IP 冲突故障时收不到告警;只关闭【本地网关 IP 冲突的 trap 上送】,日志还保留,可以看日志排查真实故障。
#核心交换机
system‑view
#关闭【本机网关IP被别的MAC宣告】这个告警的SNMP trap上送(日志还会记录在logbuffer)
undo snmp‑agent trap enable arp local‑conflict
#用户之间普通IP冲突告警保留,不要关闭:
#snmp‑agent trap enable arp user‑ip‑conflict
区分两个告警:
local‑conflict:收到 ARP 报文源 IP 等于本机 Vlanif 网关 IP,但 MAC 不是本机,就是刷屏的网关冲突告警;关闭 trap,日志仍然写本地 logbuffer,方便事后排查;user‑ip‑conflict:终端‑终端之间 IP 冲突,这个告警建议保留,用于发现真实客人终端 IP 冲突故障。
display arp ip‑conflict track,确认冲突 MAC 是无线终端网卡 MAC,还是网络设备 MAC;
stp edged‑port enable;learn‑client‑address dhcp‑strict;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论