Dynamic ARP Inspection (DAI) ist ein Sicherheitsfeature auf Ethernet-Switches, das ARP-Pakete auf nicht vertrauenswürdigen Ports gegen die DHCP-Snooping-Binding-Tabelle prüft. Damit verhindert es ARP-Spoofing und ARP-Poisoning, mit denen Angreifer sich als Gateway oder Nachbar-Gerät ausgeben und den Datenverkehr abfangen (Man-in-the-Middle). DAI setzt voraus, dass DHCP Snooping auf dem Switch aktiv ist und die Binding-Tabelle füllt.

Wie DAI arbeitet

Der Switch unterscheidet wie beim DHCP Snooping trusted und untrusted Ports. Auf trusted Ports (Router, Server, andere Switches) wird ARP nicht geprüft; dort wird korrektes Verhalten unterstellt. Auf untrusted Ports wird jedes ARP-Paket gegen die Binding-Tabelle validiert: Stimmen die im ARP genannte IP-Adresse und MAC-Adresse mit einem gelernten Eintrag überein, wird das Paket weitergeleitet. Pakete ohne passenden Eintrag oder mit Widerspruch werden verworfen und protokolliert.

Zusätzlich lassen sich Validierungsprüfungen aktivieren, etwa dass die Ethernet-Quell-MAC-Adresse der Sender-MAC im ARP entspricht oder dass keine ungültigen Adressen wie 0.0.0.0 verwendet werden. Geräte mit statischer IP-Konfiguration, die nicht in der Binding-Tabelle stehen, können über ARP-ACLs oder statische Binding-Einträge freigeschaltet werden.

Ratenbegrenzung gegen CPU-Überlast

Weil die Prüfung in der CPU des Switches läuft, begrenzt DAI die Zahl der ARP-Pakete pro Sekunde auf untrusted Ports. Ein Angreifer, der massenhaft ARP-Replies sendet, würde sonst die CPU belasten und den Switch lahmlegen (Denial of Service). Übersteigt ein Port das Limit, stuft der Switch dies als Verstoß ein und kann den Port in den Fehlerzustand versetzen, den der Artikel Errdisable beschreibt.

Konfiguration (Cisco IOS, Beispiel)

ip arp inspection vlan 10
ip arp inspection validate src-mac dst-mac ip
interface GigabitEthernet0/2   ! Client-Port
 ip arp inspection limit rate 15

Die Kontrolle zeigt show ip arp inspection mit Zählern für geprüfte und verworfene Pakete pro VLAN und Port.

Grenzen und Zusammenspiel

DAI wirkt nur auf IPv4-ARP; IPv6 verwendet NDP statt ARP und braucht andere Schutzmechanismen. Außerdem schützt DAI nicht davor, dass ein Client eine fremde IP-Adresse für normale IP-Pakete nutzt. Diese Lücke schließt IP Source Guard, der IP-Datenverkehr gegen dieselbe Binding-Tabelle filtert. Beide Features laufen in der Praxis gemeinsam auf den Zugangs-Ports.

Verwandte Grundlagen: ARP, Spoofing, DHCP Snooping, IP Source Guard, Errdisable, MAC-Adresse.