IP Source Guard (IPSG) ist ein Sicherheitsfeature auf Ethernet-Switches, das den IP-Datenverkehr eines Zugangs-Ports gegen die DHCP-Snooping-Binding-Tabelle filtert. Ein Client darf nur mit der IP-Adresse senden, die er per DHCP erhalten hat; Pakete mit fremder oder gefälschter Quell-IP-Adresse werden verworfen. Damit verhindert IPSG IP-Spoofing auf Schicht 2 und ergänzt DHCP Snooping und Dynamic ARP Inspection zur vollständigen Zugangs-Sicherung.
Wie IPSG arbeitet
IPSG legt pro Port eine Filterregel an, die nur Verkehr mit IP- und MAC-Adressen aus der Binding-Tabelle erlaubt. Taucht ein Paket mit einer anderen Quell-IP auf, etwa der Adresse des Gateways oder eines anderen Clients, wird es still verworfen. Clients mit statischer IP-Konfiguration erscheinen nicht in der DHCP-Tabelle und benötigen einen manuellen statischen Binding-Eintrag, sonst verlieren sie ihre Netzverbindung.
Kombination mit Port Security
In der typischen Ausbaustufe bindet IPSG zusätzlich die MAC-Adresse ein (ip verify source port-security). Die MAC-Prüfung der Port-Security-Funktion stellt sicher, dass an einem Port nur die gelernte MAC-Adresse sendet. Zusammen sperren beide Mechanismen sowohl gefälschte IP-Adressen als auch fremde MAC-Adressen. Bei Verstößen kann der Switch den Port in den Fehlerzustand versetzen, den der Artikel Errdisable beschreibt.
Konfiguration (Cisco IOS, Beispiel)
ip verify source port-security
interface GigabitEthernet0/2 ! Client-Port
ip verify source port-security
ip source binding 0050.7966.6800 vlan 10 192.168.10.50 interface GigabitEthernet0/3
Die Kontrolle zeigt show ip verify source mit der aktiven Filterregel je Port.
Grenzen
IPSG wirkt nur auf Schicht-2-Ports mit DHCP-basierten Clients; auf Trunk-Ports zu anderen Switches oder Routern ist es nicht einsetzbar, weil dort viele MAC- und IP-Adressen normal sind. Gegen ARP-basierte Angriffe hilft IPSG nicht, da es keine ARP-Pakete prüft — diese Aufgabe übernimmt Dynamic ARP Inspection. Erst das Zusammenspiel aller drei Features, die auf derselben Binding-Tabelle von DHCP Snooping aufbauen, sichert die Zugangsebene gegen Rogue-DHCP-Server, DHCP-Starving, ARP-Spoofing und IP-Spoofing.
Verwandte Grundlagen: Port-Security-Befehle, Spoofing, DHCP Snooping, Dynamic ARP Inspection, Errdisable, MAC-Adresse.