Security Professionals - ipfw add deny all from eindgebruikers to any

SW_DAI-4-INVALID_ARP: 1 Invalid ARPs

19-08-2013, 09:09 door Bj0rn, 2 reacties
Hallo,

Sinds enige tijd heb ik last van de volgende melding in de cisco switch logs: SW_DAI-4-INVALID_ARP: 1 Invalid ARPs. Deze onstaat elke ochtend als de werkplekken binnen de organisatie automatisch opstarten. Voor deze werkplekken zit nog een IP phone. De werkplekken zitten dus gekoppeld aan de telefoon.

Op de poorten staat een port security van 1 acces en 1 voice. Bij de meeste werkplekken is bovenstaande melding geen probleem, echter zijn er ook een aantal werkplekken die een schop onder de kont nodig hebben om weer te functioneren.

Hebben jullie een idee waar de invalid ARP meldingen vandaan komen? Er draait (zoals ook al uit de melding op te vatten is) ARP inspection. De werkplekken maken verbinding over PCOIP.

Graag jullie hulp/tips. Alvast bedankt.
Reacties (2)
16-09-2013, 14:36 door AcidBurn - Bijgewerkt: 16-09-2013, 14:36
Zie de website van Cisco hierover;

This example shows how to configure source mac validation. Packets are dropped and an error message may be generated when the source address in the Ethernet header does not match the sender hardware address in the ARP body.

SwitchB# configure terminal

Enter configuration commands, one per line. End with CNTL/Z.

SwitchB(config)# ip arp inspection validate src-mac

SwitchB(config)# exit

SwitchB# show ip arp inspection vlan 100


Source Mac Validation : Enabled

Destination Mac Validation : Disabled

IP Address Validation : Disabled


Vlan Configuration Operation ACL Match Static ACL

---- ------------- --------- --------- ----------

100 Enabled Active


Vlan ACL Logging DHCP Logging

---- ----------- ------------

100 Deny Deny

SwitchB#

1w2d: %SW_DAI-4-INVALID_ARP: 9 Invalid ARPs (Req) on Gi3/31, vlan
100.([0002.0002.0002/170.1.1.2/0001.0001.0001/170.1.1.1/02:30:24 UTC Fri Feb 4 2005])

16-09-2013, 16:59 door Anoniem
Misschien komt dit omdat de werkstations Gratuitous ARP doen als onderdeel van de DHCP procedure, om te detecteren
of er wellicht een adres conflict is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.