Aby ograniczyć spoofing ARP na przełączniku dostępowym, gdzie Port-channel1 jest łączem nadrzędnym (uplink), które dwie konfiguracje należy zastosować na przełączniku dostępowym? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: ip dhcp snooping vlan 1-4094 ip dhcp snooping ! interface Port-channel1 ip dhcp snooping trust, ip arp inspection vlan 1-4094 ! interface Port-channel1 ip arp inspection trust.
Dlaczego to jest odpowiedź
Aby ograniczyć spoofing ARP, należy włączyć DHCP Snooping i Dynamic ARP Inspection (DAI). DHCP Snooping śledzi adresy IP przypisane przez serwer DHCP, tworząc bazę danych zaufanych powiązań IP-MAC. Komendy ip dhcp snooping vlan 1-4094 i ip dhcp snooping globalnie aktywują tę funkcję. Następnie, interface Port-channel1 ip dhcp snooping trust oznacza port uplink jako zaufany, co pozwala na przepuszczanie pakietów DHCP z serwera. DAI wykorzystuje bazę danych DHCP Snooping do walidacji pakietów ARP. Komenda ip arp inspection vlan 1-4094 globalnie włącza DAI dla określonych VLANów. Komenda interface Port-channel1 ip arp inspection trust oznacza port uplink jako zaufany, umożliwiając przepuszczanie pakietów ARP z zaufanych źródeł, takich jak routery. Pozostałe opcje są nieprawidłowe, ponieważ: switchport protected izoluje porty, ale nie zapobiega spoofingowi ARP. switchport port-security maximum 1 ogranicza liczbę adresów MAC, ale nie waliduje pakietów ARP. ip arp inspection trust bez wcześniejszego włączenia DAI globalnie nie będzie działać. ip verify source mac-check jest używane do weryfikacji źródła IP, ale nie ARP.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana