交换机配置IP地址冲突检测功能
冲突分类① 终端之间IP冲突PC/摄像头/服务器互相抢IP② 交换机三层接口/VRRP虚拟IP被其他设备占用网关IP冲突⚠️重要区别思科没有独立“终端IP冲突检测记录表”功能华为、H3C提供专门命令记录并保存冲突历史条目思科仅能实时输出冲突日志不会持久保存冲突记录表无法像另外两家一样直接查询历史冲突清单。一、三大厂商功能总览对照表功能项华为交换机 VRP5/VRP8S5720/S5735/S9300H3C V7S5130/S5560/S6520 主流新机H3C V5老款S5120V2/S5500V2思科 IOS/IOS-XE CatalystC9300/C3850/C2960开启终端IP冲突检测记录arp ip-conflict-detect enablearp user-ip-conflict record enablearp ip-conflict-detect enable无独立全局开关依靠ARP表自动触发日志开启本机三层IPVlanif/VRRP冲突告警内置自动生效arp ip-conflict log prompt随上面命令一并生效原生自带默认开启查看历史冲突记录清单display arp ip-conflict trackdisplay arp user-ip-conflict recorddisplay arp ip-conflict track无历史记录表只能查日志show logging清空冲突历史记录reset arp ip-conflict trackreset arp user-ip-conflict recordreset arp ip-conflict track无对应命令冲突SNMP Trap告警snmp-agent trap enable arpsnmp-agent trap enable arp user-ip-conflictsnmp-agent trap enable arp local-conflictsnmp-agent trap enable arp默认生成DUPADDR日志配合snmp发送trap本机网关冲突日志关键字IP_CONFLICTDUPIFIP冲突跟踪表统一记录%IP-4-DUPADDR终端冲突日志关键字ARP_IPCONFLICT_TRAPUSER_IP_CONFLICT冲突跟踪表统一记录无单独终端冲突日志标签仅ARP表震荡二、各厂商完整配置模板1. 华为交换机VRP5/VRP8通用Huaweisystem-view# 一条命令同时实现终端IP冲突检测 本机三层IP冲突告警并保存冲突记录[Huawei]arp ip-conflict-detectenable# 可选开启日志、SNMP告警[Huawei]info-centerenable[Huawei]snmp-agenttrapenablearp# 可选增强防止私设网关冲突[Huawei]arp anti-attack gateway-duplicateenablesave查询命令display arp ip-conflict track reset arp ip-conflict track display logbuffer|include IP_CONFLICT2. H3C V7交换机当前主流功能拆分两条命令分开配置H3Csystem-view# 1. 检测【终端之间IP冲突】生成冲突记录表[H3C]arp user-ip-conflict recordenable# 2. 检测【交换机自身Vlanif、VRRP虚拟IP冲突】[H3C]arp ip-conflict log prompt# 可选日志与SNMP[H3C]info-centerenable[H3C]info-centersourceARP channel logbuffer[H3C]snmp-agenttrapenablearp user-ip-conflict[H3C]snmp-agenttrapenablearp local-conflict save查询命令display arp user-ip-conflict record reset arp user-ip-conflict record display logbuffer|include DUPIFIP3. H3C V5老旧交换机H3Csystem-view arp ip-conflict-detectenablesave# 查询display arp ip-conflict track reset arp ip-conflict track4. 思科Catalyst IOS / IOS-XE重点说明核心限制没有一条命令开启“终端IP冲突检测并保存历史记录”只有交换机自身三层Vlan接口IP冲突时自动打印日志%IP-4-DUPADDR: Duplicate address 192.168.1.1 on Vlan10, sourced by xxxx.xxxx.xxxx内网两台终端IP冲突思科不会主动输出专用冲突日志、不会保存冲突条目想要监控终端IP冲突两种方案方案A定期脚本轮询show arp检测同一IP对应多个MAC方案B部署DAIDHCP Snooping推荐从源头防范思科基础配置网关冲突告警默认开启无需额外开启Switch#configure terminal ! 可选保证日志输出 Switch(config)#service timestamps log datetime msec Switch(config)#logging buffered 16384 ! 可选SNMP Switch(config)#snmp-server enable traps ip write memory思科排查冲突方式# 查看网关IP冲突日志 show logging | include DUPADDR # 人工排查终端冲突检查ARP表同一IP多条MAC show arp | include 192.168.1.100 # 根据MAC定位端口 show mac-address-table xxxx.xxxx.xxxx思科 预防IP冲突最佳实践DAI DHCP Snooping思科环境想要主动管控IP冲突不能只靠日志必须部署这套configure terminal ip dhcp snooping enable vlan 10 ip dhcp snooping vlan 10 ip arp inspection vlan 10 ! 上联口配置信任 interface GigabitEthernet0/24 ip dhcp snooping trust ip arp inspection trust三、说明华为一条命令两全终端冲突 网关冲突持久保存冲突记录表最友好。H3C V7功能拆分必须分开开启终端冲突、本机网关冲突日志区分明显。思科✅ 交换机自身网关IP冲突自动告警❌原生不支持终端IP冲突自动记录与告警只能人工巡检ARP表企业网建议部署DAI。冲突检测只是告警记录不会自动阻断设备。根治方案统一思路DHCP Snooping DAI(动态ARP检测) IP Source Guard从端口限制非法IP接入。