La sécurité au niveau de la couche 2 du modèle OSI est souvent négligée au profit des pare-feu et des systèmes de détection d’intrusion en périphérie. Pourtant, le protocole ARP (Address Resolution Protocol), conçu sans mécanisme d’authentification, constitue l’une des failles les plus critiques d’un réseau local. Le Dynamic ARP Inspection (DAI) est la fonctionnalité de sécurité Cisco IOS indispensable pour contrer les attaques de type Man-in-the-Middle (MitM), notamment l’ARP Poisoning.
Le problème : L’ARP Poisoning et les attaques Man-in-the-Middle
Le protocole ARP permet de faire la correspondance entre une adresse IP connue et une adresse MAC inconnue sur un segment de réseau. En raison de sa nature « sans état » (stateless), un équipement accepte les réponses ARP même s’il n’a jamais émis de requête (Gratuitous ARP). Un attaquant peut exploiter cette faiblesse en envoyant des messages ARP falsifiés pour associer son adresse MAC à l’adresse IP de la passerelle par défaut ou d’un autre serveur. Tout le trafic est alors intercepté par l’attaquant avant d’être redirigé, permettant l’espionnage ou la modification des données.
Fonctionnement du Dynamic ARP Inspection
Le DAI intercepte tous les paquets ARP circulant sur les ports non approuvés d’un commutateur. Il vérifie la validité de la liaison IP-vers-MAC contenue dans le paquet ARP avant de le transmettre ou de le rejeter. Pour effectuer cette vérification, le DAI s’appuie sur deux sources de confiance :
- La base de données DHCP Snooping binding : Le DAI consulte la table générée par le DHCP Snooping pour confirmer que l’adresse MAC et l’adresse IP du paquet ARP correspondent à un bail DHCP légitime.
- Les ARP Access Control Lists (ACL) : Pour les équipements configurés avec des adresses IP statiques, l’administrateur peut créer des listes manuelles de correspondance.
Si la correspondance est introuvable ou incorrecte, le paquet ARP est jeté et un message de log est généré, protégeant ainsi l’intégrité de la table ARP des hôtes du VLAN.
Configuration du DAI sur Cisco IOS
La mise en œuvre du DAI nécessite que le DHCP Snooping soit préalablement activé, car c’est lui qui fournit les informations nécessaires à la validation.
1. Activation du DHCP Snooping (prérequis) :
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10
2. Activation du DAI pour un VLAN spécifique :
Switch(config)# ip arp inspection vlan 10
3. Configuration des ports de confiance (Trust) :
Par défaut, tous les ports sont considérés comme « untrusted ». Les ports connectés à d’autres commutateurs ou à des routeurs doivent être configurés comme approuvés pour permettre le passage du trafic ARP légitime.
Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# ip arp inspection trust
4. (Optionnel) Configuration d’une ARP ACL pour les IPs statiques :
Switch(config)# arp access-list STATIC_DEVICES
Switch(config-arp-acl)# permit ip host 192.168.10.50 mac host 00aa.bbcc.ddee
Switch(config)# ip arp inspection filter STATIC_DEVICES vlan 10
Vérification et Monitoring
Pour s’assurer que le DAI fonctionne correctement et observer les tentatives d’attaques bloquées, les commandes suivantes sont essentielles :
Afficher l’état général du DAI et les statistiques de filtrage :
Switch# show ip arp inspection vlan 10
Vérifier l’état de confiance des interfaces :
Switch# show ip arp inspection interfaces
Consulter les statistiques de paquets acceptés ou rejetés :
Switch# show ip arp inspection statistics
Conclusion
Le Dynamic ARP Inspection est une brique fondamentale de la sécurisation des accès commutés. En validant dynamiquement la cohérence des flux ARP, il neutralise efficacement les attaques de redirection de trafic. Son déploiement, couplé au DHCP Snooping et au Port-Security, constitue une défense en profondeur robuste, garantissant que les tables ARP des utilisateurs finaux restent intègres et fiables.