Dynamic ARP Inspection, ARP mesajlarını güvenilen adres eşleşmeleriyle karşılaştırarak denetleyen bir switch özelliğidir. DHCP snooping tablosu bu eşleşmeler için kaynak olabilir. Ancak statik adresli cihazlar DHCP işlemi yapmadığından aynı tabloda görünmeyebilir. Bu ayrıntıyı atlamak, güvenlik özelliği açıldıktan sonra yalnızca bazı cihazların bağlantı kaybetmesine yol açabilir. Problemi çözmek için bütün denetimi kapatmak tek seçenek değildir.
Statik cihazları önceden ayırın
Yazıcı, kamera, bina otomasyon cihazı ve sunucuların adresleme yöntemini envanterden öğrenin. Cihazın bugün kullandığı IP adresi ile onaylı adres planını karşılaştırın. Aynı adrese başka cihaz atanmışsa önce çakışmayı çözün. Statik eşleme veya ARP erişim listesi gibi seçenekler üretici ve sürüme göre değişir. Hangi yöntemin desteklendiğini belgeden okuyun; bütün ürünlerin aynı söz dizimini kullandığını varsaymayın.
Örnek: arşiv yazıcısı
Bir yazıcı yıllardır elle verilmiş adresle çalışıyor olsun. Kullanıcı bilgisayarları DHCP kullandığı için tabloya girerken yazıcı girmeyebilir. Denetim sonrası bilgisayarlar internete çıkar ama yazıcıya ulaşamaz. Burada ilk kontrol yazıcının açık olması değil, ilgili porttaki düşürme nedeni ve geçerli eşlemenin bulunmasıdır. Kontrol kaydı cihazın MAC ve IP bilgisini onaylı envanterle eşleştirmelidir. Eşlemeyi tahmin ederek eklemek korumanın amacını bozar.
Aşamalı etkinleştirme yapın
Önce DHCP snooping verisinin hazır olduğunu doğrulayın. Sonra küçük bir VLAN'da denetimi uygulayın. Meşru istemcilerin ağ geçidiyle ve gerekli yerel hizmetlerle iletişimini sınayın. Yeniden başlama veya port değişimi gibi olaylarda eşlemenin nasıl korunduğunu öğrenin. Hız sınırlaması varsa normal yoğunluk ile ilişkilendirin; varsayılan eşiğin her ortam için uygun olduğunu kabul etmeyin. Sayaç artışının tam nedenini günlükten araştırın.
Koruma kapsamını doğru anlatın
ARP denetimi bütün yerel ağ saldırılarını veya IPv6 komşu keşfi sorunlarını çözmez. Koruma belirli protokol ve bağlantı sınırında çalışır. Başarılı pilot raporu hangi VLAN, port ve cihaz türünün test edildiğini göstermelidir. İstisna tanımlanan cihazların yer değiştirmesi halinde kayıtların güncellenmesi gerekir. Sorun halinde geri alınacak değişiklik dar ve belgeli olsun. Böylece güvenliği artırırken erişim kesintilerini rastgele port güveni dağıtarak çözmeye çalışmazsınız.
Saha notu
Statik cihaz değişiminde MAC adresi değişebilir. Yeni cihaz eski IP adresini aldığında izin eşlemesi güncellenmezse kesinti yaşanabilir. Donanım yenileme kontrol listesine bu bağımlılığı eklemek, güvenlik ayarını geçici olarak kapatma baskısını azaltır.
Kaynak ve devam okuması
Teknik başvuru: Cisco — Troubleshoot DAI and IP Source Guard. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.
Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.