Hallo Figo Wanger,
Die Ursache liegt sehr wahrscheinlich darin, dass Dynamic ARP Inspection nur Geräte akzeptiert, die über einen gültigen DHCP-Snooping-Eintrag verfügen. Rechner mit statischer IP-Adresse erscheinen in dieser Tabelle normalerweise nicht und werden deshalb von DAI verworfen, obwohl die IP-Konfiguration selbst korrekt ist.
Auf Cisco-Switches wird dieses Szenario üblicherweise durch statische Bindings oder ARP-ACLs gelöst. Damit kann der Switch die Zuordnung zwischen IP-Adresse und MAC-Adresse auch für Hosts mit festen Adressen validieren. Anschließend sollten die ARP-Pakete wieder akzeptiert werden, ohne DAI für das gesamte VLAN deaktivieren zu müssen.
Zusätzlich würde ich prüfen, ob Ports bereits durch DAI-Schutzmechanismen oder ARP-Ratenbegrenzungen betroffen sind. Die entsprechenden Statistiken zeigen meist sehr schnell, ob die Pakete tatsächlich von Dynamic ARP Inspection verworfen werden. Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.
Tracy Le.