Feste IP-Adressen an Switch freigeben wegen DHCP-SNOOPING-DENY/DAI

Figo Wanger 0 Zuverlässigkeitspunkte
2026-10-07T15:32:57.66+00:00

Hallo Community,

Seit wir unsere Netzwerk-Switches im Unternehmensnetzwerk schärfer eingestellt haben, kommen mehrere legitime Windows-Rechner mit statischer IP gar nicht mehr ins Firmennetz bzw. Netzwerk rein; denn der Switch blockiert die Ports starr mit der Meldung DHCP-SNOOPING-DENY und die Rechner haben überhaupt keinen Zugriff mehr auf interne Freigaben und Server.

Der Switch müsste nur die fest hinterlegten IP-Adressen sauber durchlassen und als gültig anerkennen.

Die Windows-Clients haben zwar ordnungsgemäß ihre feste IP und Subnetzmaske konfiguriert jedoch da der Switch wohl nur auf DHCP-Leases wartet welche bei statischen Rechnern ja nie existieren...

Die Netzwerkkarte zeigt zwar Verbindung an jedoch zzgl. bleibt der Switch starr, stur und konsequent dabei jedes ARP-Paket zu verwerfen.

Selbst wenn man die Schnittstelle neu startet, macht er nicht auf und sperrt quasi sofort wieder den gesamten Datenverkehr über Dynamic ARP Inspection (DAI).Wie bindet man denn statische ARP-Einträge sauber in die Inspektionslisten von DAI ein ? bzw. wie kriegt man die statischen Windows-Arbeitsplätze da dauerhaft und sicher wieder reingelassen ?

Windows für Unternehmen | Windows 365 Enterprise
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Am hilfreichsten
  1. Tracy Le 13,530 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-10-07T16:24:13.7933333+00:00

    Hallo Figo Wanger,

    Die Ursache liegt sehr wahrscheinlich darin, dass Dynamic ARP Inspection nur Geräte akzeptiert, die über einen gültigen DHCP-Snooping-Eintrag verfügen. Rechner mit statischer IP-Adresse erscheinen in dieser Tabelle normalerweise nicht und werden deshalb von DAI verworfen, obwohl die IP-Konfiguration selbst korrekt ist.

    Auf Cisco-Switches wird dieses Szenario üblicherweise durch statische Bindings oder ARP-ACLs gelöst. Damit kann der Switch die Zuordnung zwischen IP-Adresse und MAC-Adresse auch für Hosts mit festen Adressen validieren. Anschließend sollten die ARP-Pakete wieder akzeptiert werden, ohne DAI für das gesamte VLAN deaktivieren zu müssen.

    Zusätzlich würde ich prüfen, ob Ports bereits durch DAI-Schutzmechanismen oder ARP-Ratenbegrenzungen betroffen sind. Die entsprechenden Statistiken zeigen meist sehr schnell, ob die Pakete tatsächlich von Dynamic ARP Inspection verworfen werden. Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.

    Tracy Le.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.