{"id":2170,"date":"2026-08-10T18:00:53","date_gmt":"2026-08-10T21:00:53","guid":{"rendered":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/"},"modified":"2026-08-10T18:00:53","modified_gmt":"2026-08-10T21:00:53","slug":"aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da","status":"publish","type":"post","link":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/","title":{"rendered":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI"},"content":{"rendered":"<p>Bem-vindo \u00e0 Aula 20 do curso <strong>Cisco IOS \u2014 Do Zero ao Avan\u00e7ado<\/strong>. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a <strong>seguran\u00e7a de switch<\/strong>. Embora switches sejam frequentemente vistos como dispositivos &#8220;burros&#8221; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a nas portas onde os hosts se conectam. Nesta aula, voc\u00ea aprender\u00e1 a blindar seu switch contra amea\u00e7as como inunda\u00e7\u00e3o de endere\u00e7os MAC, servidores DHCP falsos e envenenamento de cache ARP. Vamos configurar, testar e verificar tr\u00eas recursos nativos do Cisco IOS: <strong>Port Security<\/strong>, <strong>DHCP Snooping<\/strong> e <strong>Dynamic ARP Inspection (DAI)<\/strong>.<\/p>\n<p>A <strong>seguran\u00e7a de switch<\/strong> n\u00e3o \u00e9 um luxo \u2014 \u00e9 uma necessidade. Em nossos projetos na JRT Technology Solutions, presenciamos ambientes onde um simples notebook conectado a uma porta mal configurada comprometeu toda a rede corporativa. Ataques de MAC flooding podem transformar um switch em um hub, permitindo que um invasor capture todo o tr\u00e1fego. J\u00e1 um servidor DHCP rogue entrega endere\u00e7os IP falsos, desviando o gateway padr\u00e3o para um host controlado pelo atacante. E o ARP spoofing, por sua vez, \u00e9 a base para ataques de man-in-the-middle (MITM) que roubam credenciais e sess\u00f5es. A boa not\u00edcia \u00e9 que o Cisco IOS oferece ferramentas maduras para mitigar essas amea\u00e7as, e voc\u00ea as dominar\u00e1 completamente ao final desta aula.<\/p>\n<p>Esta aula \u00e9 classificada como <strong>n\u00edvel intermedi\u00e1rio<\/strong>. Voc\u00ea j\u00e1 deve estar familiarizado com a configura\u00e7\u00e3o b\u00e1sica de VLANs, acesso via console\/SSH e a diferen\u00e7a entre portas de acesso e tronco \u2014 t\u00f3picos que abordamos nas aulas anteriores. Nosso laborat\u00f3rio utilizar\u00e1 um switch Catalyst gerenci\u00e1vel (emulado ou f\u00edsico) rodando IOS release 15.2 ou superior. Iremos passo a passo: primeiro ativando o Port Security para controlar quais endere\u00e7os MAC podem acessar cada porta; depois configurando DHCP Snooping para barrar DHCP replies n\u00e3o autorizadas; e, por fim, habilitando DAI para inspecionar pacotes ARP e descartar aqueles que n\u00e3o condizem com a tabela de binding do DHCP Snooping. Cada etapa ser\u00e1 demonstrada com comandos reais, sa\u00eddas esperadas e verifica\u00e7\u00f5es que voc\u00ea pode reproduzir agora mesmo.<\/p>\n<p>Ao concluir esta aula, voc\u00ea ser\u00e1 capaz de: proteger portas de acesso contra ataques de inunda\u00e7\u00e3o de MAC, limitar o n\u00famero de hosts por porta, configurar envelhecimento din\u00e2mico de endere\u00e7os seguros, classificar portas como trusted\/untrusted para DHCP, criar uma base confi\u00e1vel de bindings IP-MAC e utilizar essas informa\u00e7\u00f5es para filtrar ARP malicioso. Tudo isso com um plano de configura\u00e7\u00e3o testado e aprovado por nossos especialistas da JRT Technology Solutions, que utilizam diariamente essas t\u00e9cnicas em implanta\u00e7\u00f5es reais. Prepare seu terminal, abra a sess\u00e3o console do switch e vamos come\u00e7ar a blindar sua rede.<\/p>\n<h3>O que voc\u00ea vai aprender nesta aula<\/h3>\n<ul>\n<li>Entender os ataques de camada 2: MAC flooding, DHCP spoofing e ARP spoofing<\/li>\n<li>Configurar <strong>Port Security<\/strong> em portas de acesso, definindo MACs est\u00e1ticos, din\u00e2micos e sticky<\/li>\n<li>Implementar limites de endere\u00e7os MAC por porta e a\u00e7\u00f5es de viola\u00e7\u00e3o (protect, restrict, shutdown)<\/li>\n<li>Habilitar <strong>DHCP Snooping<\/strong> globalmente e por VLAN, definindo portas confi\u00e1veis<\/li>\n<li>Verificar a tabela de bindings do DHCP Snooping<\/li>\n<li>Ativar <strong>Dynamic ARP Inspection (DAI)<\/strong> com base nos bindings de DHCP Snooping<\/li>\n<li>Configurar DAI em portas confi\u00e1veis e aplicar ACLs para inspe\u00e7\u00e3o adicional<\/li>\n<li>Verificar a opera\u00e7\u00e3o conjunta dos tr\u00eas recursos de <strong>seguran\u00e7a de switch<\/strong><\/li>\n<li>Diagnosticar e solucionar os erros mais comuns nesse tipo de configura\u00e7\u00e3o<\/li>\n<\/ul>\n<h3>Pr\u00e9-requisitos e Ambiente<\/h3>\n<p>Para acompanhar esta aula sem dificuldades, voc\u00ea precisar\u00e1 de:<\/p>\n<ul>\n<li>Um switch Cisco Catalyst gerenci\u00e1vel (f\u00edsico, emulado via GNS3\/EVE-NG ou com Cisco CML) rodando IOS vers\u00e3o 15.2(2) ou superior. Recursos como Port Security, DHCP Snooping e DAI est\u00e3o dispon\u00edveis nas licen\u00e7as LAN Base e IP Base.<\/li>\n<li>Acesso privilegiado (enable mode) ao switch.<\/li>\n<li>Conhecimento pr\u00e9vio: configura\u00e7\u00e3o de hostname, VLANs, portas de acesso (switchport mode access, switchport access vlan), interfaces e no\u00e7\u00f5es b\u00e1sicas de endere\u00e7amento IP.<\/li>\n<li>Um host conectado para testes (pode ser uma m\u00e1quina virtual com interface bridge para o switch, ou um simples notebook).<\/li>\n<li>Opcional mas recomendado: um segundo switch ou roteador que possa agir como servidor DHCP leg\u00edtimo, para testar o DHCP Snooping; ou um software como <strong>dhcpsrv<\/strong> para simular um servidor DHCP rogue.<\/li>\n<\/ul>\n<p>Neste guia, usaremos um switch com hostname <strong>SW-Aula20<\/strong>. As portas de acesso que configuraremos s\u00e3o <strong>GigabitEthernet0\/1<\/strong> e <strong>GigabitEthernet0\/2<\/strong>. A VLAN nativa ser\u00e1 a 10 para os hosts de teste. Se seu ambiente usa VLANs diferentes, ajuste os IDs conforme necess\u00e1rio. Todos os comandos devem ser executados no modo de configura\u00e7\u00e3o global (configure terminal), exceto onde indicado.<\/p>\n<h3>Entendendo as Amea\u00e7as: Por que a Seguran\u00e7a de Switch \u00e9 Essencial<\/h3>\n<p>Antes de aplicarmos as prote\u00e7\u00f5es, precisamos compreender exatamente o que estamos combatendo. A camada 2 do modelo OSI \u00e9 inerentemente confi\u00e1vel \u2014 switches aprendem endere\u00e7os MAC automaticamente, e protocolos como ARP e DHCP n\u00e3o possuem autentica\u00e7\u00e3o nativa. Isso abre brechas que exploraremos a seguir.<\/p>\n<p><strong>MAC Flooding:<\/strong> Um invasor envia milhares de quadros com endere\u00e7os MAC de origem falsos aleat\u00f3rios. A tabela CAM (Content Addressable Memory) do switch tem tamanho limitado (geralmente 8.192 entradas em switches Catalyst antigos). Quando a tabela estoura, o switch n\u00e3o consegue mais aprender novos MACs leg\u00edtimos e opera em modo fail-open: ele encaminha quadros para todas as portas da mesma VLAN, como um hub. O atacante ent\u00e3o utiliza um sniffer para capturar tr\u00e1fego que n\u00e3o seria vis\u00edvel normalmente. O <strong>Port Security<\/strong> limita o n\u00famero de MACs por porta, prevenindo esse estouro.<\/p>\n<p><strong>DHCP Spoofing:<\/strong> Um servidor DHCP falso conectado a uma porta responde a requisi\u00e7\u00f5es DHCPDISCOVER com ofertas contendo um gateway padr\u00e3o controlado pelo atacante. Os clientes recebem IPs v\u00e1lidos mas com rotas comprometidas. Todo tr\u00e1fego destinado \u00e0 internet ou a outras sub-redes passa pelo atacante, que pode interceptar, modificar ou bloquear a comunica\u00e7\u00e3o. O <strong>DHCP Snooping<\/strong> classifica portas como confi\u00e1veis (onde est\u00e1 o servidor DHCP leg\u00edtimo) e n\u00e3o confi\u00e1veis (acesso de clientes), bloqueando mensagens DHCPOFFER e DHCPACK vindas de portas n\u00e3o confi\u00e1veis.<\/p>\n<p><strong>ARP Spoofing \/ Poisoning:<\/strong> Ap\u00f3s receber um IP (leg\u00edtimo ou n\u00e3o), um host pode enviar respostas ARP gratuitas (gratuitous ARP) falsificadas, associando o IP do gateway padr\u00e3o ao seu pr\u00f3prio endere\u00e7o MAC. Os demais hosts na rede atualizam seu cache ARP com a informa\u00e7\u00e3o errada e passam a enviar pacotes destinados ao roteador para o atacante. O <strong>Dynamic ARP Inspection (DAI)<\/strong> valida pacotes ARP contra uma base confi\u00e1vel de bindings IP-MAC (gerada pelo DHCP Snooping) e descarta os que n\u00e3o conferem.<\/p>\n<p>Em resumo: <strong>seguran\u00e7a de switch<\/strong> eficaz come\u00e7a com a combina\u00e7\u00e3o desses tr\u00eas recursos. Eles formam uma cadeia de confian\u00e7a: o Port Security garante que apenas MACs autorizados acessem a porta; o DHCP Snooping constr\u00f3i um banco de associa\u00e7\u00f5es IP-MAC confi\u00e1veis; e o DAI utiliza esse banco para barrar ARP malicioso. Vamos agora implementar cada camada, uma a uma, com todos os comandos e verifica\u00e7\u00f5es.<\/p>\n<h3>Configurando Port Security: Prote\u00e7\u00e3o de Portas de Acesso<\/h3>\n<p>O <strong>Port Security<\/strong> \u00e9 um recurso de interface que restringe quais endere\u00e7os MAC podem enviar tr\u00e1fego atrav\u00e9s de uma porta de acesso. Ele \u00e9 configurado por porta e suporta tr\u00eas modos de aprendizado: <strong>static<\/strong> (MACs manualmente configurados), <strong>dynamic<\/strong> (aprendidos automaticamente enquanto houver espa\u00e7o) e <strong>sticky<\/strong> (MACs aprendidos dinamicamente s\u00e3o automaticamente convertidos para configurados e salvos na running-config). Quando um quadro com endere\u00e7o MAC de origem n\u00e3o autorizado \u00e9 recebido, uma a\u00e7\u00e3o de viola\u00e7\u00e3o \u00e9 disparada: <strong>protect<\/strong> (descarta silenciosamente), <strong>restrict<\/strong> (descarta e gera log SNMP\/syslog) ou <strong>shutdown<\/strong> (derruba a porta, colocando-a em estado errdisable).<\/p>\n<p>Vamos iniciar configurando a interface <strong>GigabitEthernet0\/1<\/strong> como porta de acesso na VLAN 10, com um m\u00e1ximo de 2 endere\u00e7os MAC. Utilizaremos o modo sticky para que os primeiros dois dispositivos conectados tenham seus MACs fixados permanentemente. A a\u00e7\u00e3o de viola\u00e7\u00e3o ser\u00e1 <strong>restrict<\/strong>, para que tentativas de excesso sejam registradas mas a porta continue funcionando (\u00fatil em ambientes de produ\u00e7\u00e3o onde n\u00e3o se pode perder conectividade sem aviso). Em seguida, configuraremos a interface <strong>GigabitEthernet0\/2<\/strong> com um \u00fanico MAC est\u00e1tico pr\u00e9-definido, simulando um host fixo e confi\u00e1vel, e a\u00e7\u00e3o de viola\u00e7\u00e3o <strong>shutdown<\/strong> \u2014 ideal para portas de servidores ou equipamentos cr\u00edticos.<\/p>\n<p>Siga o passo a passo abaixo:<\/p>\n<ol>\n<li>Acesse o modo de configura\u00e7\u00e3o global e defina o hostname.<\/li>\n<li>Assegure-se de que as interfaces estejam como acesso e na VLAN correta (aqui, VLAN 10).<\/li>\n<li>Habilite o Port Security na interface.<\/li>\n<li>Defina o n\u00famero m\u00e1ximo de MACs permitidos.<\/li>\n<li>Escolha o modo de aprendizado (sticky ou n\u00e3o).<\/li>\n<li>Defina a a\u00e7\u00e3o de viola\u00e7\u00e3o.<\/li>\n<li>Repita para outras interfaces conforme o caso.<\/li>\n<\/ol>\n<pre><code>! Entrando no modo privilegiado e de configura\u00e7\u00e3o global\nenable\nconfigure terminal\n\n! Definindo hostname (boa pr\u00e1tica)\nhostname SW-Aula20\n\n! Criando a VLAN 10 para os testes\nvlan 10\n name CLIENTES\n exit\n\n! Configurando a interface GigabitEthernet0\/1\ninterface GigabitEthernet0\/1\n description Porta de acesso para clientes (2 MACs permitidos)\n switchport mode access\n switchport access vlan 10\n switchport port-security                 ! Habilita Port Security\n switchport port-security maximum 2      ! M\u00e1ximo de 2 endere\u00e7os MAC\n switchport port-security mac-address sticky  ! MACs aprendidos viram \"sticky\"\n switchport port-security violation restrict  ! Descarta viola\u00e7\u00f5es e gera log\n no shutdown\n exit\n\n! Configurando a interface GigabitEthernet0\/2 (MAC est\u00e1tico fixo)\ninterface GigabitEthernet0\/2\n description Porta para servidor fixo (somente um MAC autorizado)\n switchport mode access\n switchport access vlan 10\n switchport port-security\n switchport port-security maximum 1\n switchport port-security mac-address aaaa.bbbb.cccc   ! MAC fixo do servidor\n switchport port-security violation shutdown           ! Derruba a porta se violado\n no shutdown\n end\n\n! Salvando a configura\u00e7\u00e3o\nwrite memory\n<\/code><\/pre>\n<p>Explica\u00e7\u00e3o detalhada dos comandos utilizados:<\/p>\n<ul>\n<li><strong>switchport port-security<\/strong>: Habilita o recurso na interface. Sem este comando, todos os demais par\u00e2metros de port-security s\u00e3o ignorados.<\/li>\n<li><strong>switchport port-security maximum &lt;1-4096&gt;<\/strong>: Define o n\u00famero m\u00e1ximo de endere\u00e7os MAC seguros que podem ser aprendidos (ou configurados) nesta porta. O padr\u00e3o \u00e9 1.<\/li>\n<li><strong>switchport port-security mac-address sticky<\/strong>: Converte dinamicamente todos os MACs aprendidos em configura\u00e7\u00f5es est\u00e1ticas na running-config. Eles persistem ap\u00f3s reload somente se voc\u00ea salvar a configura\u00e7\u00e3o (write memory).<\/li>\n<li><strong>switchport port-security mac-address &lt;hhhh.hhhh.hhhh&gt;<\/strong>: Adiciona manualmente um endere\u00e7o MAC seguro \u00e0 lista est\u00e1tica. Pode ser repetido at\u00e9 o limite do &#8220;maximum&#8221;.<\/li>\n<li><strong>switchport port-security violation {protect | restrict | shutdown}<\/strong>: Define o comportamento ao detectar um MAC n\u00e3o autorizado ou exceder o limite. Protect descarta frames silenciosamente; Restrict descarta e incrementa contador de viola\u00e7\u00e3o (vis\u00edvel via SNMP\/syslog); Shutdown coloca a porta em estado errdisable, exigindo interven\u00e7\u00e3o manual ou recupera\u00e7\u00e3o autom\u00e1tica.<\/li>\n<\/ul>\n<p>Agora, vamos conectar um host \u00e0 porta Gi0\/1 e verificar como o switch aprende o endere\u00e7o MAC e o armazena como sticky. Suponha que o host tenha MAC <strong>0025.8321.9a4f<\/strong>.<\/p>\n<pre><code class=\"output\">! Ap\u00f3s conectar o primeiro host, verifique a tabela de Port Security:\nSW-Aula20# show port-security interface gigabitEthernet 0\/1\nPort Security              : Enabled\nPort Status                : Secure-up\nViolation Mode             : Restrict\nAging Time                 : 0 mins\nAging Type                 : Absolute\nSecureStatic Address Aging : Disabled\nMaximum MAC Addresses      : 2\nTotal MAC Addresses        : 1\nConfigured MAC Addresses   : 0\nSticky MAC Addresses       : 1\nLast Source Address:Vlan   : 0025.8321.9a4f:10\nSecurity Violation Count   : 0\n<\/code><\/pre>\n<p>Note que <strong>Sticky MAC Addresses<\/strong> mostra 1, e <strong>Total MAC Addresses<\/strong> tamb\u00e9m \u00e9 1. O endere\u00e7o aprendido aparece em <strong>Last Source Address:Vlan<\/strong>. Se voc\u00ea executar <strong>show run interface gigabitEthernet 0\/1<\/strong>, ver\u00e1 uma linha como:<\/p>\n<pre><code>switchport port-security mac-address sticky 0025.8321.9a4f<\/code><\/pre>\n<p>Isso significa que o MAC sticky foi automaticamente adicionado \u00e0 configura\u00e7\u00e3o corrente. Ap\u00f3s salvar com <strong>write memory<\/strong>, esse endere\u00e7o ser\u00e1 mantido mesmo ap\u00f3s reload. Conecte um segundo host (ex.: <strong>00c1.b2a3.4e5f<\/strong>) e a porta aprender\u00e1 mais um MAC, atingindo o limite de 2. Uma tentativa de conectar um terceiro host resultar\u00e1 em viola\u00e7\u00e3o Restrict: o quadro ser\u00e1 descartado e uma mensagem de log ser\u00e1 gerada, mas a porta n\u00e3o cair\u00e1. Voc\u00ea pode verificar a viola\u00e7\u00e3o com:<\/p>\n<pre><code class=\"output\">SW-Aula20# show port-security interface gigabitEthernet 0\/1\n...\nSecurity Violation Count   : 1\n<\/code><\/pre>\n<p>Na porta Gi0\/2, ao conectar um dispositivo com MAC diferente de <strong>aaaa.bbbb.cccc<\/strong>, a a\u00e7\u00e3o de viola\u00e7\u00e3o shutdown colocar\u00e1 a interface em estado <strong>errdisable<\/strong>. Para verificar:<\/p>\n<pre><code class=\"output\">SW-Aula20# show interfaces gigabitEthernet 0\/2\nGigabitEthernet0\/2 is down, line protocol is down (err-disabled)\n<\/code><\/pre>\n<p>Para recuperar a porta, voc\u00ea pode executar <strong>shutdown<\/strong> seguido de <strong>no shutdown<\/strong> na interface, ou usar o recurso de recupera\u00e7\u00e3o autom\u00e1tica por timer (abordaremos em Erros Comuns).<\/p>\n<h3>DHCP Snooping \u2014 Construindo uma Base Confi\u00e1vel de Bindings IP-MAC<\/h3>\n<p>O <strong>DHCP Snooping<\/strong> \u00e9 um recurso de seguran\u00e7a que atua como um firewall para mensagens DHCP na camada 2. Quando habilitado, o switch divide suas portas em duas categorias: <strong>trusted<\/strong> (confi\u00e1veis) e <strong>untrusted<\/strong> (n\u00e3o confi\u00e1veis). Portas confi\u00e1veis s\u00e3o aquelas conectadas a servidores DHCP leg\u00edtimos (ou uplinks para esses servidores). Nessas portas, o switch permite todo tipo de tr\u00e1fego DHCP, incluindo ofertas e confirma\u00e7\u00f5es (DHCPOFFER, DHCPACK). J\u00e1 as portas n\u00e3o confi\u00e1veis s\u00e3o tipicamente conectadas a hosts finais; nelas, o switch bloqueia servidores DHCP \u2014 ou seja, descarta mensagens DHCPOFFER e DHCPACK que cheguem por ali, impedindo que um servidor falso distribua endere\u00e7os.<\/p>\n<p>Al\u00e9m de filtrar mensagens, o DHCP Snooping constr\u00f3i automaticamente uma <strong>tabela de bindings<\/strong> (associa\u00e7\u00f5es) contendo o endere\u00e7o MAC do cliente, o endere\u00e7o IP atribu\u00eddo, o lease time, a VLAN e a interface. Essa tabela \u00e9 a espinha dorsal para outros recursos, como o DAI e o IP Source Guard. \u00c9 fundamental que o DHCP Snooping seja ativado globalmente e, em seguida, para cada VLAN onde queremos prote\u00e7\u00e3o. O switch tamb\u00e9m insere a op\u00e7\u00e3o 82 (DHCP Relay Agent Information) nas requisi\u00e7\u00f5es, mas isso pode ser desativado se n\u00e3o houver relay na rede.<\/p>\n<p>Em nossos projetos na JRT Technology Solutions, sempre configuramos o DHCP Snooping mesmo em ambientes com IP fixo, porque a tabela de bindings pode ser populada manualmente (static bindings) para hosts est\u00e1ticos, permitindo que o DAI funcione mesmo sem DHCP. Hoje, no entanto, focaremos no cen\u00e1rio com servidor DHCP leg\u00edtimo.<\/p>\n<p><strong>Procedimento de configura\u00e7\u00e3o do DHCP Snooping:<\/strong><\/p>\n<ol>\n<li>Habilitar DHCP Snooping globalmente.<\/li>\n<li>Habilitar DHCP Snooping para a(s) VLAN(s) desejada(s).<\/li>\n<li>Configurar a porta que leva ao servidor DHCP como <strong>trusted<\/strong>.<\/li>\n<li>(Opcional) Ajustar o rate limit de pacotes DHCP em portas n\u00e3o confi\u00e1veis.<\/li>\n<li>Verificar a tabela de bindings.<\/li>\n<\/ol>\n<pre><code>! No modo de configura\u00e7\u00e3o global\nip dhcp snooping                           ! Ativa globalmente\nip dhcp snooping vlan 10                   ! Ativa para a VLAN 10\n\n! Definindo a porta do servidor DHCP como confi\u00e1vel\ninterface GigabitEthernet0\/24\n description Conexao com o servidor DHCP legitimo\n switchport mode trunk                     ! Ou access, dependendo da topologia\n switchport trunk allowed vlan 10\n ip dhcp snooping trust                    ! Marca porta como confi\u00e1vel\n no shutdown\n exit\n\n! Opcional: limitar a taxa de mensagens DHCP nas portas de acesso\ninterface range GigabitEthernet0\/1 - 2\n ip dhcp snooping limit rate 15            ! M\u00e1ximo de 15 pacotes DHCP por segundo\n exit\n\n! (Opcional) Desabilitar inser\u00e7\u00e3o da op\u00e7\u00e3o 82 se n\u00e3o houver relay\nno ip dhcp snooping information option\nend\n\nwrite memory\n<\/code><\/pre>\n<p>Explica\u00e7\u00e3o dos comandos:<\/p>\n<ul>\n<li><strong>ip dhcp snooping<\/strong>: Habilita o recurso globalmente. Sem ele, nenhum filtro \u00e9 aplicado, mesmo que a VLAN esteja listada.<\/li>\n<li><strong>ip dhcp snooping vlan &lt;id&gt;<\/strong>: Especifica em quais VLANs o snooping estar\u00e1 ativo. \u00c9 comum ativar para todas as VLANs de clientes, mas n\u00e3o para VLANs de gerenciamento (a menos que necess\u00e1rio).<\/li>\n<li><strong>ip dhcp snooping trust<\/strong>: Configurado em n\u00edvel de interface. Portas confi\u00e1veis aceitam qualquer tr\u00e1fego DHCP; portas n\u00e3o confi\u00e1veis bloqueiam respostas de servidor. Uplinks para roteadores com relay DHCP tamb\u00e9m devem ser trusted.<\/li>\n<li><strong>ip dhcp snooping limit rate &lt;pps&gt;<\/strong>: Protege o switch contra DoS limitando o n\u00famero de pacotes DHCP por segundo recebidos na porta. Se excedido, a porta \u00e9 colocada em errdisable por padr\u00e3o.<\/li>\n<li><strong>no ip dhcp snooping information option<\/strong>: Remove a op\u00e7\u00e3o 82 das mensagens DHCP. Necess\u00e1rio se o servidor DHCP n\u00e3o aceitar essa op\u00e7\u00e3o, ou se estiver causando rejei\u00e7\u00e3o de leases.<\/li>\n<\/ul>\n<p>Ap\u00f3s a configura\u00e7\u00e3o, conecte um cliente DHCP em Gi0\/1 e deixe-o obter IP normalmente do servidor leg\u00edtimo conectado em Gi0\/24. O switch montar\u00e1 a tabela de bindings automaticamente. Vamos verific\u00e1-la:<\/p>\n<pre><code class=\"output\">SW-Aula20# show ip dhcp snooping binding\nMacAddress          IpAddress        Lease(sec)  Type           VLAN  Interface\n------------------  ---------------  ----------  -------------  ----  -----------------\n00:25:83:21:9A:4F   192.168.10.101   86200       dhcp-snooping  10    GigabitEthernet0\/1\n00:C1:B2:A3:4E:5F   192.168.10.102   86150       dhcp-snooping  10    GigabitEthernet0\/1\n<\/code><\/pre>\n<p>A sa\u00edda mostra dois hosts conectados \u00e0 mesma porta (Gi0\/1), com seus MACs e IPs atribu\u00eddos, o tempo restante do lease (em segundos) e o tipo <strong>dhcp-snooping<\/strong>, indicando que o binding foi aprendido dinamicamente pelo snooping. Se houvesse bindings est\u00e1ticos configurados manualmente, apareceriam como <strong>static<\/strong>.<\/p>\n<p>Para confirmar que o filtro est\u00e1 ativo, voc\u00ea pode tentar conectar um notebook configurado como servidor DHCP falso em uma porta n\u00e3o confi\u00e1vel (ex.: Gi0\/2). As mensagens DHCPOFFER desse dispositivo ser\u00e3o descartadas silenciosamente. O switch inclusive incrementa contadores que podem ser verificados:<\/p>\n<pre><code class=\"output\">SW-Aula20# show ip dhcp snooping statistics\nPackets Forwarded                     = 24\nPackets Dropped                       = 7\nPackets Dropped From untrusted ports  = 7\n...\n<\/code><\/pre>\n<p>Este feedback \u00e9 valioso para auditorias. Em uma implanta\u00e7\u00e3o recente da JRT Technology Solutions, detectamos um servidor DHCP n\u00e3o autorizado justamente pelo incremento constante desse contador durante a noite, permitindo a corre\u00e7\u00e3o antes que clientes fossem afetados.<\/p>\n<h3>Dynamic ARP Inspection (DAI) \u2014 Protegendo contra ARP Spoofing<\/h3>\n<p>O <strong>Dynamic ARP Inspection<\/strong> \u00e9 o terceiro pilar da nossa estrat\u00e9gia de <strong>seguran\u00e7a de switch<\/strong>. Ele utiliza a tabela de bindings do DHCP Snooping para validar pacotes ARP. Quando um host envia uma resposta ARP, o switch compara os campos <strong>sender IP<\/strong> e <strong>sender MAC<\/strong> com os bindings existentes. Se houver correspond\u00eancia na mesma VLAN, o pacote \u00e9 permitido; caso contr\u00e1rio, \u00e9 descartado e um log \u00e9 gerado. Isso neutraliza ataques de ARP spoofing que tentam, por exemplo, associar o IP do gateway a um MAC falso.<\/p>\n<p>A configura\u00e7\u00e3o do DAI segue uma l\u00f3gica similar \u00e0 do DHCP Snooping. Primeiro, ativamos o recurso globalmente e para as VLANs desejadas. Depois, classificamos portas como <strong>trusted<\/strong> (onde n\u00e3o inspecionamos ARP \u2014 tipicamente uplinks para roteadores) ou <strong>untrusted<\/strong> (portas de clientes, onde a inspe\u00e7\u00e3o ocorre). \u00c9 fundamental que o DHCP Snooping j\u00e1 esteja funcionando e populando bindings; sem isso, o DAI bloquear\u00e1 todo tr\u00e1fego ARP nas portas n\u00e3o confi\u00e1veis, isolando os hosts. Como alternativa, voc\u00ea pode criar bindings est\u00e1ticos para dispositivos com IP fixo, mas neste laborat\u00f3rio confiaremos no aprendizado din\u00e2mico.<\/p>\n<p><strong>Passo a passo para configurar o DAI:<\/strong><\/p>\n<ol>\n<li>Verifique se o DHCP Snooping est\u00e1 ativo e com bindings saud\u00e1veis.<\/li>\n<li>Habilite o DAI globalmente e para a VLAN 10.<\/li>\n<li>Configure a porta que conecta ao roteador\/gateway como <strong>trusted<\/strong> (n\u00e3o inspeciona ARP).<\/li>\n<li>(Opcional) Ajuste par\u00e2metros de rate limiting e logging.<\/li>\n<li>Teste e verifique.<\/li>\n<\/ol>\n<pre><code>! Ativando DAI para a VLAN 10 (modo de configura\u00e7\u00e3o global)\nip arp inspection vlan 10\n\n! Interface para o gateway (roteador) \u2014 confi\u00e1vel para ARP\ninterface GigabitEthernet0\/24\n description Uplink para roteador\/gateway\n ip arp inspection trust\n exit\n\n! Opcional: habilitar valida\u00e7\u00e3o adicional de endere\u00e7os IP (sender IP, target IP)\nip arp inspection validate src-mac dst-mac ip\n\n! Opcional: configurar rate limiting para evitar inunda\u00e7\u00e3o de pacotes ARP\ninterface GigabitEthernet0\/1\n ip arp inspection limit rate 20 burst interval 2   ! 20 ARP\/s, com rajada\n exit\n\ninterface GigabitEthernet0\/2\n ip arp inspection limit rate 15 burst interval 1\n exit\n\nend\nwrite memory\n<\/code><\/pre>\n<p>Explica\u00e7\u00e3o dos comandos:<\/p>\n<ul>\n<li><strong>ip arp inspection vlan &lt;id&gt;<\/strong>: Ativa o DAI na VLAN especificada. Pode ser repetido para v\u00e1rias VLANs.<\/li>\n<li><strong>ip arp inspection trust<\/strong>: Configurado na interface, isenta-a da inspe\u00e7\u00e3o. Use em portas conectadas a roteadores, outros switches confi\u00e1veis e servidores que n\u00e3o s\u00e3o clientes DHCP (se forem est\u00e1ticos, configure um binding est\u00e1tico e marque a porta como trusted).<\/li>\n<li><strong>ip arp inspection validate src-mac dst-mac ip<\/strong>: Habilita verifica\u00e7\u00f5es adicionais: se o MAC de origem corresponde ao campo sender MAC, se o MAC de destino \u00e9 broadcast (FF:FF:FF:FF:FF:FF) ou v\u00e1lido, e se o IP de origem n\u00e3o \u00e9 um endere\u00e7o inv\u00e1lido (como 0.0.0.0 ou 255.255.255.255). Essa linha aumenta a seguran\u00e7a.<\/li>\n<li><strong>ip arp inspection limit rate &lt;pps&gt; burst interval &lt;seg&gt;<\/strong>: Limita a taxa de recebimento de pacotes ARP na interface. Exceder o limite coloca a porta em errdisable, protegendo contra ataques de inunda\u00e7\u00e3o ARP. O par\u00e2metro burst interval define a janela de tempo em segundos.<\/li>\n<\/ul>\n<p>Com o DAI ativo, vamos testar. Conecte um host leg\u00edtimo em Gi0\/1 e deixe-o obter IP via DHCP. Em seguida, simule um ataque ARP spoofing a partir de um segundo host na mesma porta (lembre-se do Port Security limitando a 2 MACs). Se voc\u00ea usar uma ferramenta como <strong>arpspoof<\/strong> para enviar gratuitous ARP fingindo ser o gateway, o switch descartar\u00e1 esses pacotes, pois o binding do IP do gateway n\u00e3o corresponde ao MAC do atacante. A sa\u00edda do log (se configurado) ou os contadores de DAI confirmar\u00e3o o bloqueio.<\/p>\n<h3>Verificando a Instala\u00e7\u00e3o \/ Testando a Configura\u00e7\u00e3o<\/h3>\n<p>Este \u00e9 o momento mais importante da aula: garantir que todos os recursos de <strong>seguran\u00e7a de switch<\/strong> est\u00e3o funcionando de forma integrada. Vamos executar uma s\u00e9rie de comandos de verifica\u00e7\u00e3o e interpretar as sa\u00eddas. Primeiro, um checklist r\u00e1pido:<\/p>\n<ol>\n<li>Port Security: interfaces devem mostrar &#8220;Port Security: Enabled&#8221; e o contador de endere\u00e7os MAC dentro do limite.<\/li>\n<li>DHCP Snooping: bindings populados e contadores de drops > 0 se houver servidor falso tentando responder.<\/li>\n<li>DAI: contadores de pacotes ARP inspecionados e descartados.<\/li>\n<li>Integra\u00e7\u00e3o: hosts leg\u00edtimos conseguem se comunicar e obter IP; hosts maliciosos s\u00e3o bloqueados.<\/li>\n<\/ol>\n<pre><code>! 1. Verificar status do Port Security em todas as interfaces\nshow port-security\n\n! Sa\u00edda esperada (resumo):\n! Secure Port  MaxSecureAddr  CurrentAddr  SecurityViolation  Security Action\n!              (Count)        (Count)      (Count)\n! -------------------------------------------------------------------------\n! Gi0\/1                  2            1                  0         Restrict\n! Gi0\/2                  1            0                  0         Shutdown\n! -------------------------------------------------------------------------\n<\/code><\/pre>\n<pre><code class=\"output\">! 2. Detalhes espec\u00edficos por interface (j\u00e1 vimos antes)\nSW-Aula20# show port-security interface gigabitEthernet 0\/1\nPort Security              : Enabled\nPort Status                : Secure-up\nViolation Mode             : Restrict\nAging Time                 : 0 mins\nAging Type                 : Absolute\nSecureStatic Address Aging : Disabled\nMaximum MAC Addresses      : 2\nTotal MAC Addresses        : 1\nConfigured MAC Addresses   : 0\nSticky MAC Addresses       : 1\nLast Source Address:Vlan   : 0025.8321.9a4f:10\nSecurity Violation Count   : 0\n<\/code><\/pre>\n<pre><code>! 3. Verificar a tabela de bindings do DHCP Snooping\nshow ip dhcp snooping binding\n\n! Sa\u00edda esperada (deve listar ao menos um cliente na VLAN 10)\n<\/code><\/pre>\n<pre><code class=\"output\">SW-Aula20# show ip dhcp snooping binding\nMacAddress          IpAddress        Lease(sec)  Type           VLAN  Interface\n------------------  ---------------  ----------  -------------  ----  -----------------\n00:25:83:21:9A:4F   192.168.10.101   86200       dhcp-snooping  10    GigabitEthernet0\/1\n<\/code><\/pre>\n<pre><code>! 4. Estat\u00edsticas do DHCP Snooping (verificar drops)\nshow ip dhcp snooping statistics\n<\/code><\/pre>\n<pre><code class=\"output\">SW-Aula20# show ip dhcp snooping statistics\nPackets Forwarded                     = 24\nPackets Dropped                       = 3\nPackets Dropped From untrusted ports  = 3\n<\/code><\/pre>\n<pre><code>! 5. Verificar o status do DAI para cada VLAN\nshow ip arp inspection vlan 10\n\n! Sa\u00edda esperada:\n! Vlan     Configuration    Operation   ACL Match          Static ACL\n! ----     -------------    ---------   ---------          ----------\n! 10       Enabled          Active                          \n<\/code><\/pre>\n<pre><code class=\"output\">! 6. Estat\u00edsticas de inspe\u00e7\u00e3o ARP\nSW-Aula20# show ip arp inspection statistics\nVlan      Forwarded        Dropped     DHCP Drops     ACL Drops\n----      ---------        -------     ----------     ---------\n10              420              7               0              0\n<\/code><\/pre>\n<p>Perceba que 7 pacotes ARP foram descartados. Isso pode indicar tentativas de spoofing ou simplesmente um host enviando ARP para um IP que ainda n\u00e3o est\u00e1 no binding (ex.: host com IP fixo n\u00e3o cadastrado). Se o n\u00famero de drops crescer rapidamente, investigue imediatamente.<\/p>\n<pre><code>! 7. Verificar os MACs sticky salvos na running-config\nshow running-config interface gigabitEthernet 0\/1\n! A sa\u00edda deve incluir linhas como:\n! switchport port-security mac-address sticky 0025.8321.9a4f\n<\/code><\/pre>\n<pre><code>! 8. Simular viola\u00e7\u00e3o de Port Security (conectando um terceiro host em Gi0\/1)\n! Ap\u00f3s a tentativa, verificar:\nshow port-security interface gigabitEthernet 0\/1\n! O contador Security Violation Count deve incrementar.\n<\/code><\/pre>\n<pre><code class=\"output\">! Exemplo ap\u00f3s viola\u00e7\u00e3o:\nSecurity Violation Count   : 1\n<\/code><\/pre>\n<pre><code>! 9. Recuperar uma porta em errdisable (ap\u00f3s viola\u00e7\u00e3o shutdown)\n! M\u00e9todo manual:\ninterface GigabitEthernet0\/2\n shutdown\n no shutdown\n exit\n! M\u00e9todo autom\u00e1tico (configura\u00e7\u00e3o global):\nerrdisable recovery cause psecure-violation\nerrdisable recovery interval 300\n! Mostra status de recupera\u00e7\u00e3o:\nshow errdisable recovery\n<\/code><\/pre>\n<p>Se todos os testes passarem, voc\u00ea agora tem um switch com sua camada 2 blindada contra os tr\u00eas principais vetores de ataque em redes locais. A combina\u00e7\u00e3o de Port Security, DHCP Snooping e DAI \u00e9 frequentemente chamada de &#8220;tr\u00edade de seguran\u00e7a&#8221; e \u00e9 um requisito b\u00e1sico em qualquer pol\u00edtica de seguran\u00e7a de acesso que implementamos na JRT Technology Solutions.<\/p>\n<h3>Erros Comuns e Como Resolver<\/h3>\n<p>Mesmo seguindo todos os passos, alguns problemas podem surgir. Abaixo listamos os quatro erros mais frequentes em projetos de <strong>seguran\u00e7a de switch<\/strong>, junto com suas causas e solu\u00e7\u00f5es completas.<\/p>\n<ul>\n<li>\n    <strong>Erro 1: Porta em errdisable ap\u00f3s conectar um host leg\u00edtimo<\/strong><br \/>\n    <em>Sintoma:<\/em> A interface fica com status <strong>errdisable<\/strong> e o motivo \u00e9 <strong>psecure-violation<\/strong>.<br \/>\n    <em>Causa:<\/em> O n\u00famero de endere\u00e7os MAC na porta excedeu o limite configurado antes que o switch pudesse liberar os MACs antigos (aging time zero) ou o usu\u00e1rio conecta um switch\/hub n\u00e3o gerenciado com m\u00faltiplos dispositivos.<br \/>\n    <em>Solu\u00e7\u00e3o:<\/em> Verifique quantos dispositivos est\u00e3o realmente conectados. Se houver um switch downstream, considere aumentar o <strong>maximum<\/strong> ou usar autentica\u00e7\u00e3o 802.1X. Para recuperar a porta, use <strong>shutdown<\/strong> e <strong>no shutdown<\/strong>, ou configure recupera\u00e7\u00e3o autom\u00e1tica: <strong>errdisable recovery cause psecure-violation<\/strong> e ajuste o intervalo com <strong>errdisable recovery interval 30<\/strong>. Al\u00e9m disso, ative envelhecimento de MACs seguros com <strong>switchport port-security aging time 5<\/strong> e <strong>switchport port-security aging type inactivity<\/strong>.\n  <\/li>\n<li>\n    <strong>Erro 2: Cliente n\u00e3o obt\u00e9m IP via DHCP ap\u00f3s ativar DHCP Snooping<\/strong><br \/>\n    <em>Sintoma:<\/em> Hosts em portas n\u00e3o confi\u00e1veis n\u00e3o conseguem receber oferta DHCP (DHCPOFFER). O servidor DHCP parece inacess\u00edvel.<br \/>\n    <em>Causa:<\/em> A porta do servidor DHCP (ou o uplink para ele) n\u00e3o foi marcada como <strong>trusted<\/strong>, portanto o switch est\u00e1 bloqueando as respostas do servidor.<br \/>\n    <em>Solu\u00e7\u00e3o:<\/em> Identifique por qual porta o switch alcan\u00e7a o servidor DHCP leg\u00edtimo (pode ser um trunk com m\u00faltiplas VLANs, um roteador com relay, etc.) e execute <strong>ip dhcp snooping trust<\/strong> nessa interface. Se o servidor DHCP estiver em outra VLAN, lembre-se de que o relay DHCP (ip helper-address) tamb\u00e9m precisa ser confi\u00e1vel \u2014 a interface do roteador que recebe os broadcasts DHCP deve ser trusted no switch local. Verifique com <strong>show ip dhcp snooping<\/strong> e procure por <strong>DHCP Snooping is configured but inactive<\/strong> \u2014 pode indicar que n\u00e3o foi ativado para a VLAN correta.\n  <\/li>\n<li>\n    <strong>Erro 3: Hosts com IP fixo perdem conectividade ap\u00f3s habilitar DAI<\/strong><br \/>\n    <em>Sintoma:<\/em> Dispositivos que usam IP est\u00e1tico (n\u00e3o DHCP) param de responder na rede. O switch descarta os pacotes ARP deles.<br \/>\n    <em>Causa:<\/em> O DAI n\u00e3o encontra um binding DHCP para esses IPs e, portanto, bloqueia seus ARP requests\/responses.<br \/>\n    <em>Solu\u00e7\u00e3o:<\/em> Crie bindings est\u00e1ticos para esses hosts usando o comando global <strong>ip source binding<\/strong>: <strong>ip source binding &lt;MAC&gt; vlan 10 &lt;IP&gt; interface gigabitEthernet 0\/2<\/strong>. Isso adiciona uma entrada est\u00e1tica \u00e0 tabela de bindings do DHCP Snooping. O DAI ent\u00e3o permitir\u00e1 o tr\u00e1fego ARP desses dispositivos. Como alternativa, coloque a porta desses hosts como <strong>trusted<\/strong> para DAI (<strong>ip arp inspection trust<\/strong>), mas isso reduz a seguran\u00e7a. Em ambientes mistos, recomendamos o binding est\u00e1tico.\n  <\/li>\n<li>\n    <strong>Erro 4: Porta caiu por exceder o rate limit de DHCP ou ARP<\/strong><br \/>\n    <em>Sintoma:<\/em> Interface fica errdisable com causa <strong>dhcp-rate-limit<\/strong> ou <strong>arp-inspection<\/strong>.<br \/>\n    <em>Causa:<\/em> O tr\u00e1fego DHCP ou ARP recebido na porta ultrapassou o limite configurado (pps). Pode acontecer com alguns dispositivos que enviam muitas requisi\u00e7\u00f5es ARP leg\u00edtimas, como impressoras com firmware buggy, ou com um ataque real.<br \/>\n    <em>Solu\u00e7\u00e3o:<\/em> Primeiro, verifique se o dispositivo est\u00e1 se comportando normalmente; se for leg\u00edtimo, aumente o limite com <strong>ip dhcp snooping limit rate 30<\/strong> ou <strong>ip arp inspection limit rate 30 burst interval 2<\/strong>. Se for um ataque, isole a porta e investigue o host. Recupere a interface com <strong>shutdown<\/strong>\/<strong>no shutdown<\/strong> ou ative recupera\u00e7\u00e3o autom\u00e1tica para essas causas: <strong>errdisable recovery cause dhcp-rate-limit<\/strong> e <strong>errdisable recovery cause arp-inspection<\/strong>.\n  <\/li>\n<\/ul>\n<h3>Tabelas de Refer\u00eancia R\u00e1pida<\/h3>\n<p>Abaixo, duas tabelas que resumem os comandos essenciais e os modos de viola\u00e7\u00e3o de Port Security \u2014 imprima-as e mantenha por perto durante seus laborat\u00f3rios.<\/p>\n<table border=\"1\" cellpadding=\"8\" cellspacing=\"0\">\n<caption><strong>Tabela 1: Comandos principais de seguran\u00e7a de switch<\/strong><\/caption>\n<thead>\n<tr>\n<th>Recurso<\/th>\n<th>Comando<\/th>\n<th>Prop\u00f3sito<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Port Security<\/td>\n<td>switchport port-security<\/td>\n<td>Habilita prote\u00e7\u00e3o na interface<\/td>\n<\/tr>\n<tr>\n<td>Port Security<\/td>\n<td>switchport port-security maximum &lt;n&gt;<\/td>\n<td>Limite de endere\u00e7os MAC<\/td>\n<\/tr>\n<tr>\n<td>Port Security<\/td>\n<td>switchport port-security mac-address sticky<\/td>\n<td>Aprende e fixa MACs automaticamente<\/td>\n<\/tr>\n<tr>\n<td>Port Security<\/td>\n<td>switchport port-security violation {protect | restrict | shutdown}<\/td>\n<td>A\u00e7\u00e3o ao violar pol\u00edtica<\/td>\n<\/tr>\n<tr>\n<td>DHCP Snooping<\/td>\n<td>ip dhcp snooping<\/td>\n<td>Ativa recurso globalmente<\/td>\n<\/tr>\n<tr>\n<td>DHCP Snooping<\/td>\n<td>ip dhcp snooping vlan &lt;id&gt;<\/td>\n<td>Ativa para VLAN espec\u00edfica<\/td>\n<\/tr>\n<tr>\n<td>DHCP Snooping<\/td>\n<td>ip dhcp snooping trust<\/td>\n<td>Porta confi\u00e1vel (aceita respostas DHCP)<\/td>\n<\/tr>\n<tr>\n<td>DHCP Snooping<\/td>\n<td>ip dhcp snooping limit rate &lt;pps&gt;<\/td>\n<td>Rate limit de pacotes DHCP<\/td>\n<\/tr>\n<tr>\n<td>DAI<\/td>\n<td>ip arp inspection vlan &lt;id&gt;<\/td>\n<td>Ativa inspe\u00e7\u00e3o ARP na VLAN<\/td>\n<\/tr>\n<tr>\n<td>DAI<\/td>\n<td>ip arp inspection trust<\/td>\n<td>Porta n\u00e3o inspecionada<\/td>\n<\/tr>\n<tr>\n<td>DAI<\/td>\n<td>ip arp inspection validate src-mac dst-mac ip<\/td>\n<td>Valida\u00e7\u00f5es adicionais de endere\u00e7os<\/td>\n<\/tr>\n<tr>\n<td>DAI<\/td>\n<td>ip arp inspection limit rate &lt;pps&gt;<\/td>\n<td>Rate limit de pacotes ARP<\/td>\n<\/tr>\n<tr>\n<td>Verifica\u00e7\u00e3o<\/td>\n<td>show port-security<\/td>\n<td>Status geral de port security<\/td>\n<\/tr>\n<tr>\n<td>Verifica\u00e7\u00e3o<\/td>\n<td>show ip dhcp snooping binding<\/td>\n<td>Tabela de bindings IP-MAC<\/td>\n<\/tr>\n<tr>\n<td>Verifica\u00e7\u00e3o<\/td>\n<td>show ip arp inspection statistics<\/td>\n<td>Estat\u00edsticas de pacotes ARP inspecionados<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><\/p>\n<table border=\"1\" cellpadding=\"8\" cellspacing=\"0\">\n<caption><strong>Tabela 2: Modos de viola\u00e7\u00e3o do Port Security<\/strong><\/caption>\n<thead>\n<tr>\n<th>Modo<\/th>\n<th>Comportamento<\/th>\n<th>Log\/Syslog<\/th>\n<th>Contador SNMP<\/th>\n<th>Estado da Porta<\/th>\n<th>Quando usar<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>protect<\/td>\n<td>Descarta frames de MACs n\u00e3o autorizados<\/td>\n<td>N\u00e3o<\/td>\n<td>N\u00e3o<\/td>\n<td>Up<\/td>\n<td>Ambientes onde sil\u00eancio \u00e9 desejado, mas sem visibilidade<\/td>\n<\/tr>\n<tr>\n<td>restrict<\/td>\n<td>Descarta frames e gera mensagem de syslog<\/td>\n<td>Sim<\/td>\n<td>Sim<\/td>\n<td>Up<\/td>\n<td>Produ\u00e7\u00e3o: queremos alertas sem derrubar a porta<\/td>\n<\/tr>\n<tr>\n<td>shutdown<\/td>\n<td>Descarta frames, derruba a porta (errdisable)<\/td>\n<td>Sim<\/td>\n<td>Sim<\/td>\n<td>Errdisable<\/td>\n<td>Portas de alta seguran\u00e7a: servidores, acesso restrito<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Boas Pr\u00e1ticas e Dicas Avan\u00e7adas em Seguran\u00e7a de Switch<\/h3>\n<p>Ap\u00f3s dominar a configura\u00e7\u00e3o b\u00e1sica, algumas recomenda\u00e7\u00f5es pr\u00e1ticas far\u00e3o diferen\u00e7a na opera\u00e7\u00e3o do dia a dia \u2014 dicas que acumulamos em centenas de implanta\u00e7\u00f5es na JRT Technology Solutions.<\/p>\n<ul>\n<li><strong>Sempre combine Port Security com autentica\u00e7\u00e3o 802.1X:<\/strong> O Port Security limita o n\u00famero de MACs, mas n\u00e3o identifica o usu\u00e1rio. Com 802.1X (dot1x), voc\u00ea autentica cada dispositivo antes de liberar o acesso, e pode usar o recurso <strong>authentication open<\/strong> com <strong>multi-domain<\/strong> para separar tr\u00e1fego de dados e voz. O Port Security ent\u00e3o age como segunda camada de prote\u00e7\u00e3o.<\/li>\n<li><strong>Utilize envelhecimento de MACs seguros:<\/strong> Em ambientes din\u00e2micos (salas de reuni\u00e3o, hot desks), o ac\u00famulo de MACs sticky pode bloquear usu\u00e1rios leg\u00edtimos. Habilite aging com <strong>switchport port-security aging time 10<\/strong> e <strong>aging type inactivity<\/strong>. MACs inativos por 10 minutos ser\u00e3o removidos, liberando espa\u00e7o para novos.<\/li>\n<li><strong>Aplique IP Source Guard juntamente com DAI:<\/strong> O IP Source Guard utiliza a tabela de bindings do DHCP Snooping para filtrar pacotes IP com endere\u00e7o de origem n\u00e3o condizente. Isso previne ataques de IP spoofing. Basta adicionar <strong>ip verify source<\/strong> na interface, ap\u00f3s ter o DHCP Snooping ativo.<\/li>\n<li><strong>Monitore proativamente os logs de viola\u00e7\u00e3o:<\/strong> Configure um servidor syslog e SNMP para receber alertas de viola\u00e7\u00f5es de seguran\u00e7a. Os OIDs da MIB CISCO-PORT-SECURITY-MIB e CISCO-DHCP-SNOOPING-MIB fornecem dados valiosos para dashboards de seguran\u00e7a.<\/li>\n<li><strong>Teste periodicamente com ferramentas de auditoria:<\/strong> Use scanners como <strong>yersinia<\/strong> ou <strong>arpspoof<\/strong> em um ambiente controlado para verificar se suas defesas est\u00e3o ativas e configuradas corretamente. Um teste n\u00e3o intrusivo pode ser feito enviando pacotes ARP inv\u00e1lidos a partir de uma porta autorizada e verificando os contadores de DAI.<\/li>\n<li><strong>Documente cada porta e seu prop\u00f3sito:<\/strong> Em switches de<\/ul>\n<div style=\"margin:52px 0 40px;padding:36px 28px;background:linear-gradient(135deg,#0f172a 0%,#1a2744 100%);border:2px solid #25D366;border-radius:18px;text-align:center;box-shadow:0 4px 28px rgba(37,211,102,0.18)\">\n<p style=\"margin:0 0 10px;font-size:18px;color:#ffffff;font-weight:700;line-height:1.4\">Quer aprender na pr\u00e1tica com especialistas?<\/p>\n<p style=\"margin:0 0 28px;font-size:15px;color:#94a3b8;font-weight:400;line-height:1.6\">A JRT Technology Solutions oferece treinamentos e implementa\u00e7\u00e3o de Cisco IOS para equipes corporativas.<\/p>\n<p>  <a href=\"https:\/\/api.whatsapp.com\/send\/?phone=5521980606699&#038;text=Ol%C3%A1!%20Tenho%20interesse%20no%20treinamento%20de%20Cisco%20IOS.&#038;type=phone_number&#038;app_absent=0\"\n     target=\"_blank\" rel=\"noopener noreferrer\"\n     style=\"display:inline-flex;align-items:center;gap:12px;background:#25D366;color:#ffffff;font-family:-apple-system,BlinkMacSystemFont,'Segoe UI',sans-serif;font-size:16px;font-weight:700;padding:15px 32px;border-radius:100px;text-decoration:none;box-shadow:0 4px 16px rgba(37,211,102,0.45);letter-spacing:0.01em\"><br \/>\n    <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"22\" height=\"22\" viewBox=\"0 0 24 24\" fill=\"#ffffff\"><path d=\"M17.472 14.382c-.297-.149-1.758-.867-2.03-.967-.273-.099-.471-.148-.67.15-.197.297-.767.966-.94 1.164-.173.199-.347.223-.644.075-.297-.15-1.255-.463-2.39-1.475-.883-.788-1.48-1.761-1.653-2.059-.173-.297-.018-.458.13-.606.134-.133.298-.347.446-.52.149-.174.198-.298.298-.497.099-.198.05-.371-.025-.52-.075-.149-.669-1.612-.916-2.207-.242-.579-.487-.5-.669-.51-.173-.008-.371-.01-.57-.01-.198 0-.52.074-.792.372-.272.297-1.04 1.016-1.04 2.479 0 1.462 1.065 2.875 1.213 3.074.149.198 2.096 3.2 5.077 4.487.709.306 1.262.489 1.694.625.712.227 1.36.195 1.871.118.571-.085 1.758-.719 2.006-1.413.248-.694.248-1.289.173-1.413-.074-.124-.272-.198-.57-.347m-5.421 7.403h-.004a9.87 9.87 0 01-5.031-1.378l-.361-.214-3.741.982.998-3.648-.235-.374a9.86 9.86 0 01-1.51-5.26c.001-5.45 4.436-9.884 9.888-9.884 2.64 0 5.122 1.03 6.988 2.898a9.825 9.825 0 012.893 6.994c-.003 5.45-4.437 9.884-9.885 9.884m8.413-18.297A11.815 11.815 0 0012.05 0C5.495 0 .16 5.335.157 11.892c0 2.096.547 4.142 1.588 5.945L.057 24l6.305-1.654a11.882 11.882 0 005.683 1.448h.005c6.554 0 11.89-5.335 11.893-11.893a11.821 11.821 0 00-3.48-8.413z\"\/><\/svg><br \/>\n    Falar no WhatsApp<br \/>\n  <\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &#8220;burros&#8221; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a &#8230; <a title=\"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI\" class=\"read-more\" href=\"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/\" aria-label=\"Read more about Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI\">Ler mais<\/a><\/p>\n","protected":false},"author":1,"featured_media":2169,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"iawp_total_views":1,"footnotes":""},"categories":[9],"tags":[3286],"class_list":["post-2170","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-conectividade","tag-cisco-ios-do-zero-ao-avancado-seguranca-de-switch-port-security-dhcp-snooping-e-dai"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &quot;burros&quot; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Thiago Paes Rodrigues\"\/>\n\t<meta name=\"google-site-verification\" content=\"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pt_BR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta property=\"og:description\" content=\"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &quot;burros&quot; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"100\" \/>\n\t\t<meta property=\"og:image:height\" content=\"75\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-08-10T21:00:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-08-10T21:00:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/profile.php?id=61590814880509\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &quot;burros&quot; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#blogposting\",\"name\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions\",\"headline\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\",\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/ai-image-1786395643975.jpg\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\"},\"datePublished\":\"2026-08-10T18:00:53-03:00\",\"dateModified\":\"2026-08-10T18:00:53-03:00\",\"inLanguage\":\"pt-BR\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#webpage\"},\"articleSection\":\"Conectividade, Cisco IOS \\u2014 Do Zero ao Avan\\u00e7ado: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"name\":\"Conectividade\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"position\":2,\"name\":\"Conectividade\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#listItem\",\"name\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#listItem\",\"position\":3,\"name\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"name\":\"Conectividade\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"telephone\":\"+552138277513\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/cropped-logo-mini.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#organizationLogo\",\"width\":100,\"height\":75},\"image\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/profile.php?id=61590814880509\",\"https:\\\/\\\/www.instagram.com\\\/jrtx.tech\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/\",\"name\":\"Thiago Paes Rodrigues\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#authorImage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/cropped-foto-rascunho3-96x96.jpeg\",\"width\":96,\"height\":96,\"caption\":\"Thiago Paes Rodrigues\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#webpage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/\",\"name\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions\",\"description\":\"Bem-vindo \\u00e0 Aula 20 do curso Cisco IOS \\u2014 Do Zero ao Avan\\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\\u00edticos da administra\\u00e7\\u00e3o de redes: a seguran\\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos \\\"burros\\\" de camada 2, a verdade \\u00e9 que eles s\\u00e3o vetores de ataques sofisticados \\u2014 e a prote\\u00e7\\u00e3o come\\u00e7a\",\"inLanguage\":\"pt-BR\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/ai-image-1786395643975.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#mainImage\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 20: Seguran\\u00e7a de switch \\u2014 Port Security, DHCP Snooping e DAI\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/08\\\/10\\\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\\\/#mainImage\"},\"datePublished\":\"2026-08-10T18:00:53-03:00\",\"dateModified\":\"2026-08-10T18:00:53-03:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"alternateName\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"inLanguage\":\"pt-BR\",\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions","description":"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos \"burros\" de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a","canonical_url":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#blogposting","name":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions","headline":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI","author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/08\/ai-image-1786395643975.jpg","width":1440,"height":1024,"caption":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI"},"datePublished":"2026-08-10T18:00:53-03:00","dateModified":"2026-08-10T18:00:53-03:00","inLanguage":"pt-BR","mainEntityOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#webpage"},"isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#webpage"},"articleSection":"Conectividade, Cisco IOS \u2014 Do Zero ao Avan\u00e7ado: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI"},{"@type":"BreadcrumbList","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","position":1,"name":"Home","item":"https:\/\/jrtx.com.br\/blog","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","name":"Conectividade"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","position":2,"name":"Conectividade","item":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#listItem","name":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI"},"previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#listItem","position":3,"name":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI","previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","name":"Conectividade"}}]},{"@type":"Organization","@id":"https:\/\/jrtx.com.br\/blog\/#organization","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","url":"https:\/\/jrtx.com.br\/blog\/","telephone":"+552138277513","logo":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#organizationLogo","width":100,"height":75},"image":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/profile.php?id=61590814880509","https:\/\/www.instagram.com\/jrtx.tech\/"]},{"@type":"Person","@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author","url":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/","name":"Thiago Paes Rodrigues","image":{"@type":"ImageObject","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#authorImage","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/09\/cropped-foto-rascunho3-96x96.jpeg","width":96,"height":96,"caption":"Thiago Paes Rodrigues"}},{"@type":"WebPage","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#webpage","url":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/","name":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions","description":"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos \"burros\" de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a","inLanguage":"pt-BR","isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/#website"},"breadcrumb":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#breadcrumblist"},"author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"creator":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/08\/ai-image-1786395643975.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#mainImage","width":1440,"height":1024,"caption":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI"},"primaryImageOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/#mainImage"},"datePublished":"2026-08-10T18:00:53-03:00","dateModified":"2026-08-10T18:00:53-03:00"},{"@type":"WebSite","@id":"https:\/\/jrtx.com.br\/blog\/#website","url":"https:\/\/jrtx.com.br\/blog\/","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","alternateName":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","inLanguage":"pt-BR","publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"}}]},"og:locale":"pt_BR","og:site_name":"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","og:type":"article","og:title":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions","og:description":"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &quot;burros&quot; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a","og:url":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/","og:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:secure_url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:width":100,"og:image:height":75,"article:published_time":"2026-08-10T21:00:53+00:00","article:modified_time":"2026-08-10T21:00:53+00:00","article:publisher":"https:\/\/www.facebook.com\/profile.php?id=61590814880509","twitter:card":"summary_large_image","twitter:title":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI - BLOG - JRT Technology Solutions","twitter:description":"Bem-vindo \u00e0 Aula 20 do curso Cisco IOS \u2014 Do Zero ao Avan\u00e7ado. Hoje mergulharemos em um dos pilares mais cr\u00edticos da administra\u00e7\u00e3o de redes: a seguran\u00e7a de switch. Embora switches sejam frequentemente vistos como dispositivos &quot;burros&quot; de camada 2, a verdade \u00e9 que eles s\u00e3o vetores de ataques sofisticados \u2014 e a prote\u00e7\u00e3o come\u00e7a","twitter:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg"},"aioseo_meta_data":{"post_id":"2170","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_custom_url":null,"og_image_custom_fields":null,"og_image_url":null,"og_image_width":null,"og_image_height":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_image_url":null,"twitter_title":null,"twitter_description":null,"schema_type":"default","schema_type_options":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"limit_modified_date":false,"ai":null,"breadcrumb_settings":null,"seo_analyzer_scan_date":null,"created":"2026-08-10 21:04:34","updated":"2026-08-10 21:04:34","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/\" title=\"Conectividade\">Conectividade<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tAula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/jrtx.com.br\/blog"},{"label":"Conectividade","link":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/"},{"label":"Aula 20: Seguran\u00e7a de switch \u2014 Port Security, DHCP Snooping e DAI","link":"https:\/\/jrtx.com.br\/blog\/2026\/08\/10\/aula-20-seguranca-de-switch-port-security-dhcp-snooping-e-da\/"}],"_links":{"self":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/2170","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/comments?post=2170"}],"version-history":[{"count":0,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/2170\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media\/2169"}],"wp:attachment":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media?parent=2170"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/categories?post=2170"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/tags?post=2170"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}