您好,歡迎訪問飛暢科技官網(wǎng)!
服務(wù)熱線:+086 0571-87007055/56/57 EN

我們只專注于傳輸與接入

WE ONLY FOCUS ON TRANSMISSION AND ACCESS

聯(lián)系我們CONTACT US

全國咨詢熱線

0571-87007055/56/57/75

傳真:0571-87007140

手機(jī):15306818230(微信)

QQ :2355416925

定制設(shè)計(jì):18072828031(微信)

或給我們留言

在線留言

干貨——交換機(jī)DHCP Snooping配置詳解

瀏覽次數(shù):發(fā)布時(shí)間:2022-11-09

DHCP Snooping 介紹

DHCP Snooping 技術(shù)是 DHCP 安全特性,通過建立和維護(hù) DHCP Snooping 綁定表過濾不信任的 DHCP 信息,這些信息是來自不信任區(qū)域的 DHCP 信息。DHCP Snooping 綁定表包含不信任區(qū)域的用戶 MAC 地址、IP 地址、租約期、VLAN-ID 接口等信息。
 

DHCP Snooping 具體作用


● dhcp snooping 的主要作用就是隔絕非法的 dhcp server,通過配置信任端口對合法的 dhcp server 發(fā)送的報(bào)文進(jìn)行正常接收并轉(zhuǎn)發(fā) dhcp offer 報(bào)文,對于非信任端口接收到的 dhcp offer 報(bào)文直接丟棄。
●與交換機(jī) DAI 的配合,防止 ARP 病毒的傳播。
●建立和維護(hù)一張 dhcp-snooping 的綁定表,這張表一是通過 dhcp ack 包中的 ip 和
mac 地址生成的,二是可以手工指定。這張表是后續(xù) DAI(dynamic arp inspect)和 IPSource Guard 基礎(chǔ)。這兩種類似的技術(shù),是通過這張表來判定 ip 或者 mac 地址是否合法,來限制用戶連接到網(wǎng)絡(luò)的。
●通過建立信任端口和非信任端口,對非法 DHCP 服務(wù)器進(jìn)行隔離,信任端口正常轉(zhuǎn)發(fā)
DHCO 數(shù)據(jù)包,非信任端口收到的服務(wù)器響應(yīng)的 DHCP offer 和 DHCPACK 后,做丟包處理, 不進(jìn)行轉(zhuǎn)發(fā)。


DHCP Snooping 技術(shù)介紹


DHCP 監(jiān)聽將交換機(jī)端口劃分為兩類:
●非信任端口:通常為連接終端設(shè)備的端口,如 PC,網(wǎng)絡(luò)打印機(jī)等
●信任端口:連接合法 DHCP 服務(wù)器的端口或者連接匯聚交換機(jī)的上行端口
通過開啟 DHCP 監(jiān)聽特性,交換機(jī)限制用戶端口(非信任端口)只能夠發(fā)送 DHCP 請求, 丟棄來自用戶端口的所有其它 DHCP 報(bào)文,例如 DHCP Offer 報(bào)文等。而且,并非所有來自用戶端口的 DHCP 請求都被允許通過,交換機(jī)還會比較 DHCP 請求報(bào)文的(報(bào)文頭里的)源
MAC 地址和(報(bào)文內(nèi)容里的)DHCP 客戶機(jī)的硬件地址(即 CHADDR 字段),只有這兩者相同的請求報(bào)文才會被轉(zhuǎn)發(fā),否則將被丟棄。這樣就防止了 DHCP 耗竭攻擊。
信任端口可以接收所有的 DHCP 報(bào)文。通過只將交換機(jī)連接到合法 DHCP 服務(wù)器的端口設(shè)置為信任端口,其他端口設(shè)置為非信任端口,就可以防止用戶偽造 DHCP 服務(wù)器來攻擊網(wǎng)絡(luò)。DHCP 監(jiān)聽特性還可以對端口的 DHCP 報(bào)文進(jìn)行限速。通過在每個(gè)非信任端口下進(jìn)行限速,將可以阻止合法 DHCP 請求報(bào)文的廣播攻擊。
DHCP 監(jiān)聽還有一個(gè)非常重要的作用就是建立一張 DHCP 監(jiān)聽綁定表(DHCP Snooping Binding)。一旦一個(gè)連接在非信任端口的客戶端獲得一個(gè)合法的 DHCP Offer,交換機(jī)就會自動在 DHCP 監(jiān)聽綁定表里添加一個(gè)綁定條目,內(nèi)容包括了該非信任端口的客戶端 IP 地址、MAC 地址、端口號、VLAN 編號、租期等信息。


option82


當(dāng) DHCP 服務(wù)器和客戶端不在同一個(gè)子網(wǎng)內(nèi)時(shí),客戶端要想從 DHCP 服務(wù)器上分配到 IP 地址,就必須由 DHCP 中繼代理(DHCP Relay Agent)來轉(zhuǎn)發(fā) DHCP 請求包。DHCP 中繼代理將客戶端的 DHCP 報(bào)文轉(zhuǎn)發(fā)到 DHCP 服務(wù)器之前,可以插入一些選項(xiàng)信息,以便 DHCP 服務(wù)器能更精確的得知客戶端的信息,從而能更靈活的按相應(yīng)的策略分配 IP 地址和其他參數(shù)。這個(gè)選項(xiàng)被稱為:DHCP relay agent information option(中繼代理信息選項(xiàng)),選項(xiàng)號為82,故又稱為 option 82,相關(guān)標(biāo)準(zhǔn)文檔為 RFC3046。
Option 82 是對 DHCP 選項(xiàng)的擴(kuò)展應(yīng)用。選項(xiàng) 82 只是一種應(yīng)用擴(kuò)展,是否攜帶選項(xiàng) 82 并不會影響 DHCP 原有的應(yīng)用。另外還要看 DHCP 服務(wù)器是否支持選項(xiàng) 82。不支持選項(xiàng) 82 的 DHCP 服務(wù)器接收到插入了選項(xiàng) 82 的報(bào)文,或者支持選項(xiàng) 82 的 DHCP 服務(wù)器接收到了沒有插入選項(xiàng) 82 的報(bào)文,這兩種情況都不會對原有的基本的 DHCP 服務(wù)造成影響。要想支持選項(xiàng) 82 帶來的擴(kuò)展應(yīng)用,則 DHCP 服務(wù)器本身必須支持選項(xiàng) 82 以及收到的 DHCP 報(bào)文必須被插入選項(xiàng) 82 信息。


全局設(shè)置


配置步驟


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/全局設(shè)置],進(jìn)入 DHCP snooping[全局設(shè)置]界面。
2.在 DHCP snooping[全局設(shè)置]界面中可以查看 DHCP snooping 的全局配置信息。
3.如需修改 DHCP snooping 的全局配置,可在 DHCP snooping 全局配置框中修改相應(yīng)配置,然后單擊<應(yīng)用>。
DHCP snooping 全局設(shè)置界面


配置項(xiàng)說明 


配置項(xiàng) 說明
管理狀態(tài) DHCP snooping全局使能開關(guān):
開啟:使能DHCP snooping功能;
關(guān)閉:關(guān)閉DHCP snooping功能。
注:默認(rèn)為關(guān)閉。 

端口設(shè)置


配置步驟 


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/端口設(shè)置],進(jìn)入 DHCP snooping[端口設(shè)置]界面。 
2.在 DHCP snooping[端口設(shè)置]界面中可以查看 DHCP snooping 的端口配置。
3.如需修改某個(gè)端口的 DHCP snooping 配置,單擊對應(yīng)端口顯示欄后的<修改>按鈕,進(jìn)入端口配置界面。 
4.選擇或填寫需要修改的配置項(xiàng),單擊<應(yīng)用>生效,如配置項(xiàng)填寫有誤,會有相應(yīng)的提示。
DHCP snooping 端口設(shè)置界面

 

配置項(xiàng)說明 


配置項(xiàng) 說明
端口 端口名稱信息。
信任 端口的信任:
是:設(shè)置端口為信任端口; 
否:設(shè)置端口為非信任端口。
注:端口默認(rèn)為否。
代理電路ID 設(shè)置端口的代理電路ID,默認(rèn)采用全局的代理電路ID。
代理遠(yuǎn)程ID 設(shè)置端口的代理遠(yuǎn)程ID,默認(rèn)采用全局的代理遠(yuǎn)程ID。

綁定表


配置步驟


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/綁定表],進(jìn)入 DHCP snooping[綁定表] 界面。 
2.在 DHCP snooping[綁定表]界面中可以查看所有的綁定表相關(guān)信息。 
3.單擊<刷新>,更新查看所有的 DHCP snooping 綁定表信息。 
 DHCP snooping 綁定表界面


總結(jié):
以上內(nèi)容就是飛暢科技關(guān)于交換機(jī)DHCP Snooping配置詳解的相關(guān)詳細(xì)介紹,希望能對大家有所幫助!杭州飛暢科技有限公司主營:電話光端機(jī)、PDH/SDH光端機(jī)、工業(yè)交換機(jī)、光纖收發(fā)器、協(xié)議轉(zhuǎn)換器、物理隔離網(wǎng)絡(luò)光端機(jī)多業(yè)務(wù)光端機(jī)、音頻光端機(jī)、視頻光端機(jī)、TDM over IP、PCM語音接入、光纖貓等傳輸與接入設(shè)備。自主研發(fā)品牌,價(jià)格優(yōu)惠,歡迎前來了解、交流,咨詢熱線:0571-8700-7140。
EN