您好,歡迎訪問(wèn)飛暢科技官網(wǎng)!
服務(wù)熱線:+086 0571-87007055/56/57 EN

我們只專(zhuān)注于傳輸與接入

WE ONLY FOCUS ON TRANSMISSION AND ACCESS

聯(lián)系我們CONTACT US

全國(guó)咨詢(xún)熱線

0571-87007055/56/57/75

傳真:0571-87007140

手機(jī):15306818230(微信)

QQ :2355416925

定制設(shè)計(jì):18072828031(微信)

或給我們留言

在線留言

干貨——交換機(jī)DHCP Snooping配置詳解

瀏覽次數(shù):發(fā)布時(shí)間:2022-11-09

DHCP Snooping 介紹

DHCP Snooping 技術(shù)是 DHCP 安全特性,通過(guò)建立和維護(hù) DHCP Snooping 綁定表過(guò)濾不信任的 DHCP 信息,這些信息是來(lái)自不信任區(qū)域的 DHCP 信息。DHCP Snooping 綁定表包含不信任區(qū)域的用戶(hù) MAC 地址、IP 地址、租約期、VLAN-ID 接口等信息。
 

DHCP Snooping 具體作用


● dhcp snooping 的主要作用就是隔絕非法的 dhcp server,通過(guò)配置信任端口對(duì)合法的 dhcp server 發(fā)送的報(bào)文進(jìn)行正常接收并轉(zhuǎn)發(fā) dhcp offer 報(bào)文,對(duì)于非信任端口接收到的 dhcp offer 報(bào)文直接丟棄。
●與交換機(jī) DAI 的配合,防止 ARP 病毒的傳播。
●建立和維護(hù)一張 dhcp-snooping 的綁定表,這張表一是通過(guò) dhcp ack 包中的 ip 和
mac 地址生成的,二是可以手工指定。這張表是后續(xù) DAI(dynamic arp inspect)和 IPSource Guard 基礎(chǔ)。這兩種類(lèi)似的技術(shù),是通過(guò)這張表來(lái)判定 ip 或者 mac 地址是否合法,來(lái)限制用戶(hù)連接到網(wǎng)絡(luò)的。
●通過(guò)建立信任端口和非信任端口,對(duì)非法 DHCP 服務(wù)器進(jìn)行隔離,信任端口正常轉(zhuǎn)發(fā)
DHCO 數(shù)據(jù)包,非信任端口收到的服務(wù)器響應(yīng)的 DHCP offer 和 DHCPACK 后,做丟包處理, 不進(jìn)行轉(zhuǎn)發(fā)。


DHCP Snooping 技術(shù)介紹


DHCP 監(jiān)聽(tīng)將交換機(jī)端口劃分為兩類(lèi):
●非信任端口:通常為連接終端設(shè)備的端口,如 PC,網(wǎng)絡(luò)打印機(jī)等
●信任端口:連接合法 DHCP 服務(wù)器的端口或者連接匯聚交換機(jī)的上行端口
通過(guò)開(kāi)啟 DHCP 監(jiān)聽(tīng)特性,交換機(jī)限制用戶(hù)端口(非信任端口)只能夠發(fā)送 DHCP 請(qǐng)求, 丟棄來(lái)自用戶(hù)端口的所有其它 DHCP 報(bào)文,例如 DHCP Offer 報(bào)文等。而且,并非所有來(lái)自用戶(hù)端口的 DHCP 請(qǐng)求都被允許通過(guò),交換機(jī)還會(huì)比較 DHCP 請(qǐng)求報(bào)文的(報(bào)文頭里的)源
MAC 地址和(報(bào)文內(nèi)容里的)DHCP 客戶(hù)機(jī)的硬件地址(即 CHADDR 字段),只有這兩者相同的請(qǐng)求報(bào)文才會(huì)被轉(zhuǎn)發(fā),否則將被丟棄。這樣就防止了 DHCP 耗竭攻擊。
信任端口可以接收所有的 DHCP 報(bào)文。通過(guò)只將交換機(jī)連接到合法 DHCP 服務(wù)器的端口設(shè)置為信任端口,其他端口設(shè)置為非信任端口,就可以防止用戶(hù)偽造 DHCP 服務(wù)器來(lái)攻擊網(wǎng)絡(luò)。DHCP 監(jiān)聽(tīng)特性還可以對(duì)端口的 DHCP 報(bào)文進(jìn)行限速。通過(guò)在每個(gè)非信任端口下進(jìn)行限速,將可以阻止合法 DHCP 請(qǐng)求報(bào)文的廣播攻擊。
DHCP 監(jiān)聽(tīng)還有一個(gè)非常重要的作用就是建立一張 DHCP 監(jiān)聽(tīng)綁定表(DHCP Snooping Binding)。一旦一個(gè)連接在非信任端口的客戶(hù)端獲得一個(gè)合法的 DHCP Offer,交換機(jī)就會(huì)自動(dòng)在 DHCP 監(jiān)聽(tīng)綁定表里添加一個(gè)綁定條目,內(nèi)容包括了該非信任端口的客戶(hù)端 IP 地址、MAC 地址、端口號(hào)、VLAN 編號(hào)、租期等信息。


option82


當(dāng) DHCP 服務(wù)器和客戶(hù)端不在同一個(gè)子網(wǎng)內(nèi)時(shí),客戶(hù)端要想從 DHCP 服務(wù)器上分配到 IP 地址,就必須由 DHCP 中繼代理(DHCP Relay Agent)來(lái)轉(zhuǎn)發(fā) DHCP 請(qǐng)求包。DHCP 中繼代理將客戶(hù)端的 DHCP 報(bào)文轉(zhuǎn)發(fā)到 DHCP 服務(wù)器之前,可以插入一些選項(xiàng)信息,以便 DHCP 服務(wù)器能更精確的得知客戶(hù)端的信息,從而能更靈活的按相應(yīng)的策略分配 IP 地址和其他參數(shù)。這個(gè)選項(xiàng)被稱(chēng)為:DHCP relay agent information option(中繼代理信息選項(xiàng)),選項(xiàng)號(hào)為82,故又稱(chēng)為 option 82,相關(guān)標(biāo)準(zhǔn)文檔為 RFC3046。
Option 82 是對(duì) DHCP 選項(xiàng)的擴(kuò)展應(yīng)用。選項(xiàng) 82 只是一種應(yīng)用擴(kuò)展,是否攜帶選項(xiàng) 82 并不會(huì)影響 DHCP 原有的應(yīng)用。另外還要看 DHCP 服務(wù)器是否支持選項(xiàng) 82。不支持選項(xiàng) 82 的 DHCP 服務(wù)器接收到插入了選項(xiàng) 82 的報(bào)文,或者支持選項(xiàng) 82 的 DHCP 服務(wù)器接收到了沒(méi)有插入選項(xiàng) 82 的報(bào)文,這兩種情況都不會(huì)對(duì)原有的基本的 DHCP 服務(wù)造成影響。要想支持選項(xiàng) 82 帶來(lái)的擴(kuò)展應(yīng)用,則 DHCP 服務(wù)器本身必須支持選項(xiàng) 82 以及收到的 DHCP 報(bào)文必須被插入選項(xiàng) 82 信息。


全局設(shè)置


配置步驟


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/全局設(shè)置],進(jìn)入 DHCP snooping[全局設(shè)置]界面。
2.在 DHCP snooping[全局設(shè)置]界面中可以查看 DHCP snooping 的全局配置信息。
3.如需修改 DHCP snooping 的全局配置,可在 DHCP snooping 全局配置框中修改相應(yīng)配置,然后單擊<應(yīng)用>。
DHCP snooping 全局設(shè)置界面


配置項(xiàng)說(shuō)明 


配置項(xiàng) 說(shuō)明
管理狀態(tài) DHCP snooping全局使能開(kāi)關(guān):
開(kāi)啟:使能DHCP snooping功能;
關(guān)閉:關(guān)閉DHCP snooping功能。
注:默認(rèn)為關(guān)閉。 

端口設(shè)置


配置步驟 


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/端口設(shè)置],進(jìn)入 DHCP snooping[端口設(shè)置]界面。 
2.在 DHCP snooping[端口設(shè)置]界面中可以查看 DHCP snooping 的端口配置。
3.如需修改某個(gè)端口的 DHCP snooping 配置,單擊對(duì)應(yīng)端口顯示欄后的<修改>按鈕,進(jìn)入端口配置界面。 
4.選擇或填寫(xiě)需要修改的配置項(xiàng),單擊<應(yīng)用>生效,如配置項(xiàng)填寫(xiě)有誤,會(huì)有相應(yīng)的提示。
DHCP snooping 端口設(shè)置界面

 

配置項(xiàng)說(shuō)明 


配置項(xiàng) 說(shuō)明
端口 端口名稱(chēng)信息。
信任 端口的信任:
是:設(shè)置端口為信任端口; 
否:設(shè)置端口為非信任端口。
注:端口默認(rèn)為否。
代理電路ID 設(shè)置端口的代理電路ID,默認(rèn)采用全局的代理電路ID。
代理遠(yuǎn)程ID 設(shè)置端口的代理遠(yuǎn)程ID,默認(rèn)采用全局的代理遠(yuǎn)程ID。

綁定表


配置步驟


1.在導(dǎo)航欄中選擇[管理設(shè)置/DHCP snooping/綁定表],進(jìn)入 DHCP snooping[綁定表] 界面。 
2.在 DHCP snooping[綁定表]界面中可以查看所有的綁定表相關(guān)信息。 
3.單擊<刷新>,更新查看所有的 DHCP snooping 綁定表信息。 
 DHCP snooping 綁定表界面


總結(jié):
以上內(nèi)容就是飛暢科技關(guān)于交換機(jī)DHCP Snooping配置詳解的相關(guān)詳細(xì)介紹,希望能對(duì)大家有所幫助!杭州飛暢科技有限公司主營(yíng):電話(huà)光端機(jī)、PDH/SDH光端機(jī)、工業(yè)交換機(jī)、光纖收發(fā)器、協(xié)議轉(zhuǎn)換器、物理隔離網(wǎng)絡(luò)光端機(jī)、多業(yè)務(wù)光端機(jī)、音頻光端機(jī)、視頻光端機(jī)、TDM over IP、PCM語(yǔ)音接入、光纖貓等傳輸與接入設(shè)備。自主研發(fā)品牌,價(jià)格優(yōu)惠,歡迎前來(lái)了解、交流,咨詢(xún)熱線:0571-8700-7140。
EN