a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 119|回复: 0

[CCNP] CCNP指导:DHCPSnooping技术

[复制链接]
发表于 2012-8-3 20:20:19 | 显示全部楼层 |阅读模式
1.介绍   DHCP Snooping技术是DHCP安全特性,通过建立和维护DHCP Snooping绑定表过滤不可信任的DHCP信息,这些信息是指来自不信任区域的DHCP信息。DHCP Snooping绑定表包含不信任区域的用户MAC地址、IP地址、租用期、VLAN-ID 接口等信息., Q4 g* n& l8 o- Z/ ^% t7 J! \/ z' N
  当交换机开启了DHCP-Snooping后,会对DHCP报文进行侦听,并可以从接收到的DHCP Request或DHCP Ack报文中提取并记录IP地址和MAC地址信息。另外,DHCP-Snooping允许将某个物理端口设置为信任端口或不信任端口。信任端口可以正常接收并转发DHCP Offer报文,而不信任端口会将接收到的DHCP Offer报文丢弃。这样,可以完成交换机对假冒DHCP Server的屏蔽作用,确保客户端从合法的DHCP Server获取IP地址。
+ }' o  J2 A4 K  作用:1) u- d6 d) B7 {, y( p# z7 m
  1.dhcp-snooping的主要作用就是隔绝非法的dhcp server,通过配置非信任端口。$ ~/ X- ^; t; p( J+ e% _' V
  2.建立和维护一张dhcp-snooping的绑定表,这张表一是通过dhcp ack包中的ip和mac地址生成的,二是可以手工指定。这张表是后续DAI(dynamic arp inspect)和IP Source Guard 基础。这两种类似的技术,是通过这张表来判定ip或者mac地址是否合法,来限制用户连接到网络的.  {8 Y4 E# I2 C# O3 j3 L
  2.配置8 b) ?" j# C; q& ~
  switch(config)#ip dhcp snooping switch(config)#ip dhcp snooping vlan 10
! V' c7 C' P2 |  switch(config-if)#ip dhcp snooping limit rate 10 /*dhcp包的转发速率,超过就接口就shutdown,默认不限制* c2 Q6 b; _' B
  switch(config-if)#ip dhcp snooping trust! Y# a7 s# y( D8 ^1 }' J( z+ l# H4 n) q
  /*这样这个端口就变成了信任端口,信任端口可以正常接收并转发DHCP Offer报文,不记录ip和mac地址的绑定,默认是非信任端口"
5 M5 S' B" ~$ ^! x7 Z  switch#ip dhcp snooping binding 0009.3452.3ea4 vlan 7 192.168.10.5 interface gi1/0/10' i  s7 z& F8 Y
  /*这样可以静态ip和mac一个绑定;5 C( e2 P  Z3 `8 G# f" o; j2 {/ _4 s
  switch(config)#ip dhcp snooping database tftp:// 10.1.1.1/dhcp_table: z3 @" e7 i* u0 T
  /*因为掉电后,这张绑定表就消失了,所以要选择一个保存的地方,ftp,tftp,flash皆可。本例中的dhcp_table是文件名,而不是文件夹,同时文件名要手工创建一个。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-5 21:41 , Processed in 0.192822 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表