版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、DHCP Snooping 配置时间:2021.03. 12创作:欧阳文介绍DHCP Snooping的原理和配置办法,并给出配置举例。配置DHCP Snooping的攻击防备功能示例组网需求如图913所示,SwitchA与SwitchB为接入设备,SwitchC为 DHCP RelavoClientl 与 Client2 辨别通过 GE0/0/1 与 GE0/0/2 接入 SwitchA, Client3 通过 GE0/0/1 接入 SwitchB,其中 Clientl与Client3通过DHCP方法获取IPv4地址,而Client2 使用静态配置的IPv4地址。网络屮存在不法用户的攻击招致
2、 合法用户不克不及正常获取IP地址,管理员希望能够避免网 络中针对DHCP的攻击,为DHCP用户提供更优质的办事。图913配置DHCP Snooping的攻击防备功能组网图配置思路 采取如下的思路在SwitchC上进行配置。1使能DHCP Snooping功能并配置设备仅处理DHCPv4报 文。2. 配置接口的信任状态,以包管客户端从合法的办事器获取IP地址。3. 使能ARP与DHCP Snooping的联动功能,包管DHCP用户在异常下线时实时更新绑定表。4. 使能根据DHCP Snooping绑定表生成接口的静态MAC表项功能,以避免非DHCP用户攻击。5. 使能对DHCP报文进行绑定表匹
3、配检查的功能,避免仿冒DHCP报文攻击。6. 配置DHCP报文上送DHCP报文处理单位的最年夜允许速率,避免DHCP报文泛洪攻击。7. 配置允许接入的最年夜用户数以及使能检测DHCPRequest报文帧头MAC与DHCP数据区屮CHADDR字段 是否一致功能,避免DHCP Server办事拒绝攻击。操纵步调1. 使能 DHCP Snooping 功能。#使能全局DHCP Snooping功能并配置设备仅处理DHCPv4 报文。<HUAWEI> systemviewHUAWEI sysname SwitchCSwitchC dhcp enableSwitchC dhcp snoopi
4、ng enable ipv4#使能用户侧接口的DHCP Snooping功能。以GE0/0/1 接口为例,GE0/0/2的配置相同,此处省略。SwitchC interface gigabitethernet 0/0/1SwitchCGigabitEthernetO/0/1 dhcp snooping enableSwitchCGigabitEthernetO/O/1 quit2. 配置接口的信任状态:将连接DHCP Server的接口状态配置为"Trusted”。3. SwitchC interface gigabitethernet 0/0/34. SwitchCGigabitE
5、thernet0/0/3 dhcp snoopingtrustedSwitchCGigabitEthernetO/0/3 quit5. 使能ARP与DHCP Snooping的联动功能。SwitchC arp dhcpsnoopingdetect enable6. 使能根据DHCP Snooping绑定表生成接口的静态MAC表项功能。#在用户侧接口进行配置。以GE0/0/1接口为例, GE0/0/2的配置相同,此处省略。SwitchC interface gigabitethernet 0/0/1 SwitchCGigabitEthernetO/0/1 dhcp snooping sticky
6、macSwitchCGigabitEthernetO/0/1 quit7. 使能对DHCP报文进行绑定表匹配检查的功能。#在用户侧接口进行配置。以GE0/0/1接口为例, GE0/0/2的配置相同,此处省略。SwitchC interface gigabitethernet 0/0/1SwitchCGigabitEthernetO/0/1 dhcp snooping check dhcprequest enableSwitchCGigabitEthernetO/0/1 quit8. 配置DHCP报文上送DHCP报文处理单位的最年夜允许速率为90ppso9. SwitchC dhcp snoop
7、ing check dhcprate enable SwitchC dhcp snooping check dhcprate 9010.11.使能检测DHCP Request报文屮GIADDR字段是否非零 的功能。#在用户侧接口进行配置。以GE0/0/1接口为例, GE0/0/2的配置相同,此处省略。SwitchC interface gigabitethernet 0/0/1 SwitchCGigabitEthernetO/0/1 dhcp snooping check dhcpgiaddr enable SwitchCGigabitEthernetO/O/1 quit配置接口允许接入的最年
8、夜用户数并使能对CHADDR 字段检查功能。#在用户侧接口进行配置。以GE0/0/1接口为例,GE0/0/2的配置相同,此处省略。SwitchC interface gigabitethernet 0/0/1 SwitchCGigabitEthernetO/0/1 dhcp snooping maxusernumber 20SwitchCGigabitEthernetO/0/1 dhcp snooping check dhcpchaddr enableSwitchCGigabitEthernetO/0/1 quit12.配置抛弃报文告警和报文限速告警功能。#使能抛弃报文告警功能,并配置抛弃报文
9、告警阈值。 以GE0/0/1接口为例,GE0/0/2的配置相同,此处省 略。SwitchC interface gigabitethernet 0/0/1LSwitchCGigabitEthernetO/O/1dhcp snoopingalarm dhcpchaddr enableLSwitchCGigabitEthernetO/O/1dhcp snoopingalarm dhcprequest enableSwitchCGigabitEthernetO/0/1dhcp snoopingalarm dhcpreply enableSwitchCGigabitEthernetO/0/1dhcp
10、snoopingalarm dhcpchaddr threshold 120SwitchCGigabitEthernetO/0/1 dhcp snoopingalarm dhcprequest threshold 120SwitchCGigabitEthernetO/0/1 dhcp snoopingalarm dhcpreply threshold 120 SwitchCGigabitEthernetO/0/1 quit#使能报文限速告警功能,并配置报文限速告警阈值。SwitchC dhcp snooping alarm dhcprate enableSwitchC dhcp snoopin
11、g alarm dhcprate threshold13.验证配置结果# 执行命令 display dhcp snooping configuration 检查DHCP Snooping的配置信息。SwitchC display dhcp snooping configurationdhcp snooping dhcp snooping dhcp snooping dhcp snooping dhcp snoopingenable ipv4 check dhcprate check dhcprate alarm dhcprate alarm dhcprateenable90enablethre
12、shold 500arp dhcpsnoopingdetect enableinterface GigabitEthernetO/0/1dhcpsnoopingenabledhcpsnoopingcheckdhcpgiaddr enabledhcpsnoopingcheckdhcprequest enabledhcpsnoopingalarmdhcprequest enabledhcpsnoopingalarmdhcprequest threshold 120dhcpsnoopingcheckdhcpchaddr enabledhcpsnoopingalarmdhcpchaddr enable
13、dhcpsnoopingalarmdhcpchaddr threshold 120dhcpsnooping alarm dhcpreply enabledhcpsnooping alarm dhcpreply threshold 120dhcpsnooping maxusernumber 20interface GigabitEthernetO/0/2dhcpsnoopingenabledhcpsnoopingcheckdhcpgiaddr enabledhcpsnoopingcheckdhcprequest enabledhcpsnoopingalarmdhcprequest enabled
14、hcpsnoopingalarmdhcprequest threshold 120dhcpsnoopingcheckdhcpchaddr enabledhcpsnoopingalarmdhcpchaddr enabledhcpsnoopingalarmdhcpchaddr threshold 120dhcpsnoopingalarmdhcpreply enabledhcpsnoopingalarmdhcpreply threshold 120dhcpsnooping maxusernumber 20 interface GigabitEthernetO/0/3dhcp snooping tru
15、sted# 执行命令 display dhcp snooping interface 检查 接口下的DHCP Snooping运行信息。SwitchC display dhcp snooping interface gigabitethernet 0/0/1DHCP snooping running informa tion for int erf aceGigabitEthernetO/0/1 :DHCP snooping:Enable:NoTrusted interfaceDhcp user max number: 20Current dhcp and nd user number: 0C
16、heck dhcpgiaddr:EnableCheck dhcpchaddr:EnableAlarm dhcpchaddr:EnableAlarm dhcpchaddr threshold: 120Discarded dhcp packets for check chaddr : 0Check dhcprequest:EnableAlarm dhcprequestEnableAlarm dhcprequest threshold: 120Discarded dhcp packets for check request : 0Check dhcprate:Disable (defauIt)Ala
17、rm dhcprate:Disable (defauIt)Alarm dhcprate threshold: 500Discarded dhcp packets for rate limit : 0Alarm dhcpreply:EnableAlarm dhcpreply threshold: 120Discarded dhcp packets for check reply : 0 SwitchC display dhcp snooping interface gigabitethernet 0/0/3DHCP snooping running information for interfa
18、ceGigabitEthernetO/O/3 :DHCP snooping:Disable (defauIt):YesTrusted interfaceDhcp user max number(defauIt)Current dhcp and nd user numberCheck dhcpgiaddrDisable (defauIt)Check dhcpchaddrDisable (defauIt)Alarm dhcpchaddrDisable (defauIt)Check dhcprequestDisable (defauIt)Alarm dhcprequestDisable (defau
19、It)Check dhcprateDisable (defauIt)Alarm dhcprateDisable (defauIt)Alarm dhcprate thresholdDiscarded dhcp packets for :rate limitAlarm dhcpreply:1024:0500:0Disable (default)配置文件# SwitchC的配置文件#sysname SwitchC# dhcp enable# dhcp snooping enable ipv4dhcp snooping check dhcprate enabledhcp snooping check
20、dhcprate 90dhcp snooping alarm dhcprate enabledhcp snooping alarm dhcprate threshold 500arp dhcpsnoopingdetect enable# interface GigabitEthernetO/0/1dhcpsnoopingstickymacdhcpsnoopingenabledhcpsnoopingcheck dhcpgiaddr enabledhcpsnoopingcheck dhcprequest enabledhcpdhcpsnooping alarm dhcprequest enablesnooping alarm dhcprequest threshold 120dhcpsnooping
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 第一节 人口的数量变化教学设计高中地理人教版必修2-人教版2004
- 本章复习与测试教学设计初中物理九年级全册北师大版(闫金铎)
- 智能家居系统集成解决方案开发手册
- 人教版五年级英语上册Unit4 What Can You Do全单元教案
- 品质管控和诚信保证承诺书(5篇)
- 加强培训提升能力承诺书3篇
- 任务二 按时令 细养护教学设计-2025-2026学年小学劳动五年级下册浙教版《劳动》
- 第4课 画中乡景教学设计初中美术沪书画版五四学制2024六年级下册-沪书画版五四学制2024
- 新材料应用技术研发报告
- 员工绩效考核指标体系构建指南
- 2025年中盐安徽红四方肥业股份有限公司招聘笔试参考题库附带答案详解
- 《住院患者身体约束的护理》团体标准解读课件
- 辽宁省部分重点中学协作体2025年高考模拟考试数学试卷(含答案)
- 宫颈癌膀胱功能管理
- 2025年国家社科基金年度项目申请书
- 车间生产废料管理制度
- 2023中国铁路成都局集团有限公司招聘高校毕业生2241人(一)笔试参考题库附带答案详解
- 船舶动力配套甲醇重整制氢装置 技术规范标准正文
- 抛丸除锈施工方案
- 2025医疗废物处置规范
- 北师版 六年级 数学 下册 第四单元 正比例与反比例《第4课时 画一画》课件
评论
0/150
提交评论