码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • Cisco交换机关于DHCP SNOOPING的配置指令


    文章目录

      • DHCP Snooping的作用
      • 配置DHCP Snooping
      • DHCP Snooping高阶配置
        • ip dhcp snooping verify mac-address
        • ip dhcp snooping information option
        • ip dhcp snooping verify no-relay-agent-address
        • ip dhcp snooping glean
      • 推荐阅读

    在Cisco交换机上配置DHCP Snooping(DHCP欺骗防护)

    DHCP Snooping的作用

    DHCP Snooping是一项重要的网络安全功能,可用于维护网络的安全性和可靠性,减少潜在的网络问题,并提供日志和监控功能,以便网络管理员更好地了解网络流量和活动。

    具体表现为:

    • 防止未经授权的DHCP服务器
    • 保护IP地址分配的一致性,防止客户端设备尝试使用不同的MAC地址请求相同的IP地址
    • 避免IP地址冲突,可以防止多个设备尝试使用相同的IP地址
    • 记录DHCP行为的日志
    • 提高网络安全,降低网络攻击风险,比如DHCP欺骗攻击

    配置DHCP Snooping

    启用DHCP Snooping:

    switch(config)# ip dhcp snooping
    
    • 1

    启用DHCP Snooping在特定VLAN上:

    switch(config)# ip dhcp snooping vlan 
    
    • 1

    启用DHCP Snooping在特定接口上:

    switch(config)# interface  
    switch(config-if)# ip dhcp snooping trust
    
    • 1
    • 2

    使用 ip dhcp snooping trust 命令来指定信任该接口,允许DHCP服务器流量通过。未配置trust 的接口,被标记为非受信任接口,则接口可能会对DHCP ACK包进行丢弃。

    配置DHCP Snooping绑定数据库(可选,用于保存绑定信息):

    switch(config)# ip dhcp snooping database  location 
    
    • 1

    设置DHCP Snooping绑定数据库的定时保存:

    switch(config)# ip dhcp snooping database timer 
    
    • 1

    显示DHCP Snooping状态:

    switch# show ip dhcp snooping
    
    • 1

    显示DHCP Snooping绑定信息:

    switch# show ip dhcp snooping binding
    
    • 1

    清除DHCP Snooping绑定信息:

    switch# clear ip dhcp snooping binding 
    
    • 1

    DHCP Snooping高阶配置

    ip dhcp snooping verify mac-address

    ip dhcp snooping verify mac-address
    
    • 1

    启用该指令后,DHCP Snooping会验证客户端请求中的MAC地址,确保它与实际数据包中的MAC地址匹配。这有助于防止恶意客户端尝试使用伪造的MAC地址进行DHCP请求。

    如果要禁用该验证:

    switch(config)# no ip dhcp snooping verify mac-address
    
    • 1

    禁用了此验证,交换机将不再验证DHCP请求中的MAC地址。

    ip dhcp snooping information option

    Option 82允许交换机在DHCP请求和响应中插入额外的上下文信息。这些信息通常包括接口标识、VLAN标识和设备标识。这有助于识别DHCP请求的来源,特别是在大型网络中,可以提供更多有关客户端的信息。

    当我们的DHCP环境中,没有启用option 82选项功能时,可以禁用这个功能。

    no ip dhcp snooping information option
    
    • 1

    ip dhcp snooping verify no-relay-agent-address

    这个选项指定在DHCP请求中是否应包含"Relay Agent"地址。通过启用或禁用此验证,您可以控制是否要求DHCP请求中包含"Relay Agent"地址。

    在DHCP协议中,"Relay Agent"是用于将DHCP请求和响应从一个子网中继到另一个子网的设备。"Relay Agent"在转发DHCP消息时可以选择是否包括其自己的地址信息。默认情况下,DHCP Snooping会验证请求中是否包含"Relay Agent"地址。

    如果要禁用agent验证,

    no ip dhcp snooping verify no-relay-agent-address
    
    • 1

    ip dhcp snooping glean

    用于启用或禁用 DHCP Snooping 中的 glean 功能。Glean 功能在 DHCP Snooping 中的作用是检测并记录在非信任接口上收到的 ARP 请求,然后将这些 ARP 请求的 MAC 地址和 IP 地址绑定关系添加到 DHCP Snooping 数据库中。

    Glean 可以帮助减少 IP 地址冲突。它确保每个 IP 地址只与一个特定的 MAC 地址关联。
    在这里插入图片描述
    但是这个功能默认是disabled的。鉴于的它的工作原理,启用它需要特别注意网络环境是否符合,对于经常发生客户端异动的环境,启用它并不利于网络的有效管理。

    推荐阅读

    DHCP服务器域环境部署关键总结

    为什么不建议在AD域控制器上安装 DHCP 服务器角色?

    DHCP 客户端移动位置后无法获取IP地址的解决办法和原因分析

    Windows DHCP Server不能主动有效释放租约过期IP解决办法

    Ubuntu安装DHCP 服务和排错教程

  • 相关阅读:
    cx3588 Rockchip_基于 DRM 框架的 HDMI 开发指南
    Spring5从入门到精通(一)
    chrome浏览器插件开发
    ios下input不能输入,没有光标的原因及解决办法
    阿里云搭建wordpress,自己的第一个网站
    深度学习中语义分割、实例分割、目标检测和图像分类区别
    ZABBIX新功能系列1-使用Webhook将告警主动推送至第三方系统
    【软件设计】工厂模式之反射技术+读取配置文件
    探索图像分割技术:使用 OpenCV 的分水岭算法
    输入框规则
  • 原文地址:https://blog.csdn.net/weixin_37813152/article/details/133949661
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号