- 1、本文档共6页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
DHCP Snooping防范功能
配置DHCP Snooping的攻击防范功能示例
组网需求
如图1所示,SwitchA与SwitchB为接入设备,SwitchC为DHCP Relay。Client1与Client2分别通过GE0/0/1与GE0/0/2接入SwitchA,Client3通过GE0/0/1接入SwitchB,其中Client1与Client3通过DHCP方式获取IPv4地址,而Client2使用静态配置的IPv4地址。网络中存在非法用户的攻击导致合法用户不能正常获取IP地址,管理员希望能够防止网络中针对DHCP的攻击,为DHCP用户提供更优质的服务。
图1?配置DHCP Snooping的攻击防范功能组网图?
配置思路
采用如下的思路在SwitchC上进行配置。
使能DHCP Snooping功能并配置设备仅处理DHCPv4报文。
配置接口的信任状态,以保证客户端从合法的服务器获取IP地址。
使能ARP与DHCP Snooping的联动功能,保证DHCP用户在异常下线时实时更新绑定表。
使能根据DHCP Snooping绑定表生成接口的静态MAC表项功能,以防止非DHCP用户攻击。
使能对DHCP报文进行绑定表匹配检查的功能,防止仿冒DHCP报文攻击。
配置DHCP报文上送DHCP报文处理单元的最大允许速率,防止DHCP报文泛洪攻击。
配置允许接入的最大用户数以及使能检测DHCP Request报文帧头MAC与DHCP数据区中CHADDR字段是否一致功能,防止DHCP Server服务拒绝攻击。
操作步骤
使能DHCP Snooping功能。
# 使能全局DHCP Snooping功能并配置设备仅处理DHCPv4报文。
HUAWEI system-view
[HUAWEI] sysname SwitchC
[SwitchC] dhcp enable
[SwitchC] dhcp snooping enable ipv4
# 使能用户侧接口的DHCP Snooping功能。以GE0/0/1接口为例,GE0/0/2的配置相同,此处省略。
[SwitchC] interface gigabitethernet 0/0/1
[SwitchC-GigabitEthernet0/0/1] dhcp snooping enable
[SwitchC-GigabitEthernet0/0/1] quit
配置接口的信任状态:将连接DHCP Server的接口状态配置为“Trusted”。
[SwitchC] interface gigabitethernet 0/0/3
[SwitchC-GigabitEthernet0/0/3] dhcp snooping trusted
[SwitchC-GigabitEthernet0/0/3] quit
使能ARP与DHCP Snooping的联动功能。
[SwitchC] arp dhcp-snooping-detect enable
使能根据DHCP Snooping绑定表生成接口的静态MAC表项功能。
# 在用户侧接口进行配置。以GE0/0/1接口为例,GE0/0/2的配置相同,此处省略。
[SwitchC] interface gigabitethernet 0/0/1
[SwitchC-GigabitEthernet0/0/1] dhcp snooping sticky-mac
[SwitchC-GigabitEthernet0/0/1] quit
使能对DHCP报文进行绑定表匹配检查的功能。
# 在用户侧接口进行配置。以GE0/0/1接口为例,GE0/0/2的配置相同,此处省略。
[SwitchC] interface gigabitethernet 0/0/1
[SwitchC-GigabitEthernet0/0/1] dhcp snooping check dhcp-request enable
[SwitchC-GigabitEthernet0/0/1] quit
配置DHCP报文上送DHCP报文处理单元的最大允许速率为90pps。
[SwitchC] dhcp snooping check dhcp-rate enable
[SwitchC] dhcp snooping check dhcp-rate 90
使能检测DHCP Request报文中GIADDR字段是否非零的功能。
# 在用户侧接口进行配置。以GE0/0/1接口为例,GE0/0/2的配置相同,此处省略。
[SwitchC] interface gigabitethernet 0/0/1
[SwitchC-GigabitEthernet0/0/1] dhcp snooping check dhcp-giaddr enable
[Swi
您可能关注的文档
- 疯狂英语文章 中英文对照.doc
- 广外英语本科学士论文模版.doc
- 第四讲 英汉词法对比(二).doc
- 打印机产品说明书(英文版).doc
- LabWindows CVI 2009 电压表设计.doc
- 试试圣诞枕圣诞书和圣诞花.docx
- 选课策略英文论文.doc
- 离散数学之图的矩阵表示及基本运算.doc
- 七年级科学上册第四章 物质的特性知识要点.doc
- 大学英语阶段性作业1.doc
- 2025年安全生产考试题库:事故案例分析必备习题.docx
- 探寻小学课堂自由与规训的平衡之道:基于多案例的深度剖析.docx
- 2025年FRM金融风险管理师考试专业试卷(金融风险管理与金融风险管理师职业资格).docx
- 高色素低桔霉素红曲米固态发酵工艺:优化策略与高效生产路径探索.docx
- 中日高中物理教材实验部分比较:洞察教育差异与启示.docx
- 2025年小学语文毕业升学考试全真模拟卷(传统文化知识解析与应用)试题集.docx
- 先进原子力显微镜:解锁二维材料微观世界的钥匙.docx
- 健康饮食与代谢疾病的关系.pptx
- 探赜索隐:大学生人生价值观与心理健康的内在联系剖析.docx
- 2025年小学语文毕业升学考试全真模拟卷(阅读理解能力提升策略解析)试题.docx
最近下载
- 高斯小学奥数含答案二年级(下)第06讲-扫雷游戏.pdf VIP
- 《景区运营与管理实务》课件——旅游景区管理要素.pptx VIP
- GB50171-2012 电气装置安装工程 盘、柜及二次回路接线施工及验收规范.pdf VIP
- 《工程制图》教学教案(1-10次课,合计50次课).doc VIP
- 统编版道德与法治九年级上册第三单元《文明与家园》作业设计.docx
- 高斯小学奥数含答案二年级(下)第06讲扫雷游戏.pdf VIP
- 旅游景区运营管理手册(制度)[257页].doc VIP
- 中南大学ORcad实验报告(程嘉洲版实验2到实验7)完美步骤,完美报告!.doc
- 部编版九年级道德与法治第四单元《文明与家园》作业设计.docx
- 《工程制图》教学教案(11-20次课,合计50次课).doc VIP
文档评论(0)