DHCP SNOOPING总结.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
DHCP SNOOPING总结

DHCP SNOOPING总结 在cisco设备中的配置 在cisco网络环境下,boot request在经过了启用DHCP SNOOPING特性的设备上时,会在DHCP数据包中插入option 82的选项(具体见RFC3046) 这个时候,boot request中数据包中的gateway ip address:为全0,所以一旦dhcp relay 设备检测到这样的数据包,就会丢弃。 虽然dhcp s nooping是用来防止非法的dhcp server接入的,但是它一个重要作用是一旦客户端获得一个合法的dhcp offer。 启用dhcp snooping设备会在相应的接口下面记录所获得IP地址和客户端的mac地址。 这个是后面另外一个技术ARP inspection检测的一个依据。ARP inspection是用来检测arp请求的,防止非法的ARP请求。 认为是否合法的标准的是前面dhcp snooping时建立的那张表。因为那种表是dhcp server正常回应时建立起来的, 里面包括是正确的arp信息。如果这个时候有arp攻击信息,利用ARP inspection技术就可以拦截到这个非法的arp数据包。 其实利用这个方法,还可以防止用户任意修改IP地址,造成地址冲突的问题。 ip dhcp excluded-address 00 20? ? 不由dhcp分配的地址 ! ip dhcp pool main? ?? ?定义地址池 ? ???network ? ?? ? 定义地址池做用的网段及地址范围 ? ???default-router ? ?? ?定义客户端的默认网关 ? ???domain-name ? ?? ???定义客户端所在域 ? ???netbios-node-type h-node ? ???//为客户机配置节点模式(影响名称解释的顺利,如h-node等于先通过wins服务器解释) ? ???dns-server 1? ?? ???定义客户端的dns ? ???lease 7? ?? ?定义地址租约时间为7天 ip dhcp snooping? ?? ?打开dhcp snooping功能 ip dhcp snooping vlan 10-12,101-108,315? ???定义snooping作用的vlan ip dhcp snooping database flash:dhcp-snooping.db? ?? ?将绑定表保存在flash中,避免重启设备后,重新绑定 ip arp inspection vlan 10-12,101-108,315? ? 定义arp inspection 作用的vlan,它是根据dhcp snooping binding表做判断的 ip arp inspection validate src-mac dst-mac ip? ???侦测有效客户端须满足src-mac dst-mac ip 均无错 ip arp inspection log-buffer entries 1024 inspection 日志大小 ip arp inspection log-buffer logs 1024 interval 300? ???inspection 日志刷新时间,interval太小会占用大量cpu时间 ! ! ! errdisable recovery cause udld errdisable recovery cause bpduguard errdisable recovery cause security-violation errdisable recovery cause channel-misconfig errdisable recovery cause pagp-flap errdisable recovery cause dtp-flap errdisable recovery cause link-flap errdisable recovery cause gbic-invalid errdisable recovery cause l2ptguard errdisable recovery cause psecure-violation errdisable recovery cause dhcp-rate-limit errdisable recovery cause unicast-flood errdisable recovery cause vmps errdisable recovery cause arp-inspection errdisable recovery interval 30 在开始应用Dynamic ARP Inspec

文档评论(0)

qwd513620855 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档