您的当前位置:首页正文

企业网安全防范系列之三:思科交换机上DHCP Snooping的运用,解决私接路由器导致地址错乱

2024-11-30 来源:个人技术集锦

 

拓扑

1、正常情况下DHCP的获取

2、有干扰的情况下DHCP的获取

这时候出现了一台DHCP的干扰,这里以服务器搭建,在现网中可能是DHCP服务器,比如有人不知情的情况下搭建的学习的,还有家用路由器,无线路由器这种,都是默认开启DHCP功能的。

比如这里用的是其他网段的,192.168.1.0/24网段。

可以看到现在客户端获取到的为192.168.1.4了,这个是随即的,看谁响应的快就获取谁的。但会使得一部分PC访问不了正常的网络。

3、解决办法

这时候可以使用来解决了,之前介绍过的作用,这里具体一下。这里说明,在最接近用户的地方使用最有效,否则就作用不大。

SW3560(config)#ip dhcp snooping
SW3560(config)#ip dhcp snooping vlan 1

SW3560(config)#int f0/3
SW3560(config-if)#ip dhcp snooping trust

在这里启用了的开关,在VLAN 1启用,并且把F0/3 设置为信任接口,也就是内网接入信任的DHCP服务器的接口,其余的都为非信任口。


4、大量非法DHCP请求

解决办法

在非信任接口上面启用限速功能,当该接口收到大量的非法DHCP 请求的时候,会进行shutdown。

SW3560(config-if)#ip dhcp snooping limit rate 10

在接口下敲入,速率可以根据自己需求来决定。

如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路Blog(其他平台同名),版权归网络之路Blog所有,原创不易,侵权必究,觉得有帮助的,关注、转发、点赞支持下!~。

显示全文