首页 最新 热门 推荐

  • 首页
  • 最新
  • 热门
  • 推荐

华为eNSP DHCP中继 、DHCP Snooping安全及配置

  • 25-04-24 14:01
  • 4540
  • 9396
blog.csdn.net

 一.基本配置

top图:

        DHCP server:

  1. #
  2. sysname dhcp-server
  3. #
  4. interface GigabitEthernet0/0/0
  5. ip address 20.1.1.1 255.255.255.0
  6. dhcp select global
  7. #
  8. dhcp enable
  9. #
  10. ip pool forvlan10
  11. gateway-list 192.168.10.254
  12. network 192.168.10.0 mask 255.255.255.0
  13. dns-list 8.8.8.8
  14. #
  15. ip pool forvlan20
  16. gateway-list 192.168.20.254
  17. network 192.168.20.0 mask 255.255.255.0
  18. excluded-ip-address 192.168.20.1
  19. dns-list 8.8.8.8
  20. #

        核心路由器

  1. #
  2. sysname hexin-SW
  3. #
  4. interface GigabitEthernet0/0/0
  5. ip address 20.1.1.2 255.255.255.0
  6. #
  7. interface GigabitEthernet0/0/1
  8. ip address 10.1.1.1 255.255.255.0
  9. #
  10. ospf 1 router-id 5.5.5.5
  11. area 0.0.0.0
  12. network 10.1.1.0 0.0.0.255
  13. network 20.1.1.0 0.0.0.255
  14. #

汇聚层交换机:

  1. #
  2. sysname huiju-SW
  3. #
  4. undo info-center enable
  5. #
  6. vlan batch 5 10 20
  7. #
  8. dhcp enable
  9. #
  10. interface Vlanif10
  11. ip address 192.168.10.254 255.255.255.0
  12. dhcp select relay
  13. dhcp relay server-ip 20.1.1.1
  14. #
  15. interface Vlanif20
  16. ip address 192.168.20.254 255.255.255.0
  17. dhcp select relay
  18. dhcp relay server-ip 20.1.1.1
  19. #
  20. interface GigabitEthernet0/0/1
  21. port link-type access
  22. port default vlan 5
  23. #
  24. interface GigabitEthernet0/0/2
  25. port link-type trunk
  26. port trunk allow-pass vlan 2 to 4094
  27. #
  28. #
  29. ospf 1 router-id 2.2.2.2
  30. import-route direct
  31. area 0.0.0.0
  32. network 10.1.1.0 0.0.0.255
  33. #

接入层交换机:

  1. #
  2. sysname jieru-SW
  3. #
  4. undo info-center enable
  5. #
  6. vlan batch 10 20
  7. #
  8. interface Ethernet0/0/1
  9. port link-type access
  10. port default vlan 10
  11. #
  12. interface Ethernet0/0/2
  13. port link-type access
  14. port default vlan 20
  15. #
  16. #
  17. interface GigabitEthernet0/0/1
  18. port link-type trunk
  19. port trunk allow-pass vlan 2 to 4094
  20. #

二.DHCP安全问题及配置 DHCP Snooping

1.DHCP安全问题       

DHCP应用服务在校园网运营过程中可能存在的问题?

非法的DHCP服务器

用户架设非法DHCP服务器 如果存在恶意用户私自架设了一台DHCP服务器,那么将会使用户获取到错误的IP地址,导致无法接入进校园网

用户私自配置IP

用户使用静态IP地址接入 部分用户手动配置IP地址,但DHCP服务器是不知道的,因此在为DHCP用户分配IP地址的时候,用户通过DHCP获取到的IP地址,在网络中是已经使用的,导致了IP地址冲突。

饿死攻击

属于Dos攻击的一种,攻击者通常构造DHCP client报文,冒充大量用户去请求IP地址,从而耗尽服务器IP资源。

2.安全配置,Snooping功能:

top图:

模拟非法的DHCP

  1. #
  2. sysname IlegalServer
  3. #
  4. dhcp enable
  5. #
  6. ip pool ilegal
  7. gateway-list 172.1.1.1
  8. network 172.1.1.0 mask 255.255.255.0
  9. dns-list 1.1.1.1
  10. #
  11. interface GigabitEthernet0/0/0
  12. ip address 170.1.1.1 255.255.255.0
  13. dhcp select interface
  14. #

此时vlan10 的用户就有可能获得错误的IP:


 
防止非法的DHCP服务器接入

接入层交换机:

  1. #
  2. sysname jieru-SW
  3. #
  4. undo info-center enable
  5. #
  6. vlan batch 10 20
  7. #
  8. dhcp enable
  9. #
  10. dhcp snooping enable 开启Snooping功能
  11. #
  12. vlan 10
  13. dhcp snooping enable
  14. vlan 20
  15. dhcp snooping enable
  16. #
  17. interface GigabitEthernet0/0/1
  18. port link-type trunk
  19. port trunk allow-pass vlan 2 to 4094
  20. dhcp snooping enable 启用Snooping功能
  21. dhcp snooping trusted 设置为信任端口,默认为untrust
  22. #
  23. interface GigabitEthernet0/0/2
  24. port link-type access
  25. port default vlan 10
  26. #
  27. interface GigabitEthernet0/0/3
  28. port link-type access
  29. port default vlan 10
  30. #
  31. interface GigabitEthernet0/0/4
  32. port link-type access
  33. port default vlan 10
  34. #
  35. interface GigabitEthernet0/0/5
  36. port link-type access
  37. port default vlan 20
  38. #
  39. interface GigabitEthernet0/0/6
  40. port link-type access
  41. port default vlan 20
  42. #

再次测试PC,获取IP

即使将DHCPserver关了,PC也不会获取到非法的服务器提供的IP。

抓包分析,可以发现交换机不转发discover报文给untrust端口

查看配Snooping置信息

防止用户私自配置IP

开启Snooping功能后,交换机会生成Snooping绑定表

私自配置的IP地址将不可用:

防饿死攻击

在接入层交换机下行端口设置该端口 获得 dhcp地址的最大数为1,防止饿死攻击

[jieru-SW-GigabitEthernet0/0/3]dhcp snooping max-user-number 1

注:本文转载自blog.csdn.net的学网工的一只泡沫的文章"https://blog.csdn.net/qq_63822856/article/details/139862734"。版权归原作者所有,此博客不拥有其著作权,亦不承担相应法律责任。如有侵权,请联系我们删除。
复制链接
复制链接
相关推荐
发表评论
登录后才能发表评论和回复 注册

/ 登录

评论记录:

未查询到任何数据!
回复评论:

分类栏目

后端 (14832) 前端 (14280) 移动开发 (3760) 编程语言 (3851) Java (3904) Python (3298) 人工智能 (10119) AIGC (2810) 大数据 (3499) 数据库 (3945) 数据结构与算法 (3757) 音视频 (2669) 云原生 (3145) 云平台 (2965) 前沿技术 (2993) 开源 (2160) 小程序 (2860) 运维 (2533) 服务器 (2698) 操作系统 (2325) 硬件开发 (2492) 嵌入式 (2955) 微软技术 (2769) 软件工程 (2056) 测试 (2865) 网络空间安全 (2948) 网络与通信 (2797) 用户体验设计 (2592) 学习和成长 (2593) 搜索 (2744) 开发工具 (7108) 游戏 (2829) HarmonyOS (2935) 区块链 (2782) 数学 (3112) 3C硬件 (2759) 资讯 (2909) Android (4709) iOS (1850) 代码人生 (3043) 阅读 (2841)

热门文章

128
网络空间安全
关于我们 隐私政策 免责声明 联系我们
Copyright © 2020-2024 蚁人论坛 (iYenn.com) All Rights Reserved.
Scroll to Top