如何解决局域网非法DHCP服务器问题

合集下载

DHCP安全问题及防范措施

DHCP安全问题及防范措施

DHCP安全问题及防范措施摘要:现代社会是一个被网络包围的社会,上网成为现代人的生活基本需求,网络也成为现代企业的基本生产工具之一。

在这个大背景下,有限的IP网络地址资源分配成为制约网络信息发展的障碍,引入DHCP(动态主机配置协议)服务成为重要的解决手段,但是DHCP协议在安全上存在的漏洞使得在使用DHCP服务器为主机配置网络地址和参数时面临威胁。

文章对这些DHCP安全问题和防范措施进行了探讨。

关键词:DHCP;安全问题;防范措施1 DHCP的安全问题作为允许无盘工作站连接到网络并使之自动获取一个IP地址的BOOTP协议的扩展之一,DHCP(动态主机分配协议)由两个基本部分组成,一部分是向网络主机传送专用的配置信息,一部分是给主机分配网络地址。

DHCP技术很好解决了IP地址匮乏的现实问题,同时还解决了移动计算机迅速获取IP地址的技术难题,为网络信息的发展做出了重要的贡献。

但是由于在设计DHCP时更多的考虑是网络连接的便利性,存在一定的安全漏洞,其中主要的有以下几种:①DHCP在设计上不具有任何防御恶意主机的功能。

随着带有DHCP功能家用路由器的大量使用,使用不当的话就可能将这些路由器转变为DHCP服务器,这些所谓的DHCP服务器可能对外发布虚假网关地址、IP地址池甚至是错误的DNS服务器信息,如果这些非法DHCP指定的DNS服务器被蓄意修改,就有可能将用户引导到木马网站、虚假网站,盗窃用户账号和密码,威胁用户的信息安全。

②DHCP与客户端相互之间没有认证机制,自身没有访问控制。

由于DHCP 可以方便的为网络中的新用户配置IP地址和参数,一个非法的客户可以通过伪装成合法的用户来申请IP地址和网络参数,避开网络安全检查,实现“盗用服务”,导致网内信息的泄露。

另外,非法用户还可以通过“拒绝资源”攻击的方式,例如耗尽有效地址、CPU或者网络资源等,瘫痪蓄意攻击的网络。

③DHCP在安全方面仅仅提供了有限的辅助工具来对分发的IP地址进行管理和维护,不具有将地址和用户联合起来的复杂管理功能,使得网络管理员无法对IP冲突或者流氓IP地址进行有效、快速的认证和网络跟踪。

如何应对伪造DHCP服务器攻击

如何应对伪造DHCP服务器攻击

如何应对伪造DHCP服务器攻击作者:吴浩来源:《价值工程》2017年第32期摘要:作为一个大中型园区网络的管理员,对非法DHCP路由干扰和ARP欺骗攻击肯定深恶痛绝。

本文对市场上主流几款品牌交换机进行了实验,总结出一套方法应对伪造DHCP服务器攻击。

Abstract: Large and medium-sized campus network administrators must hate the illegal DHCP routing interference and ARP deception attack. In this article, several mainstream brands of switches in the market are experimented, and a s et of methods are summed up to deal with forged DHCP server attacks.关键词: DHCP;交换机;路由干扰;ARPKey words: DHCP;switch;routing interference;ARP中图分类号:TP368.5 文献标识码:A 文章编号:1006-4311(2017)32-0144-02DHCP使服务器能够动态地为网络中的其他终端提供IP地址,通过使用DHCP,就可以不给Intranet网中除DHCP、DNS和WINS服务器外的任何服务器设置和维护静态IP地址。

使用DHCP可以大大简化配置客户机的TCP/IP的工作,尤其是当某些TCP/IP参数改变时,如网络的大规模重建而引起的IP地址和子网掩码的更改。

DHCP 由于实施简单,特别适合人群数量大且流动性强的环境,例如跨国企业、高等院校等。

通过DHCP服务,不用给来访者的终端做任何配置即可连入局域网。

同时,由于局域网划分了大量Vlan,客户从一个 Vlan移动到另外一个Vlan也不需要改动终端的任何设置,非常方便。

如何使用交换机命令解决局域网内DHCP冲突故障

如何使用交换机命令解决局域网内DHCP冲突故障

第二步 :使用 telnet命令登录到该办公楼 内的接入
பைடு நூலகம்
DHCP请求寻找 DHCP服务器,DHCP服务器接收到客户机的 交换机,通过 display mac—address 9c52一f8cf—be5b命令
IP租约请求时 ,同时提供 IP租约给客户机 。客户机收到 查看该 MAC地址表 项 命令执行情况如下:
1引言
由于局域 网中同时存在 多个 DHCP服务器 ,计算机是
我校某办公楼 内出现电脑使用拨号客户端连接 上网提 通过广播方式发送 DHCP请求的 ,所有 DHCP服务器都收到
示 “登陆超时失败网络错误 ,请检查网络连通性 ”,出现 这个请求,互相争夺 DHCP提供权,产生 DHCP冲突 问题 ,
为 192.168.1.1,并非该办公楼 正常分配的 IP地址和网关
第一 在故障电脑上命令提示符中输入 arp—a命令,
地址。在浏览器中输入 http://192.168.1.1,出现如图 在出现 的 IP地址与物理地址列表信息中,查找到 IP地址
l所 示天翼宽带路 由器 登录界面 。将主机 IP和 网关修 改 192.168.1.1的物理地址为 9C一52一F8一CF—BE一6B,此物理
DHCP服务器能够正确分配 IP地址,计 算机能正常上网。但是如 果在 交换机 的某个端 口接入具有 DHCP功能的路 由器设
备 ,或者在局域 网中安装服务 器系统并开启 DHCP服务 ,这时局域 网中存在 多个 DHCP服务器,进 而产生 DHCP冲突问题 。
从 而导致局域 网内计算机获取不 了正确的 I P地址 ,无法正常上 网。本文介绍如何使用交换机命令来 查找局域 内的具有
switch,oraserversystem iSinstalledinaLANandDHCPserviceisopened,thereare m ultipleDHCP serversintheLAN,which

解决网络IP地址无法分配的问题

解决网络IP地址无法分配的问题

解决网络IP地址无法分配的问题网络IP地址无法分配是一种常见的网络问题,它可能会导致用户无法连接到互联网或者局域网内无法进行有效的网络通信。

这篇文章将会介绍一些解决网络IP地址无法分配问题的方法。

1. 检查DHCP服务器设置DHCP服务器是负责分配IP地址的设备,首先需要检查其设置是否正确。

确保DHCP服务器的IP地址池范围足够大以容纳所有连接到网络的设备。

另外,检查DHCP服务器的租约时间,确保其设置合理,避免IP地址被过早释放。

2. 检查DHCP客户端配置如果无法获得IP地址,可能是因为客户端的DHCP配置存在问题。

首先,确保客户端的网络设置中DHCP选项已经启用。

其次,如果客户端已经手动设置了IP地址,需要将其改为自动获取IP地址。

此外,检查客户端的子网掩码和默认网关设置是否正确。

3. 重启网络设备有时候,重启网络设备可以解决IP地址无法分配的问题。

首先,尝试重启DHCP服务器和路由器。

待设备重新启动后,重新尝试获取IP地址。

如果问题仍然存在,可以尝试重启客户端设备。

4. 解决IP地址冲突问题IP地址冲突可能会导致无法分配IP地址。

在网络中,每个设备都应该具有唯一的IP地址。

如果多台设备使用了相同的IP地址,就会导致冲突。

解决这个问题的一种方法是通过更改冲突设备的IP地址来消除冲突。

另外,也可以使用IP地址冲突检测工具来帮助查找并解决冲突。

5. 确保网络连接正常IP地址无法分配的原因之一可能是网络连接出现故障。

检查网络连接是否正常,确保网络设备的电缆连接稳固无松动。

还可以通过使用其他设备尝试连接同一网络来确定是否是特定设备的问题。

如果是网络连接故障,需要修复或更换相关设备。

6. 考虑静态IP地址分配如果以上方法仍然无法解决IP地址无法分配的问题,可以考虑使用静态IP地址分配。

静态IP地址是手动设置给设备的固定IP地址,不需要通过DHCP服务器来分配。

但需要注意的是,静态IP地址可能导致IP地址冲突和管理上的繁琐,因此仅在无法使用动态IP地址分配时采用。

高校局域网用户自行接入DHCP服务器故障的排除

高校局域网用户自行接入DHCP服务器故障的排除

服务器对局域 网所造成的严重影响进行 了因果分析 ,描述 了 自行接入 D C H P服务 器故 障的判定并提 出了此类故 障的
3种 解 决 方 案 。
关 键 词 : 局 域 网 ;D P服 务 器 ; 障排 除 HC 故
T o be h oigo ef d tr n t n Ac e st ru lS o t f S l ee miai c s o DHC e v ri n - o P S r e n Ca u N mp sLA U S
图 1
在这里要 特别 提 出的是 ,根据 D C H P工 作原理 ,当客 户
端 收到 网络 中多 台 D C H P服务器 响应 时 ,只会挑选 最先抵 达 的那个 D C f r H Po e,并且 会 向网络发 送一个 D Prq et HC u s 广 e 播 封包 ,告诉其 他 的 D C H P服务器 它将接受 哪一 台服务器 指 派的 I P地址 ,所 以当 同一个 网络 内有 多个 D P服务器 时 , HC
般都不 会做什 么限制策 略 ,只要 用户 简单地 将计算 机接 人 网,无 限地享受 网络资源 。可是这 样也 会存在 一些 问题 ,有 的用 户因为 网络 信息接 口不够用 ,例如 一个办 公室 里有 多台 电脑 ,但 该办公 室接入 网络的信 息插座 只有一 个 ,用户就会
到 网络上 ,就会从学校 的 D C H P服务器 中 自动获得 I P地址 上
考虑购买一 台小 型交换机来 作为办公 室网络信息插座 的扩充 。 现在市面上的小型交换机一 般都带有路 由 、D P等功能 ,主 HC
要是满足 电信 A S D L等 网络用 户的需求 。作 为一个普 用户 ,
不懂得在 购买小 型交换机 时根据实 际使 用需求 作 出选 择 ,认 为功能越 多越好 ,往往就 会将 带有 D P功能 的小 型交换 机 HC 买 回来 ,然后不 做任何配 置更改就 接入 到 网络 中 ,但 是这 种 小型交换 机默认设 置 的 D C H P功能 是打 开的 , 由于用 户不 明

如何解决局域网非法DHCP服务器问题

如何解决局域网非法DHCP服务器问题

如何解决局域网非法DHCP服务器问题?最近公司里部分计算机频繁出现不能上网的问题,这些计算机都是自动获得IP的,但经过检查我发现他们获得的网关地址是错误的,按照常理DHCP不会把错误的网关发送给客户端计算机的。

后来我使用ipconfig /release释放获得的网络参数后,用ipconfig /renew可以获得真实的网关地址,而大部分获得的仍然是错误的数据。

所以我断言局域网中肯定存在其他的DHCP服务器,也叫做非法DHCP服务器。

为什么真正的DHCP服务器分配的网络参数无法正确传输到客户机上呢?首先来了解下DHCP的服务机制:一般公司内部都会有一个DHCP服务器来给客户端计算机提供必要的网络参数信息的,例如IP地址,子网掩码,网关,DNS等地址,很多情况路由器就可以担当此重任。

每次客户端计算机启动后都会向网络中发送广播包寻找DHCP服务器(前提是该计算机被设置为自动获得IP地址),广播包随机发送到网络中,当有一台DHCP服务器收到这个广播包后就会向该包源MAC地址的计算机发送一个应答信息,同时从自己的地址池中抽取一个IP地址分配给该计算机。

为什么非法DHCP会被客户端计算机认为是合法的?根据DHCP的服务机制,客户端计算机启动后发送的广播包会发向网络中的所有设备,究竟是合法DHCP服务器还是非法DHCP服务器先应答是没有任何规律的,客户端计算机也没有区分合法和非法的能力。

这样网络就被彻底扰乱了,原本可以正常上网的机器再也不能连接到intelnet。

解决方法:1、ipconfig /release 和 ipconfig /renew我们可以通过多次尝试广播包的发送来临时解决这个问题,直到客户机可以得到真实的地址为止。

即先使用ipconfig /release释放非法网络数据,然后使用ipconfig /renew尝试获得网络参数,如果还是获得错误信息则再次尝试/release与/renew直到得到正确信息。

局域网内DHCP冲突的几个解决方式

局域网内DHCP冲突的几个解决方式

局域网内DHCP冲突的几个解决方式局域网内DHCP冲突的几个解决方式随着计算机科学技术的快速发展,计算机通信网络和Internet已经成为工作、生活和学习必不可少的组成部分。

在局域网管理中,网络管理员普遍使用DHCP进行网络配置,确保能够安全、可靠、方便地进行动态IP地址分配。

在使用DHCP动态分配地址的局域网中,本来是能够正确分配IP 地址的,计算机能正常上网的。

但是如果有人在某个端口接入了具有DHCP功能的路由器设备,或者在局域网中安装了服务器系统并开启了DHCP服务,那么这时在局域网中存在了多个DHCP服务器,进而产生了DHCP冲突问题。

计算机就有可能获取了非法DHCP服务器提供的IP地址,从而发生了计算机获取不了正确的IP地址,无法正确上网的问题,导致局域网不正常的现象。

1 模拟局域网内产生DHCP冲突现象2 探究产生DHCP冲突原因为什么会产生上述问题呢?首先了解计算机动态获取IP地址的过程:1) DHCP发现:客户PC在局域网中通过广播发送DHCP请求,寻找可用的DHCP服务器。

2)DHCP提供:当DHCP服务器收到一个来自客户PC的IP租约请求时,它会提供一个IP租约,发送到请求的客户PC。

3)DHCP请求:当客户PC收到一个IP租约提供时,会发送一个DHCPREQUEST消息,告诉DHCP服务器接受了这个租约提供。

4)DHCP确认:当DHCP服务器收到来自客户PC的DHCPREQUEST消息后,它就开始了配置过程的最后阶段,完成DHCP分配。

由于这个局域网中存在一个合法的DHCP服务器,同时还存在多个非法的DHCP服务器,当计算机发送DHCP请求时,由于是广播发送的,所以所有的DHCP服务器都收到这个请求,都可以进行DHCP提供,产生了DHCP冲突问题,从而导致了计算机可以获取到非法的IP地址,导致了局域网不正常,计算机不能正常上网。

3 解决DHCP冲突方法DHCP产生冲突是由于在局域网中同时存在多个DHCP服务器,我们解决DHCP冲突的思路就是让计算机获得正确的IP地址,只有合法的DHCP服务器才能提供动态IP地址。

路由器DHCP服务器被关闭电脑无法上网怎么解决

路由器DHCP服务器被关闭电脑无法上网怎么解决

路由器DHCP服务器被关闭电脑无法上网怎么解决路由器DHCP服务器被关闭电脑无法上网怎么解决人们使用电脑时候最不想看到的事情之一就是上不了网了,无论是工作还是玩游戏时候都很不爽。

近来有用户发现家里的所有智能设备都没有办法连接到网络,电脑也一直显示正在获取IP地址,这个问题有可能是路由器的DHCP服务器被关闭的原因。

如果出现了这样的情况,那么可尝试通过以下方法进行解决。

路由器DHCP服务器被关闭电脑无法上网怎么解决1、打开网络连接列表;2、右击打开本地连接属性,点击Internet协议(TCP/IP4)属性;3、选择手动设置IP和DNS;4、将自动获得IP改为使用下面IP,将子网掩码改为255.255.255.0,点击确定,关闭本地连接属性窗口;5、连接上之后,打开路由器设置界面,将DHCP改为启用,点击保存,再重启路由器即可。

如果发现路由器DHCP服务器被关闭,导致电脑无法上网的话,不妨按照以上方法进行设置。

补充:电脑突然无法上网如何解决右击网络图标,打开网络共享中心,查看我们的网络连接目前的情况。

在网络共享中心中第一条就是我们目前网络连接的示意图,查看在那个位置有问题。

一般会在连接有问题的地方出现黄色的叹号或者红色的叉号。

单击黄色的叹号或者红色的叉号系统就会自动的检测问题,等待一会结果就会出来了,能否解决问题系统也会给出提示。

系统提示无法修复,但是其实问题已经解决了,再次进行连接即可。

如果自动修复以后还是不行,那就是我们的网络连接设置需要手动的进行一些设置。

打开网络共享中心,在左侧有一个管理适配器的选项,单击进入。

在里面可以看到电脑中所有的网络连接使用的适配器开启状态。

右击,选择诊断操作看是否能够正常修复。

注意选择诊断的适配器是我们需要使用的,如网线就是本地连接,无线就是无线网络。

诊断之后我们需要对其进行禁用然后重启的操作。

我们还可以使用软件进行修复,电脑管家里面就有很好的修复功能,这里就以它为例。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

如何解决局域网非法DHCP服务器问题?
最近公司里部分计算机频繁出现不能上网的问题,这些计算机都是自动获得IP的,但经过检查我发现他们获得的网关地址是错误的,按照常理DHCP不会把错误的网关发送给客户端计算机的。

后来我使用ipconfig /release释放获得的网络参数后,用ipconfig /renew可以获得真实的网关地址,而大部分获得的仍然是错误的数据。

所以我断言局域网中肯定存在其他的DHCP服务器,也叫做非法DHCP服务器。

为什么真正的DHCP服务器分配的网络参数无法正确传输到客户机上呢?
首先来了解下DHCP的服务机制:
一般公司内部都会有一个DHCP服务器来给客户端计算机提供必要的网络参数信息的,例如IP地址,子网掩码,网关,DNS等地址,很多情况路由器就可以担当此重任。

每次客户端计算机启动后都会向网络中发送广播包寻找DHCP服务器(前提是该计算机被设置为自动获得IP地址),广播包随机发送到网络中,当有一台DHCP服务器收到这个广播包后就会向该包源MAC地址的计算机发送一个应答信息,同时从自己的地址池中抽取一个IP地址分配给该计算机。

为什么非法DHCP会被客户端计算机认为是合法的?
根据DHCP的服务机制,客户端计算机启动后发送的广播
包会发向网络中的所有设备,究竟是合法DHCP服务器还是非法DHCP服务器先应答是没有任何规律的,客户端计算机也没有区分合法和非法的能力。

这样网络就被彻底扰乱了,原本可以正常上网的机器再也不能连接到intelnet。

解决方法:
1、ipconfig /release 和ipconfig /renew
我们可以通过多次尝试广播包的发送来临时解决这个问题,直到客户机可以得到真实的地址为止。

即先使用ipconfig /release释放非法网络数据,然后使用ipconfig /renew尝试获得网络参数,如果还是获得错误信息则再次尝试/release与/renew直到得到正确信息。

提醒:这种方法治标不治本,反复尝试的次数没有保证,另外当DHCP租约到期后客户端计算机需要再次寻找DHCP服务器获得信息,故障仍然会出现。

2、通过“域”的方式对非法DHCP服务器进行过滤
将合法的DHCP服务器添加到活动目录(Active Directory)中,通过这种认证方式就可以有效的制止非法DHCP服务器了。

原理就是没有加入域中的DHCP Server在相应请求前,会向网络中的其他DHCP Server发送DHCPINFORM 查询包,如果其他DHCP Server有响应,那么这个DHCP Server就不能对客户的要求作相应,也就是说网络中加入域的DHCP服务器的优先级比没有加入域的DHCP服务器
要高。

这样当合法DHCP存在时非法的就不起任何作用了。

提醒:这种方法效果虽然不错,但需要域的支持。

要知道对于众多中小企业来说“域”对他们是大材小用,基本上使用工作组就足以应对日常的工作了。

所以这个方法,效果也不错,但不太适合实际情况。

3、在路由交换设备上封端口
DHCP服务主要使用的是UDP的67和68端口,DHCP服务器端应答数据包使用68端口,67端口为客户机发送请求时使用。

所以我们可以在路由器上保留服务器的68端口,封闭客户机的68端口,就能达到过滤非法DHCP服务器的目的。

提醒:如果计算机很多的话,操作起来不方便,而且会增加路由器的负担,影响到网络速度。

4、查出非法DHCP服务器幕后黑手,进行屏蔽
DHCP服务器也充当着网关的作用,如果获得了非法网关地址,也就是知道了非法DHCP服务器的IP地址。

通过ping ip 查到主机名,通过arp 主机名查出MAC地址。

知道了MAC地址,就可以在路由器中屏蔽这个MAC,或者是屏蔽该MAC的68端口。

或者其他的方法都行,幕后黑手都找到了,怎么处置就随你了。

相关文档
最新文档