DHCP Snooping 配置

14DHCP Snooping配置14.1DHCP Snooping简介14.1.1理解DHCPDHCP协议被广泛用来动态分配可重用的网络资源,如IP地址。

一次典型的DHCP获取IP的过程如下所示:DHCP Client发出DHCP DISCOVER广播报文给DHCP Server,若Client在一定时间内没有收到服务器的响应,则重发DHCP DISCOVER报文。

DHCP Server收到DHCP DISCOVER报文后,根据一定的策略来给Client分配资源(如IP地址),然后发出DHCP OFFER报文。

DHCP Client收到DHCP OFFER报文后,发出DHCP REQUEST请求,请求获取服务器租约,并通告其他服务器已接受此服务器分配地址。

服务器收到DHCP REQUEST报文,验证资源是否可以分配,如果可以分配,则发送DHCP ACK报文;如果不可分配,则发送DHCP NAK报文。

DHCP Client收到DHCP ACK报文,就开始使用服务器分配的资源。

如果收到DHCP NAK,则重新发送DHCP DISCOVER报文。

14.1.2理解DHCP SnoopingDHCP Snooping:意为DHCP窥探,通过对Client和服务器之间的DHCP交互报文进行窥探,实现对用户的监控,同时DHCP Snooping起到一个DHCP报文过滤的功能,通过合理的配置实现对非法服务器的过滤。

下边对DHCP Snooping内使用到的一些术语及功能进行一些解释:1)DHCP Snooping TRUST口:由于DHCP获取IP的交互报文是使用广播的形式,从而存在着非法服务器影响用户正常IP的获取,更有甚者通过非法服务器欺骗窃取用户信息的现象,为了防止非法服务器的问题,DHCP Snooping把端口分为两种类型,TRUST口和UNTRUST口,设备只转发TRUST口收到的DHCP Reply报文,而丢弃所有来自UNTRUST口DHCP Reply报文,这样我们把合法的DHCP Server连接的端口设置为TURST口,其他口设置为UNTRUST口,就可以实现对非法DHCP Server的屏蔽。

2)IP Source Guard:相当于在端口上添加了一条ACL表项,默认过滤该端口上所有用户发送的IP报文(除DHCP报文外)。

当用户通过DHCP交互申请IP 地址后,会在该端口上添加一条过滤表项,允许该用户使用该地址进行IP报文的通讯,其他用户依然禁止通讯。

3)DHCP Snooping绑定数据库:在DHCP环境的网络里经常会出现用户私自设置IP地址的问题,用户私设IP地址不但使网络难以维护,并且会导致一些合法的使用DHCP获取IP的用户因为冲突而无法正常使用网络,DHCP Snooping通过窥探Client和Server之间交互的报文,把用户获取到的IP信息以及用户MAC、VID、PORT、租约时间等信息组成一个用户记录表项,从而形成一个DHCP Snooping的用户数据库,配合ARP检测功能或ARP CHECK功能的使用,从而达到控制用户上网的目的。

4)DHCP Snooping速率限制:DHCP Snooping需要对所有非信任端的DHCP 请求报文进行检查,同时将合法的DHCP请求报文转发到信任口所在的网络。

为了防止在非信任端出现DHCP请求攻击、控制流向信任网络的DHCP请求速率。

DHCP Snooping支持在端口对收到的DHCP报文进行速率限制,当接口收到的DHCP报文速率超过设定的限制时,直接丢弃接口上收到的DHCP报文。

DHCP Snooping的速率限制基于接口配置,可以选择通过DHCP Snooping的速率限制命令配置,也可以选择通过NFPP的速率限制命令配置,效果是一样的。

对于支持CPP的产品来说,如果同时配置了CPP的DHCP报文速率限制和DHCP Snooping的报文速率限制,CPP的配置将优先于DHCP Snooping的速率限制生效,因此为了确保DHCP Snooping速率限制生效,需要注意CPP的速率上限不小于DHCP Snooping的限制或者NFPP的限制。

CPP的配置请查看配置指南《CPU保护配置》,NFPP的配置请查看配置指南《NFPP配置》。

DHCP Snooping通过对经过设备的DHCP报文进行合法性检查,丢弃不合法的DHCP报文,记录用户信息并生成DHCP Snooping绑定数据库供其他功能查询使用。

以下几种类型的报文被认为是非法的DHCP报文:1)、UNTRUST口收到的DHCP reply报文,包括DHCPACK、DHCPNACK、DHCPOFFER等。

2)、UNTRUST口收到的带有网管信息[giaddr]的DHCP request报文。

3)、打开mac校验时,源MAC与DHCP报文携带的DHCP Client字段值分别为不同的报文。

4)、用户的信息存在于DHCP Snooping绑定数据库中,但是端口信息与设备保存在DHCP绑定数据库中的信息中的端口信息不一致的DHCPRELEASE报文。

14.1.3理解DHCP Snooping information option部分网络管理员在对当前的用户进行IP管理时,希望能够根据用户所处的位置来确定给用户分配IP,即希望能够根据用户所连接的网络设备的信息进行用户的IP分配,从而设备在进行DHCP窥探的同时把一些用户相关的设备信息以DHCPoption的方式加入到DHCP请求报文中,根据RFC3046,所使用的option选项号为82,通过option82上传的内容,服务器可以获取到更多用户的信息,从而更准确地给用户分配IP。

DHCP snooping上传得option82的格式如下:Agent Circuit IDAgent Remote ID14.1.4DHCP snooping的相关安全功能在DHCP的网络环境中,管理员经常碰到的一个问题就是一些用户私自修改使用静态的IP地址,而不是使用动态获取IP地址,而使用静态IP又会导致一些使用动态获取IP的用户的无法正常使用网络,从而使得网络应用环境变复杂,管理员管理网络的难度加大,而DHCP动态绑定是指设备在DHCP snooping的过程通过记录合法用户的IP获取信息,并进行相关记录,从而进行相关的安全处理,当前的安全控制存在三种方式,一种是结合IP Source Guard功能对合法用户进行地址绑定,第二种就是使用软件的DAI(动态ARP检测),通过对ARP的控制进行用户的合法性校验,第三种结合ARP CHECK的功能,来对合法用户的ARP报文进行绑定。

注意:结合IP Source Guard功能进行地址绑定时由于受硬件表项的限制,设备能够支持的DHCP用户数目有限,当设备上用户过多时,可能出现合法用户也无法添加硬件表项而不能正常使用网络现象,而使用DAI功能时,由于所有的ARP报文都需要通过CPU转发和处理,所以会严重影响设备的性能。

DHCP Snooping模块和其他安全功能的优先级关系,可参考《产品技术白皮书-端口安全》和《安全功能应用部署产品技术白皮书》。

14.1.4.1DHCP Snooping和ARP探测的关系ARP探测就是对经过设备的所有ARP报文进行检查,DHCP Snooping需要提供数据库信息供ARP探测使用,在开启DAI功能的设备上,当收到ARP报文时,DAI模块就根据报文查询DHCP snooping的绑定数据库,只有当收到的ARP报文数据字段的源MAC、源IP和端口信息都匹配时才认为收到的ARP报文是合法的,才进行相关的学习和转发操作,否则丢弃该报文。

14.1.4.2DHCP Snooping和ARP CHECK的关系ARP CHECK和ARP探测类似,就是对经过设备的所有ARP报文进行检查,DHCPSnooping需要提供数据库信息供ARP CHECK使用,在开启ARP CHECK功能的设备上,当收到ARP报文时,ARP CHECK模块就根据报文查询DHCPsnooping的绑定数据库,只有当收到的ARP报文数据字段的源MAC、源IP和端口信息都匹配时才认为收到的ARP报文是合法的,才进行相关的学习和转发操作,否则丢弃该报文。

14.1.5DHCP Snooping配置的其他注意事项DHCP Snooping功能与1x的DHCP Option 82功能是互斥的,即不能同时使用DHCP Snooping和DHCP Option82DHCP Snooping仅对用户的DHCP过程进行窥探,若想控制用户必须使用DHCP分配的IP上网,则必须使用ARP探测功能,而ARP检测模块需要检测所有ARP报文,所以会对设备的整体性能产生影响,需要用户注意。

DHCP Snooping采用Hybrid类型的接口通过untagged VLAN连接DHCP服务器的模型下必须打开Share VLAN功能,并将untagged VLAN配置为share VLAN,系统可配置的Share VLAN个数请参看配置指南中Share VLAN章节。

14.2DHCP Snooping配置14.2.1配置打开和关闭DHCP Snooping缺省情况下,设备的DHCP Snooping功能是关闭,当配置ip dhcp snooping命令后,设备就打开了dhcp snooping功能命令作用Step 1Ruijie# configure terminal进入配置模式Step 2Ruijie(config)# [no] ip dhcp snooping DHCP snooping打开和关闭下边是配置打开设备DHCP snooping功能:Ruijie# configure terminalRuijie(config)# ip dhcp snoopingRuijie(config)# endRuijie# show ip dhcp snoopingSwitch DHCP snooping status : ENABLEDHCP snooping Verification of hwaddr status : DISABLEDHCP snooping database write-delay time : 0 secondsDHCP snooping option 82 status : DISABLEDHCP snooping Support bootp bind status : DISABLEInterface Trusted Rate limit (pps)----------------- --------- ---------------GigabitEthernet 0/1 YES unlimited14.2.2配置WLAN开启IP Source Guard功能缺省情况下,WLAN上的IP Source Guard功能是关闭的,接口下联的所有用户都可以使用网络;打开接口IP Source Guard功能之后,将会根据IP源地址绑定数据库对接口下联客户端进行过滤命令作用Step 1Ruijie(config)# wlansec wlan-id进入WLAN安全相关配置模式Step 2Ruijie(config-wlansec)# [no] ip verify source[port-security]打开WLAN上的IP Source Guard功能,port-security将配置基于IP+MAC的过滤下边是配置打开WLAN 1的IP Source Guard功能:Ruijie(config)# wlansec 1Ruijie(config-wlansec)# ip verify sourceRuijie(config-wlansec)# end注意IP Source Guard功能和DHCP Snooping功能结合应用;14.2.3配置DHCP源MAC检查功能配置此命令后,设备就会对UNTRUST口送上来的DHCP Request报文进行源MAC和Client字段的MAC地址校验检查,丢弃MAC值不相同的不合法的报文。

合集下载

华为S3700-DHCP-Snooping配置

华为S3700-DHCP-Snooping配置

1.S3700 DHCP Snooping 配置1.1配置防止DHCP Server 仿冒者的攻击防止DHCP Server 仿冒者攻击的基本配置过程,包括配置信任接口、配置DHCPReply 报文丢弃告警功能。

#dhcp enabledhcp snooping enabledhcp server detect#interface GigabitEthernet0/0/1dhcp snooping enabledhcp snooping trusted#interface GigabitEthernet0/0/2dhcp snooping enabledhcp snooping alarm untrust-reply enabledhcp snooping alarm untrust-reply threshold 120在端口下配置dhcp snooping 后默认成为untrusted端口1.2配置防止改变CHADDR 值的DoS 攻击示例如果攻击者改变的不是数据帧头部的源MAC,而是通过改变DHCP 报文中的CHADDR (Client Hardware Address)值来不断申请IP 地址,而S3700 仅根据数据帧头部的源MAC 来判断该报文是否合法,那么MAC 地址限制不能完全起作用,这样的攻击报文还是可以被正常转发。

为了避免受到攻击者改变CHADDR 值的攻击,可以在S3700 上配置DHCP Snooping 功能,检查DHCP Request 报文中CHADDR 字段。

如果该字段跟数据帧头部的源MAC 相匹配,转发报文;否则,丢弃报文Switch 应用在用户网络和ISP 的二层网络之间,为防止攻击者通过改变CHADDR 值进行DoS 攻击,要求在Switch 上应用DHCP Snooping 功能。

检查DHCPRequest 报文中CHADDR 字段,如果该字段跟数据帧头部的源MAC 相匹配,便转发报文;否则丢弃报文。

H3C交换机DHCP Snooping典型配置举例

H3C交换机DHCP Snooping典型配置举例
[DeviceB-GigabitEthernet1/0/1] dhcp snooping information enable [DeviceB-GigabitEthernet1/0/1] dhcp snooping information circuit-id string group2 [DeviceB-GigabitEthernet1/0/1] quit
2. Device B的配置 # 使能 DHCP Snooping 功能。
<DeviceB> system-view [DeviceB] dhcp snooping enable
# 在 GigabitEthernet1/0/1 上启用 DHCP Snooping 表项记录功能。
[DeviceB] interface GigabitEthernet 1/0/1 [DeviceB-GigabitEthernet1/0/1] dhcp snooping binding record
# 为使 Option 82 功能正常使用,需要在 DHCP 服务器和 DHCP Snooping 上都进行相应配置。如 下为 DHCP Snooping 上的相关配置:
# 在 GigabitEthernet1/0/1 上配置 DHCP Snooping 支持 Option 82 功能,并配置 Circuit ID 填充内容为 group1。
i
1 简介
本文档介绍了 DHCP Snooping 相关应用的配置举例。
2 配置前提
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的 缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的 配置不冲突。 本文假设您已了解 DHCP 相关特性。

15-dhcp-snooping命令

15-dhcp-snooping命令
【视图】 系统视图
【参数】 无
【描述】 dhcp-snooping 命 令 用 来 开 启 交 换 机 监 听 DHCP 广 播 报 文 的 功 能 , undo dhcp-snooping 命令用来关闭此功能。 缺省情况下,交换机关闭监听 DHCP 广播报文功能。 相关配置可参考命令 display dhcp-snooping。
【视图】 任意视图
1-1
H3C S3100-SI 系列以太网交换机 命令手册 DHCP-Snooping
【参数】

第 1 章 DHCP-Snooping 配置命令
【描述】
display dhcp-snooping 命令用来显示通过 DHCP-Snooping 记录的用户 IP 地址和 MAC 地址的对应关系。 相关配置可参考命令 dhcp-snooping。
【举例】 # 启动监听 DHCP 功能。
<H3C> system-view System View: return to User View with Ctrl+Z [H3C] dhcp-snooping
1.1.2 display dhcp-snooping
【命令】 display dhcp-snooping
H3C S3100-SI 系列以太网交换机 命令手册 DHCP-Snooping
目录
目录
第 1 章 DHCP-Snooping配置命令 ...........................................................................................1-1 1.1 DHCP-Snooping配置命令.................................................................................................. 1-1 1.1.1 dhcp-snooping......................................................................................................... 1-1 1.1.2 display dhcp-snooping ............................................................................................ 1-1

华为交换机DHCP snooping配置教程

华为交换机DHCP snooping配置教程

华为交换机DHCP snooping配置教程DHCP Snooping是一种DHCP安全特性,在配置DHCP Snooping各安全功能之前需首先使能DHCP Snooping功能。

使能DHCP Snooping功能的顺序是先使能全局下的DHCP Snooping功能,再使能接口或VLAN下的DHCP Snooping功能。

图1 配置DHCP Snooping基本功能组网图如上图1所示,Switch_1是二层接入设备,将用户PC的DHCP请求转发给DHCP服务器。

以Switch_1为例,在使能DHCP Snooping功能时需要注意:使能DHCP Snooping功能之前,必须已使用命令dhcp enable使能了设备的DHCP功能。

全局使能DHCP Snooping功能后,还需要在连接用户的接口(如图中的接口if1、if2和if3)或其所属VLAN(如图中的VLAN 10)使能DHCP Snooping 功能。

当存在多个用户PC属于同一个VLAN时,为了简化配置,可以在这个VLAN 使能DHCP Snooping功能。

请在二层网络中的接入设备或第一个DHCP Relay上执行以下步骤。

1、使能DHCP Snooping功能[Huawei]dhcp snooping enable ?ipv4 DHCPv4 Snoopingipv6 DHCPv6 Snoopingvlan Virtual LAN<cr>或[Huawei]dhcp snooping over-vpls enable # 使能设备在VPLS网络中的DHCP Snooping功能或[Huawei-vlan2]dhcp snooping enable[Huawei-GigabitEthernet0/0/3]dhcp snooping enable2、配置接口信任状态[Huawei-GigabitEthernet0/0/2]dhcp snooping trusted或[Huawei-vlan3]dhcp snooping trusted interface GigabitEthernet 0/0/63、去使能DHCP Snooping用户位置迁移功能在移动应用场景中,若某一用户由接口A上线后,切换到接口B重新上线,用户将发送DHCP Discover报文申请IP地址。

DHCP snooping(交换机配置指导)

DHCP snooping(交换机配置指导)

交换机配置指导文档文档作者:刘永渝文档密级:内部公开修订日期:2011年12月28 日变更记录注:对该文档内容的增加、删除或修改均需填写此记录,详细记载变更信息,以保证其可追溯性。

目录1前言 (2)1.1文档目的 (2)1.2术语和缩略语 (2)1.3参考资料 (2)2功能概述 (2)3工作原理 (2)4实现方式 (3)5报文流程 ........................................................................................................... 错误!未定义书签。

6应用场景 (4)6.1拓扑结构 (4)6.2场景分析 (4)6.3CLI配置 (4)附录.............................................................................................................................. 错误!未定义书签。

1 前言1.1 文档目的1.2 术语和缩略语【简单描述文档中涉及到的术语和缩略语】1.3 参考资料【罗列出有助于理解该产品功能的相关文档,如RFC或相关书籍等】2 功能概述1.dhcp-snooping的主要作用就是隔绝非法的dhcp server,通过配置非信任端口。

2.与交换机DAI的配合,防止ARP病毒的传播。

3.建立和维护一张dhcp-snooping的绑定表,这张表一是通过dhcp ack包中的ip和mac地址生成的,二是可以手工指定。

这张表是后续DAI(dynamic arp inspect)和IP Source Guard 基础。

这两种类似的技术,是通过这张表来判定ip或者mac地址是否合法,来限制用户连接到网络的。

3 工作原理DHCP Snooping技术是DHCP安全特性,通过建立和维护DHCP Snooping绑定表过滤不可信任的DHCP信息,这些信息是指来自不信任区域的DHCP信息。

DHCP Snooping Option 82配置举例

DHCP Snooping Option 82配置举例

DHCP Snooping Option 82配置举例1 特性简介Option 82称为中继代理信息选项,该选项记录了DHCP client的位置信息。

DHCP snooping设备通过在DHCP请求报文中添加Option 82,将DHCP client的位置信息告诉给DHCP server,从而使得DHCP server能够为主机分配合适的IP地址和其他配置信息,并实现对客户端的安全和计费等控制。

2 应用场合图1 Option 82应用举例DHCP server通常根据请求报文中的giaddr或接收到请求报文的接口IP地址,为客户端分配IP地址。

在图1 中,DHCP服务器根据主机所在的网段,选取地址分配给Host A和Host B。

如果希望连接Ethernet1/2端口的客户端地址在某一范围,连接Ethernet1/3端口的客户端地址在另一范围,传统的地址分配方式是无法实现的。

利用Option 82,DHCP服务器根据客户端连接的DHCP snooping端口和giaddr地址来为客户端分配合适的IP地址,这样就可以满足上述需求。

Option 82能够标识不同的用户,服务器可以根据Option 82为不同的用户分配不同的IP地址,从而实现QoS、安全和计费的管理。

3 注意事项只有使能DHCP snooping功能之后,DHCP Option 82功能才能生效。

DHCP snooping不支持链路聚合。

若二层以太网接口加入聚合组,则该接口上进行的DHCP snooping配置不会生效;该接口退出聚合组后,之前的DHCP snooping配置才会生效。

设备只有位于DHCP客户端与DHCP服务器之间,或DHCP客户端与DHCP中继之间时,DHCP snooping功能配置后才能正常工作;设备位于DHCP服务器与DHCP中继之间时,DHCP snooping 功能配置后不能正常工作。

DHCP snooping option 82功能建议在最靠近DHCP client的snooping设备上使用,以达到精确定位用户位置的目的。

华为交换机DHCP snooping配置教程

华为交换机DHCP snooping配置教程DHCP Snooping是一种DHCP安全特性,在配置DHCP Snooping各安全功能之前需首先使能DHCP Snooping功能。

使能DHCP Snooping功能的顺序是先使能全局下的DHCP Snooping功能,再使能接口或VLAN下的DHCP Snooping功能。

图1 配置DHCP Snooping基本功能组网图如上图1所示,Switch_1是二层接入设备,将用户PC的DHCP请求转发给DHCP服务器。

以Switch_1为例,在使能DHCP Snooping功能时需要注意:使能DHCP Snooping功能之前,必须已使用命令dhcp enable使能了设备的DHCP功能。

全局使能DHCP Snooping功能后,还需要在连接用户的接口(如图中的接口if1、if2和if3)或其所属VLAN(如图中的VLAN 10)使能DHCP Snooping 功能。

当存在多个用户PC属于同一个VLAN时,为了简化配置,可以在这个VLAN 使能DHCP Snooping功能。

请在二层网络中的接入设备或第一个DHCP Relay上执行以下步骤。

1、使能DHCP Snooping功能[Huawei]dhcp snooping enable ?ipv4 DHCPv4 Snoopingipv6 DHCPv6 Snoopingvlan Virtual LAN<cr>或[Huawei]dhcp snooping over-vpls enable # 使能设备在VPLS网络中的DHCP Snooping功能或[Huawei-vlan2]dhcp snooping enable[Huawei-GigabitEthernet0/0/3]dhcp snooping enable2、配置接口信任状态[Huawei-GigabitEthernet0/0/2]dhcp snooping trusted或[Huawei-vlan3]dhcp snooping trusted interface GigabitEthernet 0/0/63、去使能DHCP Snooping用户位置迁移功能在移动应用场景中,若某一用户由接口A上线后,切换到接口B重新上线,用户将发送DHCP Discover报文申请IP地址。

华为交换机DHCPSNOOPING功能使用案例解析

dhcp snooping enable
获取到了来自23好端口的DHCP报文,IP地址获取到192.168.1.0/24网段
同时发现来不信任端口24号端口上的dhcp报文被丢弃
[Quidway-Ethernet0/0/24]display dhcp snooping interface Ethernet 0/0/24
3.我的笔记本电脑有线连接到S2700的1号端口
4.使用笔记本电脑获取IP地址
3、dhcp snooping测试配置(一)
#
dhcp enable
dhcp snooping enable
#
interface Ethernet0/0/23
dhcp snooping enable
#
interface Ethernet0/0/24
DHCP Dynamic Bind-table:
Flags:O - outer vlan ,I - inner vlan ,P - map vlan
IP Address MAC Address VSI/VLAN(O/I/P) Interface Lease
--------------------------------------------------------------------------------
dhcp snooping enable
dhcp snooping trusted
4、dhcp snooping测试情况(一)
电脑获取到了来自dhcp信任端口24号口的dhcp报文,IP地址获取到192.168.0.0/24网段
发现来不信任端口23号端口上的dhcp报文被丢弃
[Quidway-Ethernet0/0/24]display dhcp snooping interface Ethernet 0/0/23

华为交换机配置DHCP Snooping功能

配置DHCP Snooping功能方法一:(vlan视图)[Quidway]dhcp enable------使能全局DHCP Snooping功能[Quidway]dhcp snooping enable[Quidway]vlan 10---------------用户所属的vlan[Quidway-vlan10]dhcp snooping enable[Quidway-vlan10]dhcp snooping trusted interface GigabitEthernet0/0/16-----------上行接server的端口配置为信任端口方法二:<Quidway> system-view[Quidway] dhcp enable[Quidway] dhcp snooping enable-----使能全局DHCP Snooping功能。

[Quidway] interface gigabitethernet 0/0/2[Quidway-GigabitEthernet0/0/2] dhcp snooping enable---------所有接口下使能DHCP Snooping 功能(闲麻烦可以把这些端口加入到一个端口组来操作,见下面)[Quidway-GigabitEthernet0/0/2] quit2.配置接口的Trusted/Untrusted模式# 配置DHCP Server侧的接口为Trusted模式。

[Quidway] interface gigabitethernet 0/0/1---------DHCP Server侧的接口[Quidway-GigabitEthernet0/0/1] dhcp snooping trusted[Quidway-GigabitEthernet0/0/1]dhcp snooping enable[Quidway-GigabitEthernet0/0/1] quit端口组操作:# 将以太网端口GigabitEthernet 0/0/1加入端口组portgroup1。

三层交换机09-DHCP Snooping典型配置举例

H3C S5130-EI DHCP Snooping 典型配置举例目录1 简介 (1)2 配置前提 (1)3 DHCP Snooping配置举例 (1)3.1 组网需求 (1)3.2 配置思路 (2)3.3 使用版本 (2)3.4 配置步骤 (2)3.5 验证配置 (5)3.6 配置文件 (6)4 相关资料 (7)1 简介本文档介绍了DHCP Snooping 相关应用的配置举例。

2 配置前提本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。

如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文假设您已了解DHCP 相关特性。

3 DHCP Snooping配置举例3.1 组网需求如图1 所示,某科研机构有三个项目组,分布在不同的楼层中,通过楼层间的DHCP Snooping 设备与DHCP Server相连。

为了方便管理,希望通过DHCP 服务器统一分配IP 地址,同时要求:•根据项目组的规模,分配不同范围的IP 地址,为group1 分配192.168.0.2~192.168.0.39之间的IP 地址,为group2 分配192.168.0.40~192.168.0.99 之间的IP 地址,为group3 分配192.168.0.100~192.168.0.200 之间的IP 地址;•保证客户端从合法的服务器获取IP 地址;•禁止用户通过配置静态IP 地址的方式接入网络。

图1 DHCP Snooping 配置组网图UnauthorizedDHCP serverDHCP snoopingDevice A GE1/0/4GE1/0/1 GE1/0/2 GE1/0/1 GE1/0/2Vlan-int2 192.168.0.1GE1/0/1Group1 GE1/0/3 GE1/0/3 DHCP snoopingDevice C DHCP server Device DGE1/0/1 GE1/0/4GE1/0/2Group2 GE1/0/3 DHCP snoopingDevice B Group33.2 配置思路•在多个DHCP Snooping设备级联的网络中,为了节省系统资源,不需要每台DHCP Snooping设备都记录所有DHCP客户端的IP地址和MAC地址的绑定信息,只需在与客户端直接相连的不信任端口上记录绑定信息。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档