dhcp基本架构(Snooping基础及其工作原理介绍)
dhcp基本架构(Snooping基础及其工作原理介绍)
2024-06-08 05:21:15  作者:路尽头  网址:https://m.xinb2b.cn/life/pli530991.html

你是否遇到过这样的问题,“电脑插了网线,也能动态获取IP地址,可就是上不了网” 别着急,试试我们的扪心自问法:已经获取的IP地址是否真实可用?是由合法DHCP服务器分配的吗?如果不是的话,那你可能就已掉入非法DHCP服务器的陷阱。要如何避免这类问题的发生呢?接下来,本文将为您介绍一个新的概念:DHCP Snooping。有了这个神器,我们就可以轻松躲避非法IP地址。

DHCP Snooping是什么?

DHCP Snooping是 DHCP 的一种安全特性,常用于二层网络。启用了该功能的交换机,可以屏蔽接入网络中的非法的DHCP服务器,也就是说,网络中的客户端只有从管理员指定的DHCP服务器获取 IP 地址。DHCP Snooping的主要工作涵盖一下几个方面:

验证从非信任途径接收的DHCP报文,并丢弃不符合要求的报文

生成并维护DHCP Binding Table 记录表

根据DHCP Binding Table 记录表中的信息来验证非信任主机发来的DHCP报文

DHCP Snooping是怎样工作的?

前文提到,DHCP Snooping是 DHCP 的一种安全特性,因此要了解DHCP Snooping的工作原理,首先得认识DHCP(动态主机配置协议)。支持DHCP的网络设备需要完成以下四个步骤,才会从DHCP服务器获取到IP地址。

dhcp基本架构(Snooping基础及其工作原理介绍)(1)

DHCP Snooping将交换机上的端口分为信任 (trusted)和非信任 (untrusted)两种类型。交换机只转发信任端口的 DHCP OFFER/ACK/NAK报文,丢弃非信任端口的 DHCP OFFER/ACK/NAK报文,从而达到阻断非法 DHCP 服务器的目的。 如果启动了DHCP Snooping,则DHCP服务器只能通过信任端口发送DHCP OFFER报文。 否则,报文将被丢弃。

dhcp基本架构(Snooping基础及其工作原理介绍)(2)

在第四步Acknowledgment环节,会根据ACK报文中的信息生成一个DHCP绑定表。表中记录用户的MAC地址、IP地址、租约时间、类型、VLAN、端口等信息,如下表所示。后续从非信任用户发来的DHCP报文如不能在表中找到相应的匹配,则会被丢弃。

dhcp基本架构(Snooping基础及其工作原理介绍)(3)

DHCP Snooping可防御的攻击种类Spoofing攻击

恶意攻击者想探听用户和网关之间的通信,给用户发送伪造的ARP应答报文,使用户误认为自己就是默认网关或DNS服务器。此后,用户和网关之间看似“直接”的通信,实际上都是通过黑客所在的用户间接进行的,即黑客担当了“中间人”的角色,可以对信息进行了窃取和篡改。

仿冒DHCP报文攻击

如果攻击者冒充合法用户不断向DHCP Server发送DHCP REQUEST报文来续租IP地址,会导致这些到期的IP地址无法正常回收,以致一些合法用户不能获得IP地址;而若攻击者仿冒合法用户的DHCP Release报文发往DHCP Server,将会导致用户异常下线。

如何开启DHCP snooping?

如果接入交换机上连接了有线终端,那就需要开启DHCP Snooping功能。在你想要保护的VLAN上启用DHCP Snooping之前,需要先设置信任端口,这些端口允许来自合法DHCP服务器数据包的流通。在CLI命令行界面和Web界面都可以完成该配置。更多配置步骤可参考《飞速(FS)3900交换机DHCP Snooping配置指南》

结束语

虽说DHCP为IP地址的获取提供了便捷,但也同时埋下了隐患。由于 DHCP 报文缺少认证机制,客户机有可能从非法 DHCP 服务器获得错误的 IP 地址等配置信息,导致客户端无法正常使用网络,也就有了开头出现的问题。本文提供的解决办法是DHCP Snooping。它既可以拒绝接受来自非法DHCP服务器的无效IP地址等配置信息,也可以防止用户恶意索取IP地址,造成IP地址池的枯竭。

了解更多

  • 20句英语表达(英语热词无语)
  • 2024-06-08英语热词无语词人柳永曾在《雨霖铃》中写道:“执手相看泪眼,竟无语凝噎”若翻译成英文,此情此景岂一句“havenothingtosay或“speechless”能道尽今天,我们就来学习一下“无话可说”在英语中几种不。
  • 环太平洋的机甲大全:环太平洋机甲大全7
  • 2024-06-08环太平洋的机甲大全:环太平洋机甲大全71.极光骑士泽塔机型:Mark-V能源供应:电力驱动橙色、蓝色涂装武器:穿甲导弹2.午夜暴风雪机型:Nark-V能源供应:电力驱动生产国家:俄罗斯联邦这画风很苏联(滑稽),绿红黄黑银色涂装武器:手臂装。
  • 刘德华入驻抖音什么意思(刘德华入驻抖音的意思)
  • 2024-06-08刘德华入驻抖音的意思刘德华入驻抖音的意思是刘德华在抖音上开通并认证了个人账号抖音账号是刘德华全球首个社交账号,开通仅两天时间粉丝量便突破4000万此次刘德华宣布入驻抖音,除了和粉丝沟通之后,主要还是为了电影的宣传。
  • 小松挖掘机是几方的(一台小松挖掘机进口还是国产)
  • 2024-06-08一台小松挖掘机进口还是国产很多国外品牌的挖掘机在国内都有工厂,那么也就会有国产与进口的区别了相较之下,原装进口的挖机比国产更受欢迎,也就导致了市场上一些贪图利益的人将各种拼机、翻新、做假、国产的机子帖上进口标识高价出售如何区分。
  • 陈清晨个人资料介绍(陈清晨个人简介)
  • 2024-06-08陈清晨个人简介陈清晨,1997年6月23日出生于广东兴宁,中国女子羽毛球队女子队员,2011年10月20日,在第七届全国城市运动会女子羽毛球团体决赛中获得冠军2017年6月30日,世界羽联公布最新世界排名,郑思维/。
  • 壁咚是什么意思啊(什么是壁咚)
  • 2024-06-08什么是壁咚壁咚网络流行词,该词最早来源于日本,是时常出现在少女漫画或动画以及日剧当中的动作男性把女性逼到墙边,单手或者靠在墙上发出“咚”的一声,让其完全无处可逃的动作,这样一来,因为距离的缩短,身体的贴近,女生。
  • 暗黑破坏神不朽猎魔者厉害吗(暗黑破坏神不朽)
  • 2024-06-08暗黑破坏神不朽暗黑猎魔人你知道猎魔人吗?这是暗黑破坏神不朽这款游戏中的角色像我这种游戏老玩家很是喜欢这款游戏中里面有很多职业角色都值得我们玩家所推崇其中,死灵法师,圣教军,猎魔人,武僧,魔法师,野蛮人这几种角色都不。
  • 牛头山兵败的是谁(扬威牛头山狠杀四大元帅的高宠)
  • 2024-06-08扬威牛头山狠杀四大元帅的高宠作为北宋演义故事中高家将后人的高宠,他是岳家军中一位闪现的英雄,不论是《说岳全传》还是《岳飞传》,高宠之勇是无法逾越的,他的家传枪法之狠是高家无人能够超越的,高思继成为仅次于李存孝的称雄之高手,而高宠。
  • 干衣机零售额(干衣机稳步增长)
  • 2024-06-08干衣机稳步增长[钉科技述评]尽管家电产业近几年整体表现不佳,但是仍有品类保有不错的增长,干衣机就是其中之一根据奥维云网数据显示,上半年独立式干衣机销量达到21.1万台,同比增长95%,零售额为8.8亿元同比增长80。
  • 尖椒炒鲜蘑家常做法(素菜吃出肉感觉)
  • 2024-06-08素菜吃出肉感觉大家好!今天收到亲戚寄来的野生红蘑菇,我也不知道这个蘑菇具体叫什么,不过这种晒干后再泡起来滑溜溜的蘑菇除了炖小鸡,辣炒起来也是非常不错的!步骤一:将蘑菇用温水泡发后,去蒂,洗净,沥干水分备用;青辣椒洗。
  • 欢瑞电视剧排播(欢瑞世纪储存的八部年代剧)
  • 2024-06-08欢瑞世纪储存的八部年代剧hello,大家好!今天的你们都开心了吗?都在忙些什么呢?今天要和大家一起聊聊欢瑞世纪储存的八部年代剧现代剧一览,看看有没有你们期待的剧呢?◆任嘉伦、李曼、刘欢《秋蝉》(年代谍战)《秋蝉》讲述的是日本。