999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于DHCP SNOOPING的DHCP網絡部署

2017-05-30 16:28:23孫雁杰劉良
科技風 2017年6期
關鍵詞:分配用戶功能

孫雁杰 劉良

摘 要:在公司或企業內部網絡中,為了更好的管理用戶的IP地址分配,通常讓用戶自動獲取IP地址。這種技術就稱為動態的主機計算機分配協議,傳輸層協議使用UDP, 用來給lan網絡的用戶分配IP地址。DHCP因為IP地址管理的方便而被廣泛采用。

關鍵詞:服務器;網絡部署

在DHCP服務的管理和運營上,通常也會產生一些問題,比如:DHCP Server的冒充,有可能是有意的也可能是無意的;DHCP的服務器也會受到攻擊,比如說最常見的DOS攻擊,或者是DHCP耗盡攻擊;有些用戶使用手動配置IP地址的方式,隨意配置IP地址,通常會導致LAN網絡內的IP地址沖突,影響用戶正常使用。下面,我們來詳細探討以上問題:

1 山寨DHCP服務器

通常部署的DHCP服務器,在server和client之間沒有做相應的安全措施。這時,如果在網絡中出現一個山寨的DHCP服務器,它能夠接收client主機的地址分配請求,同時也可以為client主機分配IP地址。這種情況存在有意為之的,那危害就可能很大,存在用戶信息暴露的風險;也有無意的,有用戶的路由器具備DHCP的功能,無意中打開該功能,會造成為其他用戶分配地址的情況,從而影響網絡的運行。

2 如何防范對DHCP服務器的冒充MAC攻擊

一般來說,DHCP server需要檢查客戶端的硬件地址,這就需要檢查client發送的DHCP請求消息中的Client MAC address來分析客戶端的MAC address是否合法。在沒有MAC冒充的情況下,Client MAC address消息里攜帶的MAC ADDRESS與用戶的真實MAC address是一致的。網絡破壞者使用冒充MAC的方式向DHCP SERVER發送DHCP請求,這就是冒充MAC攻擊。

我們如何防范呢?在Cisco 交換機中,可以通過配置交換機的端口安全屬性特性來實現。具體來說,就是針對端口,綁定地址,從而有效防范攻擊。

3 client主機不按規定私自配置IP地址

client主機在配置了DHCP服務的網絡中,也可以不使用DHCP的方式獲取IP地址。它可以使用手工配置IP地址的方式與網絡建立連接,這也是允許的。但是如果CLIENT主機不按規定私自配置IP地址,很容易與別的用戶的地址沖突,從而導致網絡故障。

針對以上可能存在的問題,我們必須采取一些措施來解決這些問題,因此,引入DHCP Snooping技術就顯得很有必要了。DHCP嗅探(snooping)是保障DHCP安全的一種屬性。在Cisco交換機配置中,支持針對VLAN來開通DHCP 嗅探(snooping)功能。開通這種功能后,交換機可以通過檢測VLAN中的DHCP消息,來判斷有沒有異常消息,從而保證DHCP服務的安全。

DHCP嗅探(snooping)根據使用不同把交換機端口分成兩種:

第一種是untrusted Port:這種端口是用來連接普通用戶的,例如client PC,打印機等;第二種是trusted port:此端口連接網絡認可的DHCPserver或者連接匯聚交換機,匯聚交換機可能連接DHCP server。

開通DHCP嗅探(snooping)功能后,連接在交換機上的untrusted Port,只允許發送DHCP請求,過濾掉來自用戶端口的所有其它DHCP報文。DHCP仿冒的問題就輕松解決了。

那我們怎么解決DHCP耗盡攻擊呢?雖然來自用戶端口的DHCP請求可以被允許通過,交換機還會做另外一項檢查工作,比對DHCP 請求消息里攜帶的源MAC地址和DHCP client主機的MAC地址,兩個地址一致才可以繼續轉發,不一致就會丟掉。DHCP耗盡攻擊就避免了。

trusted port可以接收全部的DHCP消息。網絡中合法的DHCP服務器一定要連接到交換機的trusted port,別的端口設置為intrusted port。山寨DHCP服務器發出的DHCP請求會被過濾掉,不會影響用戶的正常使用。

DHCP的網絡部署,網絡拓撲圖如下:

圖中,DHCPServer作為服務器,為PC客戶分配動態IP地址,DHCPRelay作為中繼,SWITCH是接入側的交換機,PCclient是用路由器來模擬客戶端PC機,具體配置如下:

3.1 DHCPServer數據設置

ip dhcp excluded-address 10.2.100.1,將10.2.100.1排除,同樣排除10.2.100.253,10.2.100.254。

配置名字為DHCP的服務:ip dhcp pool DHCP

配置網段:network 10.2.100.0 255.255.255.0

設置網關的地址:default-router 10.2.100.1

設置DHCP配置,地址池組里共包含10.2.100.0/24地址可供分配,排除掉10.2.100.1/253/254不能分配,默認網關的地址是10.2.100.1。

3.2 DHCPRelay配置

interface Vlan100

ip dhcp relay information trusted

ip address 10.2.100.1 255.255.255.0

ip helper-address 10.255.1.15

VLAN100是連接SWITCH的端口,在該端口上配置了DHCP relay的信任端口配置,可以進行DHCP消息的中級轉發;ip helper-address 10.255.1.15,是配置了DHCP服務器的loopback地址。

3.3 SWITCH配置

Ip dhcp snooping

Ip dhcp snooping vlan 100

Interface portchannel1

Ip dhcp snooping trust

打開交換機的DHCP snooping功能,將portchannel1端口設置為trust端口,其他端口為非信任端口。通過建立信任端口和非信任端口,對非法DHCP服務器進行隔離,信任端口正常轉發DHCP數據包,非信任端口收到的服務器響應的DHCP offer和DHCPACK后,做丟包處理,不進行轉發。

3.4 PCclient配置

Interface e0/0

Ip address dhcp

No shutdown

設置PC機的E0/0端口為連接交換機的端口,端口IP地址獲取方式為DHCP自動獲取方式。

按照以上的配置進行組網后,經過測試,PC機可以正常獲取IP地址,地址范圍是10.2.100.0/24網段,可以進行正常的互通。在SWITCH交換機的其他端口模擬開通非信任的DHCP服務器,可以正常屏蔽其DHCP server的功能,達到了DHCP snooping安全組網的預期。

參考文獻:

[1] RFC 2131:動態主機地址指配協議.

[2] RFC 3046:DHCP Relay Agent Information Option.

猜你喜歡
分配用戶功能
也談詩的“功能”
中華詩詞(2022年6期)2022-12-31 06:41:24
應答器THR和TFFR分配及SIL等級探討
遺產的分配
一種分配十分不均的財富
績效考核分配的實踐與思考
關于非首都功能疏解的幾點思考
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 91精品视频在线播放| 中文成人无码国产亚洲| 91麻豆国产在线| 日韩欧美国产成人| 亚洲一级色| 国产成人超碰无码| 亚洲一区网站| 四虎AV麻豆| 试看120秒男女啪啪免费| 亚洲成AV人手机在线观看网站| 国产精品尤物铁牛tv | 乱人伦视频中文字幕在线| 不卡国产视频第一页| 免费黄色国产视频| 国产美女91呻吟求| 一区二区影院| 欧美黄色网站在线看| 欧美一级高清免费a| 噜噜噜久久| 久久77777| 91视频精品| 国产一级二级在线观看| 亚洲人成人无码www| 九色视频一区| a亚洲天堂| 欧美成人h精品网站| 日韩美毛片| 99视频在线观看免费| 免费无码网站| 手机在线看片不卡中文字幕| 国产中文在线亚洲精品官网| 五月婷婷导航| 欧美日韩国产精品va| 无码人妻热线精品视频| 欧美精品xx| 欧美在线黄| 日韩在线观看网站| 91九色视频网| 亚洲精品另类| 日韩在线2020专区| 五月激激激综合网色播免费| 亚洲国模精品一区| 伊人无码视屏| 成人小视频在线观看免费| 亚洲欧洲日韩国产综合在线二区| 中文成人在线视频| 国产打屁股免费区网站| 日本三级黄在线观看| 亚洲最大福利网站| 亚洲床戏一区| 亚洲天堂网站在线| 国产欧美视频在线观看| 熟妇无码人妻| 亚洲欧美另类日本| 91精品啪在线观看国产91| 国产黄色片在线看| 成年片色大黄全免费网站久久| 99视频精品全国免费品| 毛片免费网址| 国产第一页免费浮力影院| 国产精品护士| 久久黄色一级视频| 国产麻豆福利av在线播放 | 人妻中文久热无码丝袜| 国产精品亚洲αv天堂无码| 色九九视频| 日韩小视频在线播放| 亚洲欧美另类久久久精品播放的| 一级在线毛片| 亚洲成a人片| 综合色婷婷| 欧美国产精品拍自| 丁香六月激情婷婷| 中文字幕人成乱码熟女免费| 人人爱天天做夜夜爽| 亚洲一区二区三区国产精华液| 亚洲啪啪网| 亚洲天堂网视频| 色偷偷一区| 日本不卡在线视频| 国产精品欧美亚洲韩国日本不卡| 91精品日韩人妻无码久久|