華為DHCPSnooping配置實(shí)例.docx

華為DHCPSnooping配置實(shí)例.docx

ID:60745139

大?。?6.00 KB

頁數(shù):6頁

時間:2020-12-13

華為DHCPSnooping配置實(shí)例.docx_第1頁
華為DHCPSnooping配置實(shí)例.docx_第2頁
華為DHCPSnooping配置實(shí)例.docx_第3頁
華為DHCPSnooping配置實(shí)例.docx_第4頁
華為DHCPSnooping配置實(shí)例.docx_第5頁
資源描述:

《華為DHCPSnooping配置實(shí)例.docx》由會員上傳分享,免費(fèi)在線閱讀,更多相關(guān)內(nèi)容在教育資源-天天文庫

1、華為DHCPSnooping配置實(shí)例DHCPSnooping配置介紹DHCPSnooping的原理與配置方法,并給出配置舉例。配置DHCPSnooping的攻擊防范功能示例組網(wǎng)需求如圖9-13所示,SwitchA與SwitchB為接入設(shè)備,SwitchC為DHCPRelay。Client1與Client2分別通過GE0/0/1與GE0/0/2接入SwitchA,Client3通過GE0/0/1接入SwitchB,其中Client1與Client3通過DHCP方式獲取IPv4地址,而Client2使用靜態(tài)配置

2、的IPv4地址。網(wǎng)絡(luò)中存在非法用戶的攻擊導(dǎo)致合法用戶不能正常獲取IP地址,管理員希望能夠防止網(wǎng)絡(luò)中針對DHCP的攻擊,為DHCP用戶提供更優(yōu)質(zhì)的服務(wù)。圖9-13配置DHCPSnooping的攻擊防范功能組網(wǎng)圖配置思路采用如下的思路在SwitchC上進(jìn)行配置。1.使能DHCPSnooping功能并配置設(shè)備僅處理DHCPv4報文。2.配置接口的信任狀態(tài),以保證客戶端從合法的服務(wù)器獲取IP地址。3.使能ARP與DHCPSnooping的聯(lián)動功能,保證DHCP用戶在異常下線時實(shí)時更新綁定表。4.使能根據(jù)DHCPSn

3、ooping綁定表生成接口的靜態(tài)MAC表項(xiàng)功能,以防止非DHCP用戶攻擊。5.使能對DHCP報文進(jìn)行綁定表匹配檢查的功能,防止仿冒DHCP報文攻擊。6.配置DHCP報文上送DHCP報文處理單元的最大允許速率,防止DHCP報文泛洪攻擊。華為DHCPSnooping配置實(shí)例7.配置允許接入的最大用戶數(shù)以及使能檢測DHCPRequest報文幀頭MAC與DHCP數(shù)據(jù)區(qū)中CHADDR字段就是否一致功能,防止DHCPServer服務(wù)拒絕攻擊。操作步驟1.使能DHCPSnooping功能。#使能全局DHCPSnoopin

4、g功能并配置設(shè)備僅處理DHCPv4報文。system-view[HUAWEI]sysnameSwitchC[SwitchC]dhcpenable[SwitchC]dhcpsnoopingenableipv4#使能用戶側(cè)接口的DHCPSnooping功能。以GE0/0/1接口為例,GE0/0/2的配置相同,此處省略。[SwitchC]interfacegigabitethernet0/0/1[SwitchC-GigabitEthernet0/0/1]dhcpsnoopingenable[S

5、witchC-GigabitEthernet0/0/1]quit2.配置接口的信任狀態(tài):將連接DHCPServer的接口狀態(tài)配置為“Trusted”。3.[SwitchC]interfacegigabitethernet0/0/34.[SwitchC-GigabitEthernet0/0/3]dhcpsnoopingtrusted[SwitchC-GigabitEthernet0/0/3]quit5.使能ARP與DHCPSnooping的聯(lián)動功能。[SwitchC]arpdhcp-snooping-dete

6、ctenable6.使能根據(jù)DHCPSnooping綁定表生成接口的靜態(tài)MAC表項(xiàng)功能。#在用戶側(cè)接口進(jìn)行配置。以GE0/0/1接口為例,GE0/0/2的配置相同,此處省略。[SwitchC]interfacegigabitethernet0/0/1[SwitchC-GigabitEthernet0/0/1]dhcpsnoopingsticky-mac[SwitchC-GigabitEthernet0/0/1]quit7.使能對DHCP報文進(jìn)行綁定表匹配檢查的功能。#在用戶側(cè)接口進(jìn)行配置。以GE0/0/

7、1接口為例,GE0/0/2的配置相同,此處省略。[SwitchC]interfacegigabitethernet0/0/1[SwitchC-GigabitEthernet0/0/1]dhcpsnoopingcheckdhcp-requestenable[SwitchC-GigabitEthernet0/0/1]quit8.配置DHCP報文上送DHCP報文處理單元的最大允許速率為90pps。9.[SwitchC]dhcpsnoopingcheckdhcp-rateenable[SwitchC]dhc

8、psnoopingcheckdhcp-rate90華為DHCPSnooping配置實(shí)例10.使能檢測DHCPRequest報文中GIADDR字段就是否非零的功能。#在用戶側(cè)接口進(jìn)行配置。以GE0/0/1接口為例,GE0/0/2的配置相同,此處省略。[SwitchC]interfacegigabitethernet0/0/1[SwitchC-GigabitEthernet0/0/1]dhcpsnoopingch

當(dāng)前文檔最多預(yù)覽五頁,下載文檔查看全文

此文檔下載收益歸作者所有

當(dāng)前文檔最多預(yù)覽五頁,下載文檔查看全文
溫馨提示:
1. 部分包含數(shù)學(xué)公式或PPT動畫的文件,查看預(yù)覽時可能會顯示錯亂或異常,文件下載后無此問題,請放心下載。
2. 本文檔由用戶上傳,版權(quán)歸屬用戶,天天文庫負(fù)責(zé)整理代發(fā)布。如果您對本文檔版權(quán)有爭議請及時聯(lián)系客服。
3. 下載前請仔細(xì)閱讀文檔內(nèi)容,確認(rèn)文檔內(nèi)容符合您的需求后進(jìn)行下載,若出現(xiàn)內(nèi)容與標(biāo)題不符可向本站投訴處理。
4. 下載文檔時可能由于網(wǎng)絡(luò)波動等原因無法下載或下載錯誤,付費(fèi)完成后未能成功下載的用戶請聯(lián)系客服處理。