企业网安全防范系列之三:思科交换机上DHCP Snooping的运用 | 网络之路博客
注册 登录
  • 欢迎网络之路博客网站,分享IT教程,推荐使用2345浏览器访问本网站,可以下载PDF与观看实战文章点击下载
  • 如果您觉得本站对您有帮助,那么赶紧使用Ctrl+D 收藏吧,支持我们下
  • 远程技术支持的淘宝店铺已经开张了哦,传送门:需要的朋友可以点击查看
  • 资源太多??下载繁琐??不知道如何学起??博主给你解决这些问题!~!点击免费下载

企业网安全防范系列之三:思科交换机上DHCP Snooping的运用

【汇总】企业网安全防范帖子

文档帖子汇总实战系列学习视频学习必备软件
    博主也只是业余时间写写技术文档,请大家见谅,大家觉得不错的话,可以推荐给朋友哦,博主会努力推出更好的系列文档的。如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路博客,http://ccieh3c.com

企业网安全防范帖子汇总

文档帖子汇总,点击查看
攻击防范

拓扑

攻击防范

DHCP服务在网络中应用很常见,但是也容易被干扰,为什么这么说呢,主要是因为DHCP的机制很简单,而且谁先响应先用谁的,并没有什么验证以及安全机制,这样如果网络中存在多个DHCP服务器的话,那么我们就不能确保内网PC能够准确的获取到对应的地址。而且也有攻击软件,能够非常快速的把合法地址池给全部获取完毕,这样内网PC获取到的则是攻击者提供的网段,比如错误的网关,DNS,这样使得更加容易让客户端访问错误的信息。

1、正常情况下DHCP的获取

说明:正常情况下由三层交换机来提供DHCP地址服务,并且网段为10.1.1.0/24,DNS为10.1.1.253,GW为10.1.1.254
攻击防范
攻击防范攻击防范攻击防范
测试是能正常访问网站的,也能正常获取到DHCP的参数。

2、有干扰的情况下DHCP的获取

攻击防范

这时候出现了一台DHCP的干扰,这里以服务器搭建,在现网中可能是DHCP服务器,比如有人不知情的情况下搭建的学习的,还有家用路由器,无线路由器这种,都是默认开启DHCP功能的。

攻击防范
攻击防范

比如这里用的是其他网段的,192.168.1.0/24网段。

攻击防范

可以看到现在客户端获取到的为192.168.1.4了,这个是随即的,看谁响应的快就获取谁的。但会使得一部分PC访问不了正常的网络。

攻击防范

而PC1则是正常的获取。
这样的情况会导致内部网络出现这样的情况,一部分网络能够正常访问,因为获取到了正确的地址,而一部分则不行,因为受到了干扰。

3、解决办法

这时候可以使用DHCP Snooping来解决了,之前介绍过DHCP Snooping的作用,这里具体配置一下。这里说明,DHCP Snooping在最接近用户的地方使用最有效,否则就作用不大。

SW3560(config)#ip dhcp snooping
SW3560(config)#ip dhcp snooping vlan 1

SW3560(config)#int f0/3
SW3560(config-if)#ip dhcp snooping trust

在这里启用了DHCP Snooping的开关,在VLAN 1启用,并且把F0/3 设置为信任接口,也就是内网接入信任的DHCP服务器的接口,其余的都为非信任口。

攻击防范
攻击防范

可以看到交换机上面也有对应的绑定表。通过snooping技术,我们可以来解决DHCP 攻击以及干扰的情况,后续还能通过这个表项来解决ARP欺骗以及ip地址与MAC地址欺骗的功能。

4、大量非法DHCP请求

在BT5里面有一个工具,能够在启用后,瞬间把DHCP的地址池弄空,使得没有地址池资源分配给其他PC使用,让网络无法正常工作。
攻击防范
攻击防范
攻击防范
攻击防范

解决办法

在非信任接口上面启用限速功能,当该接口收到大量的非法DHCP 请求的时候,会进行shutdown。

SW3560(config-if)#ip dhcp snooping limit rate 10

在接口下敲入,速率可以根据自己需求来决定。博主也只是业余时间写写技术文档,请大家见谅,大家觉得不错的话,可以推荐给朋友哦,博主会努力推出更好的系列文档的。如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路博客,http://ccieh3c.com

博主精心分类(附带学习思路哦)

文档帖子汇总,点击查看
    该系列收集与华为论坛某大神的帖子,觉得不错分享下,博主也只是业余时间收集与写写技术文档,请大家见谅,大家觉得不错的话,可以推荐给朋友哦,博主会努力推出更好的系列文档的。如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,http://ccieh3c.com

下载整理好的PDF

↓↓↓↓↓↓↓↓↓↓花些许时间就可以下载实战文档 本地看,安装本站推荐的浏览器,用推荐的浏览器打开对应文章即可下载,觉得文章对您有帮助,记得保留该浏览器哦,下载其他博文可以继续使用,感谢大家支持。(如果对大家有些许帮助,可以每天打开浏览器访问一下本博客,博客会获取推广积分的哦,谢谢)↓↓↓↓↓↓↓↓↓↓

如果下载地址失效,请联系博主或者在下面留言,谢谢。

您使用的不是本站推荐览器浏览!(无法获取下载地址)请点击这里下载安装windows版!(没有下载地址?)

 未标题3.gif

原创与收集的内容,允许转载,转载时请务必以超链接形式标明文章原始出处,博客地址http://ccieh3c.com。

 介绍下载2.jpg
喜欢 (2)
[]
分享 (0)
网络之路
关于作者:
分享一些自己懂的技术知识点,希望对大家有帮助。
发表我的评论
取消评论
表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址