DHCP snooping

✍ dations ◷ 2025-11-11 17:02:20 #TCP/IP,网络安全

DHCP Snooping是DHCP的一种安全特性,主要应用在交换机上。

作用是屏蔽接入网络中的非法的DHCP服务器。即开启 DHCP Snooping 功能后,网络中的客户端只有从管理员指定的DHCP服务器获取IP地址。由于DHCP报文缺少认证机制,如果网络中存在非法DHCP服务器,管理员将无法保证客户端从管理员指定的DHCP服务器获取合法地址,客户机有可能从非法DHCP服务器获得错误的IP地址等配置信息,导致客户端无法正常使用网络。

启用 DHCP Snooping 功能后,必须将 交换机 上的端口设置为信任(Trust)和非信任(Untrust)状态,交换机 只转发信任端口的 DHCP OFFER/ACK/NAK报文,丢弃非信任端口的DHCPOFFER/ACK/NAK 报文,从而达到阻断非法DHCP服务器的目的。建议将连接DHCP服务器的端口设置为信任端口,其他端口设置为非信任端口。

此外,DHCP Snooping还会监听经过本机的DHCP数据包,提取其中的关键信息并生成 DHCP Binding Table 记录表,一条记录包括IP、MAC、租约时间、端口、VLAN、类型等信息,结合 DAI(Dynamic ARP Inspection)和 IPSG(IP Source Guard)可实现ARP防欺骗和IP流量控制功能。

相关

  • 脓溢性皮肤角化病脓溢性皮肤角化病 (英语:Keratoderma blennorrhagicum)是反应性关节炎的皮肤表现,见于约15%的反应性关节炎患者。发生部位通常位于手掌或脚掌,但也可能蔓延至阴囊,头皮或躯干等
  • 共和国罗马共和国是古罗马在前509年到前27年之间的政体,其正式名称是“元老院与罗马人民”。也有观点主张尤利乌斯·恺撒担任终身独裁官的前44年作为共和国的结束时间。据罗马史,罗
  • 考据学考据学又称考证学或朴学,是一种治学方法。考据学的历史久远,欧洲有《圣经》考据学。中国的考据之学鼎盛于清朝乾嘉年间(乾隆、嘉庆年间),故又名乾嘉学派。著名学者有惠栋、戴震、
  • 南坎南坎(缅甸语:နမ့်ခမ်းမြို့;掸语:ၼမ်ႉၶမ်း)是缅甸掸邦西北部的一个镇区(相当于县),是缅甸北部的重镇和门户,位于瑞丽江南岸,与中华人民共和国瑞丽市隔江相望。孟
  • 无量纲量在量纲分析中,无量纲量,或称无因次量、无维量、无维度量、无维数量、无次元量等,指的是没有量纲的量。它是个单纯的数字,量纲为1。无量纲量在数学、物理学、工程学、经济学以及
  • 日本政治 政治主题日本的政治以日本国宪法所规定的体制为基础运行。因此,日本是以立宪主义为基础的国家。另外,日本的司法、行政是以宪法和国会所制定的法律、明文化了的法令为基础运
  • 埃米尔·阿廷埃米尔·阿廷(Emil Artin,1898年3月3日-1962年12月20日)是一位数学家。生于奥地利维也纳,在德国发展事业。妻子是犹太人,因此在1937年为逃避纳粹统治移民到美国。其子迈克尔·阿廷
  • 莫尔多瓦·久尔吉莫尔多瓦·久尔吉(Moldova György,1934-)是一位匈牙利讽刺幽默作家,广受读者欢迎。他的代表作《会说话的猪》在匈牙利几乎无人不晓。他于1950年代初期考入布达佩斯戏剧-电影学
  • 借钱局借钱局,又名因利局,中国清末民初时的慈善组织。借钱局最初出现于1876年的扬州,是以借贷现金方式救助贫民的新型慈善组织,一度引起全国反响,各地纷纷仿行。1889年,有人将借钱局办法
  • 德永优树德永优树(日语:徳永優樹/とくなが ゆうき ,1995年2月20日-),常用艺名:徳永ゆうき,是日本大阪府大阪市出身的一名歌手、演员。