DHCP snooping

✍ dations ◷ 2024-12-23 10:52:03 #TCP/IP,网络安全

DHCP Snooping是DHCP的一种安全特性,主要应用在交换机上。

作用是屏蔽接入网络中的非法的DHCP服务器。即开启 DHCP Snooping 功能后,网络中的客户端只有从管理员指定的DHCP服务器获取IP地址。由于DHCP报文缺少认证机制,如果网络中存在非法DHCP服务器,管理员将无法保证客户端从管理员指定的DHCP服务器获取合法地址,客户机有可能从非法DHCP服务器获得错误的IP地址等配置信息,导致客户端无法正常使用网络。

启用 DHCP Snooping 功能后,必须将 交换机 上的端口设置为信任(Trust)和非信任(Untrust)状态,交换机 只转发信任端口的 DHCP OFFER/ACK/NAK报文,丢弃非信任端口的DHCPOFFER/ACK/NAK 报文,从而达到阻断非法DHCP服务器的目的。建议将连接DHCP服务器的端口设置为信任端口,其他端口设置为非信任端口。

此外,DHCP Snooping还会监听经过本机的DHCP数据包,提取其中的关键信息并生成 DHCP Binding Table 记录表,一条记录包括IP、MAC、租约时间、端口、VLAN、类型等信息,结合 DAI(Dynamic ARP Inspection)和 IPSG(IP Source Guard)可实现ARP防欺骗和IP流量控制功能。

相关

  • 胆管癌胆管癌(Cholangiocarcinoma),又称胆道癌,是一种由胆道上皮细胞(或呈现上皮细胞分化特征的细胞)癌变所造成的癌症。胆管癌主要的症状为肝功能异常、腹痛、黄疸、全身搔痒、发热和体
  • 口语口头语,与书面语相对,是口头交际时使用的语言,是最早被人类普遍应用的语言形式。人类各民族都有口头语。口头语通常是通过声音传播的,但有时文学作品中也常以文字记叙口头语。
  • 触觉触-压觉是触觉和压觉的统称。它们是皮肤受到触或压等机械刺激时所引起的感觉。两者在性质上类似。触点和压点在皮肤表面的分布密度以及大脑皮层对应的感受区域面积与该部位
  • 郑道传郑道传(韩语:정도전,1342年-1398年8月26日),字宗之(종지),号三峯(삼봉),是高丽王朝末期和朝鲜王朝初期的文臣、政治家、诗人、革命家、儒学学者,朝鲜王朝的首任宰相(都评议使司事:1392年7月
  • 卡瓦醉椒卡瓦醉椒(英语:kava 或 kava-kava;学名:),亦译为卡瓦胡椒、毒椒等,卡瓦的其他名称包括' awa(夏威夷),' waava(萨摩亚),yaqona(斐济),sakau(波纳佩)和 malok 或 malogu(瓦努阿图的部分地区)。为胡
  • 阿德勒·阿卜杜拉阿德勒·阿卜杜拉 (عادل عبد الله Adel Abdullah,1984年1月12日-),是一名叙利亚职业足球运动员,现效力于叙利亚球会阿尔喀拉马。阿卜杜拉2004年在叙利亚球队贾伊什开始
  • 李邦彦李邦彦,字士美,怀州(今河南沁阳)人。北宋末年“靖康之难”投降派之首,直接造成北宋灭亡。大观二年(1108年)进士。外表俊爽,美风姿,为文敏而工。然生长市井,习惯猥亵卑鄙,应对便捷。善调
  • 何塞·胡里安·德·拉·库埃斯塔何塞·胡里安·德·拉·库埃斯塔·埃雷拉(José Julián de la Cuesta Herrera,1983年2月10日-),哥伦比亚足球运动员,场上位置后卫。德·拉·库埃斯塔2000年成为职业运动员,效力于
  • 东釜山乡东釜山乡,是中华人民共和国河北省保定市徐水区下辖的一个乡镇级行政单位。东釜山乡下辖以下地区:西釜山村、东釜山南街村、东釜山东街村、东釜山北街村、南釜山村、北釜山村、
  • 什达-卡特利州შიდა ქართლის მხარე Shida K'artlis mkhare什达-卡特利州 (შიდა ქართლის მხარე,意思是内卡特利)是格鲁吉亚的一个州,位于该国东部地区。面积6,