DHCP snooping

✍ dations ◷ 2025-05-10 15:00:56 #TCP/IP,网络安全

DHCP Snooping是DHCP的一种安全特性,主要应用在交换机上。

作用是屏蔽接入网络中的非法的DHCP服务器。即开启 DHCP Snooping 功能后,网络中的客户端只有从管理员指定的DHCP服务器获取IP地址。由于DHCP报文缺少认证机制,如果网络中存在非法DHCP服务器,管理员将无法保证客户端从管理员指定的DHCP服务器获取合法地址,客户机有可能从非法DHCP服务器获得错误的IP地址等配置信息,导致客户端无法正常使用网络。

启用 DHCP Snooping 功能后,必须将 交换机 上的端口设置为信任(Trust)和非信任(Untrust)状态,交换机 只转发信任端口的 DHCP OFFER/ACK/NAK报文,丢弃非信任端口的DHCPOFFER/ACK/NAK 报文,从而达到阻断非法DHCP服务器的目的。建议将连接DHCP服务器的端口设置为信任端口,其他端口设置为非信任端口。

此外,DHCP Snooping还会监听经过本机的DHCP数据包,提取其中的关键信息并生成 DHCP Binding Table 记录表,一条记录包括IP、MAC、租约时间、端口、VLAN、类型等信息,结合 DAI(Dynamic ARP Inspection)和 IPSG(IP Source Guard)可实现ARP防欺骗和IP流量控制功能。

相关

  • 花粉症过敏性鼻炎,又称为鼻敏感、干草热、花粉热、花粉症或季节性过敏性鼻炎,是因为免疫系统受到空气中的过敏原影响而导致的鼻炎症状。征兆和病症包括流鼻涕或鼻塞、打喷嚏、眼睛的
  • 朗格汉斯细胞朗格汉斯细胞(又称兰氏细胞)是在皮肤和黏膜的树状细胞(抗原呈递细胞),其中含有称作伯贝克颗粒(英语:Birbeck granules)的胞器,在上皮中的任何一层都有朗格汉斯细胞,不过主要是在棘状
  • 菲利普·皮内尔菲利普·皮内尔(Philippe Pinel 法语发音:.mw-parser-output .IPA{font-family:"Charis SIL","Doulos SIL","Linux Libertine","Segoe UI","Lucida Sans Unicode","Code2000",
  • 象征主义象征主义(Symbolism),是约1885-1910年间欧洲文学和视觉艺术领域一场颇有影响的运动。象征主义摒弃客观性,偏爱主观性,背弃对现实的直接再现,偏爱现实的多方面的综合,旨在通过多义的
  • 达布尔-福尔肯达布尔-福尔肯(英语:Double Falcon, Dju, Nebwy)是奈加代文化三期下埃及的统治者。他可能当政于前32世纪,他的统治时间长度仍然未知。1910年,埃及古文物学家M. J. Clédat发现了
  • 正辛醇正辛醇 是一种直链脂肪醇,均有8个碳原子,分子式为:CH3(CH2)7OH。主要用于生产增塑剂、萃取剂、稳定剂,用作溶剂和香料的中间体。在增塑剂领域,辛醇一般是指2-乙基己醇,这是百万吨
  • Pearson Education India培生教育出版集团(Pearson Education)是教育类出版物出版社,旗下品牌有艾迪生韦斯利、BBC Active、Bug Club、eCollege、Fronter、朗文出版社、MyEnglishLab、Penguin Readers
  • 索科斯克萨尔根SOCCSKSARGEN(或SoCCSKSarGen)是菲律宾的一个大区,位于菲律宾棉兰老岛的中部,编号XII。面积14,373km²,人口2,598,210。SOCCSKSARGEN旧称中棉兰老大区,在加入一个原属南棉兰老大区
  • 纹章学纹章学(法文:héraldique;德文:heraldik;英文:heraldry)是西方一门研究纹章的设计与应用的学问。纹章学一词源自“传令官”(古法语:heraut, hiraut),据说在中世纪的马上比武大会上,骑士
  • 2014年中华民国直辖市市长暨市议员及县市长暨县市议员选举参见: