Kytkin - DHCP Snoopingin määrittäminen

Tärkeä huomautus:
Hyvät asiakkaat, huomioikaa, että käytämme konekäännöstä tarjotaksemme artikkeleita paikallisella kielelläsi. Kaikkea tekstiä ei välttämättä voida kääntää tarkasti. Jos käännetyssä versiossa on kysymyksiä tai ristiriitaisuuksia tietojen oikeellisuudesta, tutustu alkuperäiseen artikkeliin täällä: Alkuperäinen versio.

DHCP Snooping: Estää hyökkääjiä tai käyttäjiä lisäämästä omaa DHCP-palvelinta verkkoon, ja vain valkoisen listan IP-osoitteet voivat käyttää verkkoa. Kun käytät DHCP-snoopingia, voit sijoittaa DHCP-palvelimen vain "luotettuun porttiin". Verkonvalvoja voi määrittää luotettavan portin manuaalisesti. Kaikki asiakkaat voivat saada IP-osoitteen "luotetulta" DHCP-palvelimelta. Kaikki DHCP:n IP-osoitteiden osoitukset kirjataan myös sisäiseen taulukkoon, jota kutsutaan "Snooping Table" -taulukoksi.

Tämä taulukko sisältää seuraavat keskeiset attribuutit:

  • MAC-osoite
  • VLAN-TUNNUS
  • IP-osoite
  • Portin numero

Jos paketti on sidottu, kytkin lähettää sen eteenpäin tai hylkää sen, jos sidontaa ei löydy.

Jos verkkoon on liitetty toinen DHCP-palvelin, mutta se sijaitsee "epäluotettavassa" portissa, kaikki sen DHCP-viestit hylätään kyseisessä portissa, eikä kukaan muu voi saada IP-osoitteita tältä valtuuttamattomalta DHCP-palvelimelta.

- Global DHCP Snooping -palvelun määrittäminen
- DHCP Snoopingin määrittäminen VLAN:lle
- Mikä voi mennä pieleen

1) DHCP Snoopingin määrittäminen

1.1 Määritä maailmanlaajuinen DHCP Snooping.

Siirry osoitteeseen:

dyn_repppppppp_0

Täältä näet DHCP Snoopingin tietokannan tilan sen käyttöönoton jälkeen.

Siirry osoitteeseen:

dyn_repppppppp_1

DHCP VLAN: Valitse VLAN-tunnus, jos haluat, että kytkin välittää DHCP-paketteja tietyn VLAN:n (DHCP-palvelimen VLAN) DHCP-palvelimille.

Huomautus: DHCP-snooping on otettava käyttöön myös DHCP VLANissa (DHCP-palvelimen VLAN).

1.2 Luottamuksellisen portin määrittäminen

Määritä palvelimen luotettu tila navigoimalla osoitteeseen:

dyn_repppppppp_2

Luotettu portti: DHCP-palvelimiin tai muihin kytkimiin liitettyjä portteja varten.

Luottamukseton portti: portit, jotka on liitetty asiakkaisiin ja epäluotettuihin DHCP-palvelimiin, ja kytkin hylkää DHCP-paketit epäluotetuista porteista seuraavissa tilanteissa:

  1. Paketti on DHCP-palvelimen paketti (esimerkiksi OFFER, ACK tai NACK).
  2. Paketin lähteen MAC-osoite ja lähteen IP-osoite eivät vastaa mitään nykyisistä sidonnoista.
  3. Paketti on RELEASE- tai DECLINE-paketti, eivätkä lähteen MAC-osoite ja lähdeportti vastaa mitään nykyisistä sidonnoista.
  4. DHCP-pakettien saapumisnopeus on liian suuri.

Huomautus: Määritä DHCP-pakettien enimmäismäärä (1-2048), jonka kytkin vastaanottaa kustakin portista sekunnissa. Kytkin hylkää kaikki ylimääräiset DHCP-paketit. Anna 0, jos haluat poistaa tämän rajoituksen käytöstä, mikä on suositeltavaa luotetuille porteille.

1.3 DHCP Snoopingin määrittäminen VLAN:lle

Ennen kuin saat DHCP Snoopingin toimimaan kunnolla VLANissa, sinun on määritettävä DHCP Snooping VLAN -määritys.

Siirry osoitteeseen:

dyn_repppppppp_3

1.4 Tallenna konfiguraatio

Älä unohda tallentaa konfiguraatiota, kun olet tekemässä konfigurointia. Jos et tallenna konfiguraatiota, se palautuu edelliseen konfiguraatioon, kun käynnistät kytkimen uudelleen.

1.4 Mikä voi mennä pieleen

Joskus DHCP-snooping ei ehkä toimi kunnolla, ja alla on syy siihen, miksi ja miten se ratkaistaan:

Jos olet aktivoinut DHCP Snoopingin kytkimen määrityssivulla.

2018-11-20_131431.jpg

Ja aseta myös luotetut ja epäluotetut portit vastaavasti:

2018-11-14_144803.jpg

Se saa kuitenkin edelleen IP-osoitteen laittomalta DHCP-palvelimelta, joka ei ole portista 10.

Miksi DHCP snooping ei toimi oikein?

Jotta DHCP Snooping toimisi, sinun on valittava oikeassa yläkulmassa VLAN.

2018-11-14_150441.jpg

Ota käyttöön se VLAN, johon haluat ottaa DHCP Snoopingin käyttöön.

2018-11-14_150555.jpg

2) DHCP Snoopingin määrittäminen vanhassa graafisessa käyttöliittymässä.

Advanced Application > IP Source Guard > IPv4 Source Guard Setup > DHCP Snooping > Configure (Määritä).

mceclip3.png

DHCP VLAN: Valitse VLAN-tunnus, jos haluat, että kytkin välittää DHCP-paketit tietyn VLAN:n (DHCP-palvelimen VLAN) DHCP-palvelimille.

Huomautus: DHCP-snooping on otettava käyttöön myös DHCP VLANissa (DHCP-palvelimen VLAN).

Luotetun portin määrittäminen

  • Advanced Application > IP Source Guard > IPv4 Source Guard Setup > DHCP Snooping > Configure > Pmceclip1.png

Luotettu portti: DHCP-palvelimiin tai muihin kytkimiin liitettyjä portteja varten.

Luottamukseton portti: portit, jotka on liitetty asiakkaisiin ja luottamattomiin DHCP-palvelimiin, ja kytkin hylkää DHCP-paketit luottamattomista porteista seuraavissa tilanteissa:

  1. Paketti on DHCP-palvelimen paketti (esimerkiksi OFFER, ACK tai NACK).
  2. Paketin lähteen MAC-osoite ja lähteen IP-osoite eivät vastaa mitään nykyisistä sidonnoista.
  3. Paketti on RELEASE- tai DECLINE-paketti, eivätkä lähteen MAC-osoite ja lähdeportti vastaa mitään nykyisistä sidonnoista.
  4. DHCP-pakettien saapumisnopeus on liian suuri.

Huomautus: Määritä DHCP-pakettien enimmäismäärä (1-2048), jonka kytkin vastaanottaa kustakin portista sekunnissa. Kytkin hylkää kaikki ylimääräiset DHCP-paketit. Anna 0, jos haluat poistaa tämän rajoituksen käytöstä, mikä on suositeltavaa luotetuille porteille.

DHCP Snooping -palvelun määrittäminen VLAN:ia varten

  • Advanced Application > IP Source Guard > IPv4 Source Guard Setup > DHCP Snooping > Configure > VLAN.

mceclip2.png

Mikä voi mennä pieleen:

Joskus DHCP-snooping ei ehkä toimi kunnolla, alla on syy siihen, miksi ja miten se ratkaistaan: Olen aktivoinut DHCP Snoopingin kytkimen määrityssivulla.

2018-11-20_131431.jpg

Olen myös asettanut luotettavat ja epäluotettavat portit vastaavasti.

2018-11-14_144803.jpg

Se saa kuitenkin edelleen IP-osoitteen laittomalta DHCP-palvelimelta, joka ei ole portista 10.

Miksi DHCP snooping ei toimi oikein?

Vaiheittainen opas

Saadaksesi DHCP Snoopingin toimimaan, sinun on valittava VLAN oikeasta yläkulmasta.

2018-11-14_150441.jpg

Ota käyttöön VLAN, johon haluat ottaa DHCP Snoopingin käyttöön.

2018-11-14_150555.jpg

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kommentointi on poistettu käytöstä.