zoukankan      html  css  js  c++  java
  • 配置 DHCP Snooping 和 IPSG


    配置了DHCP功能之后,部门内用户主机可以自动获取地址。但是为了防止员工在内网
    私自接一个小路由器并开启DHCP自动分配地址的功能,导致内网合法用户获取到了私
    接的小路由器分配的地址而不能正常上网,还需要配置DHCP Snooping功能。
    以下以部门A为例,说明DHCP Snooping的配置过程。

    1. 在接入交换机ACC1上开启DHCP Snooping功能。
    <ACC1> system-view
    [ACC1] dhcp enable //使能DHCP功能
    [ACC1] dhcp snooping enable //使能DHCP Snooping功能

    2. 在连接终端的接口上使能DHCP Snooping功能。
    [ACC1] interface GigabitEthernet 0/0/1 //配置连接部门A的接口
    [ACC1-GigabitEthernet0/0/1] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/1] quit
    [ACC1] interface GigabitEthernet 0/0/2 //配置连接部门B的接口
    [ACC1-GigabitEthernet0/0/2] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/2] quit

    3. 在连接DHCP服务器的接口上使能DHCP Snooping功能,并将此接口配置为信任
    接口。
    [ACC1] interface GigabitEthernet 0/0/3 //配置连接CORE1的接口
    [ACC1-GigabitEthernet0/0/3] dhcp snooping enable //使能DHCP Snooping功能
    [ACC1-GigabitEthernet0/0/3] dhcp snooping trusted //配置为信任接口
    [ACC1-GigabitEthernet0/0/3] quit
    [ACC1] interface GigabitEthernet 0/0/4 //配置连接CORE2的接口
    [ACC1-GigabitEthernet0/0/4] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/4] dhcp snooping trusted
    [ACC1-GigabitEthernet0/0/4] quit

    完成上述配置之后,部门A的用户就可以从合法的DHCP服务器获取IP地址,内网
    私接的小路由器分配地址不会干扰到内网正常用户。
    为了防止部门内用户私自更改IP地址后攻击网络,在接入交换机开启DHCP
    Snooping功能后,还需要开启IP报文检查功能,具体配置以ACC1为例。

    4. 在接入交换机ACC1上开启VLAN10的IP报文检查功能。
    [ACC1] vlan 10
    [ACC1-vlan10] ip source check user-bind enable //使能IP报文检查功能
    [ACC1-vlan10] quit
    这样ACC1从VLAN10收到报文后会将报文与动态绑定表的表项进行匹配,放行匹
    配的报文,丢弃不匹配的报文。如果不想对整个VLAN收到的报文进行检查,可以
    只在连接某个终端的接口上开启IP报文检查功能。

  • 相关阅读:
    va_start、va_end、va_list的使用
    UNIX环境高级编程 apue.h头文件的配置
    Ant编译android程序
    Shell编程中Shift的用法
    命令生成和运行android项目
    ubuntu rar文件解压中文乱码问题
    SQLite区分大小写查询
    java命令执行jar包的方式
    ubuntu下安装与卸载软件方法
    linux下查看最后登陆的用户的信息
  • 原文地址:https://www.cnblogs.com/walkersss/p/15609201.html
Copyright © 2011-2022 走看看