华为DHCP安全特性

DHCP攻击方式:

1、饿死攻击:MAC地址限制,不断获取IP地址,这种结合交换机端口安全技术防范

2、DHCP Server仿冒者攻击:信任(Trusted)/不信任(Untrusted)
3、中间人攻击/IP/MAC Spoofing攻击:DHCP Snooping绑定表
4、改变CHADDR值的DoS攻击:检查DHCP报文的CHADDR字段(不断申请IP地址)

DHCP Server仿冒者攻击:

由于DHCP使用discovery广播包、offer报文提供IP/mask GW,requset先来先得地址,ACK确认包

ARP欺骗,MAC地址绑定

[SwitchA] dhcp enable
[SwitchA] interface vlanif 100
[SwitchA-Vlanif100] ip address 10.1.1.1 24
[SwitchA-Vlanif100] dhcp select interface
[SwitchA-Vlanif100] dhcp server excluded-ip-address 10.1.1.100 10.1.1.200 排除地址
[SwitchA-Vlanif100] dhcp server lease day 10 修改租期
[SwitchA-Vlanif100] dhcp server static-bind ip-address 10.1.1.100 mac-address dcd2-fc96-e4c0 为客户端分配固定的IP地址
reset ip pool interface vlanif100 conflict 清除冲突地址

[SwitchA] dhcp snooping enable ipv4  配置设备仅处理IPv4报文,节约设备的CPU利用率
[SwitchA] interface gigabitethernet 2/0/1 配置接口GE2/0/1为DHCP Snooping信任接口
[SwitchA-GigabitEthernet2/0/1] dhcp snooping trusted
[SwitchA-GigabitEthernet2/0/1] quit
[SwitchA] user-bind static ip-address 10.0.0.2 mac-address 0001-0001-0001 interface gigabitethernet 1/0/3 vlan 10 静态绑定

[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] arp anti-attack check user-bind enable  即对ARP报文进行绑定表匹配检查功能
[SwitchA-GigabitEthernet1/0/1] quit
[SwitchA] interface gigabitethernet 0/0/2
[SwitchA-GigabitEthernet0/0/2] dhcp snooping enable  用户侧接口的DHCP Snooping功能
[SwitchA-GigabitEthernet0/0/2] quit
[SwitchA] interface gigabitethernet 0/0/3
[SwitchA-GigabitEthernet0/0/3] dhcp snooping enable
[SwitchA-GigabitEthernet0/0/3] quit

[SwitchA] vlan 10
[SwitchA-vlan10] ip source check user-bind enable  IPSG功能

[SwitchA-vlan10] dhcp snooping enable  VLAN 10下的DHCP Snooping功能
[SwitchA-vlan10] dhcp snooping trusted interface gigabitethernet 0/0/4  配置信任接口

display arp anti-attack statistics check user-bind interface gigabitethernet 1/0/1 查看接口下ARP报文丢弃计数
display ip pool interface vlanif10 used 查看地址池中已经使用的IP地址信息

display dhcp static user-bind all 查看静态绑定表信息

配置DHCP中继

[access] dhcp enable
[access] interface vlan 20
[access-Vlanif20] dhcp select relay   //配置DHCP中继
[access-Vlanif20] dhcp relay server-ip 10.20.1.1   //配置DHCP服务器IP地址
[access-Vlanif20] quit

[Switch] port-group portgroup1   创建永久端口组portgroup1。
[Switch-port-group-portgroup1] group-member  GE1/0/1 to  GE1/0/3 物理端口加入portgroup1中
[Switch-port-group-portgroup1] undo negotiation auto 批量配置接口工作在非自协商模式
[Switch-port-group-portgroup1] duplex full 批量配置接口为全双工模式
[Switch-port-group-portgroup1] speed 100 批量配置接口速率为100Mbit/s
[Switch-port-group-portgroup1] undo portswitch 配置单个接口切换到三层模式
[Switch-port-group-portgroup1]combo-port copper 修改为电口模式

[Switch] mac-address static 4-4-4 gigabitethernet 1/0/2 vlan 2 在Switch上添加服务器对应的静态MAC地址表项
[Switch] mac-address blackhole 非法PC的MAC地址 其对应vlan  防止非法MAC地址攻击

[Switch] vlan 2 最多可以学习100个MAC地址,超过最大MAC地址学习数量的报文丢弃并进行告警提示
[Switch-vlan2] mac-limit maximum 100 action discard
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] mac-limit maximum 100 action discard

display mac-address static vlan 2 查看静态MAC表是否添加成功
display mac-address blackhole命令,查看黑洞MAC表是否添加成功

端口安全
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port-security enable   开启端口安全
[Switch-GigabitEthernet1/0/1] port-security mac-address sticky   使sticky MAC功能
[Switch-GigabitEthernet1/0/1] port-security max-mac-num 1  默认限制数为1

原文地址:http://blog.51cto.com/maguangjie/2082693

时间: 2024-08-29 21:11:52

华为DHCP安全特性的相关文章

详解华为交换机iStack特性

转自:http://blog.csdn.net/lycb_gz/article/details/16838799  摘录于<华为交换机学习指南> 5.1.2  iStack特性的产品支持 iStack也就是我们平时所说的“堆叠”,但是华为交换机的iStack功能与其他厂商的交换机堆叠功能相比又有许多不同.在最新的Sx700大系中,只有S2700.S3700.S5700和S6700系列支持iStack堆叠功能,但这些系列中也并不是所有机型都支持,而且S2700/3700系列与S5700/6700

华为DHCP配置以及DHCP中继

华为  dhcp及中继 配置:       思路: 1.配置 DHCP 客户端 确保每个 PC 为 自动获取IP地址的方式: 2.配置 SW1 # 创建 VLAN 10 , 20 # 将相关的端口,放入到对应的 VLAN : # 配置交换机之间的互联链路 - Trunk : 3.配置 SW2 # 创建 VLAN 10 , 20 ,30,40 # 将相关的端口,放入到对应的 VLAN : # 配置交换机之间的互联链路 - Trunk : # 将 SW2 配置为 每个 VLAN 的网关 &开启路由功

WDS服务器使用华为DHCP中继响应的方法

一.需求简述: 1.WDS服务器:地址192.168.3.99,搭设WDS服务.TFTP服务.MDT部署服务: 2.华为S5700交换机:开启DHCP服务: 3.联想L440客户机:禁用Secure Boot: 二.步骤精要: 1.关闭WDS服务器上的DHCP服务,停止监听WDS服务器DHCPoption 60端口. 2.开启华为交换机,DHCP服务,划分IP pool和interface Vlanif. 3.配置地址池中的Option 66 67设置: Option 66:指向WDS服务器,地

实操 :华为DHCP中继服务配置

前言: 该实验是华为模拟器eNSP模拟器.dhcp中继实验#DHCP中继的应用场景:通常在DHCP分配网段过多的情况下,网关路由器上配置DHCP服务,压力过大,一般我们用第二路由器,或则第二台DHCP服务器来分担业务 dhcp 中继 这里设置一台专用的DHCP服务器为pc机配置IP地址LSW1 <Huawei>system-view Enter system view, return user view with Ctrl+Z. [Huawei]sysname LSW1 [LSW1]un in

华为DHCP interface

SW1关键配置如下: dhcp enable interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select interface # interface Vlanif20 ip address 192.168.20.1 255.255.255.0 dhcp select interface # interface MEth0/0/1 # interface GigabitEthernet0/0/1 port link-ty

华为DHCP

实验环境,如下图.vlan10 ,vlan20 ,vlan30 实验1:为vlan10配置基于接口的DHCP功能,分配的网段默认和网关一样 [LSW4]dhcp enable  首先在全局模式下开启dhcp功能 [LSW4-Vlanif10]dhcp select interface  开启此接口的dhcp服务 [LSW4-Vlanif10]dhcp server dns-list 114.114.114.114 8.8.8.8 配置dns服务 实验2:用全局地址池的方法为vlan20配置DHC

华为DHCP中继

一.首先PC需要启用DHCP获取IP地址 二.配置路由器的接口IP 三.配置DHCP server R1(中继)配置如下: dhcp enable interface GigabitEthernet0/0/0 ip address 10.1.1.254 255.255.255.0 dhcp select relay dhcp relay server-ip 12.1.1.2 interface GigabitEthernet0/0/1 ip address 12.1.1.1 255.255.25

华为DHCP global

R1关键配置如下: dhcp enable ip pool 1 gateway-list 10.10.100.1 network 10.10.100.0 mask 255.255.255.0 dns-list 10.10.10.10 # ip pool 2 gateway-list 10.10.200.1 network 10.10.200.0 mask 255.255.255.0 dns-list 10.10.10.10 # ip pool 3 gateway-list 10.10.210.1

华为 dhcp server dns-list 最多可以设置

[命令]dns-list ip-address1 [ ip-address2 ... ip-address8 ] undo dns-list { ip-address | all } [视图]DHCP 地址池视图 [参数]ip-addressX:表示DNS 的IP 地址,X=1,2,....8. [描述]dns-list 命令用来配置分配给DHCP 客户端的DNS 的IP 地址,undo dns-list命令用来除分配给DHCP 客户端的DNS 的IP 地址.缺省情况下,未配置DNS 地址.在计