DHCP技术

DHCP协议用于自动配置网络参数,包括IP、子网掩码等。它的工作流程涉及租约管理,客户端会在租约过半时请求续约。文章介绍了三种实现DHCP的方法:接口配置、全局地址池和中继代理。同时,提出了DHCP面临的饿死攻击、仿冒服务器和中间人攻击,并提供了DHCPSnooping技术进行防御,包括CHADDR检查、信任端口配置和IP-MAC绑定。
摘要由CSDN通过智能技术生成

DHCP(动态主机配置协议)

DHCP:实现网络参数配置过程的自动化

DHCP基本工作过程

offer里面包括IP、子网掩码、网关、DNS、租约时间等

租约过半 客户端还要使用该IP向服务器发送DHCP Request(单播)报文,要续约,DHCP服务器则在给客户端续约满原总时间

错过租约过半,没有发送Request时,会在7/8时再次发送Request(单播)报文

续约过程

DHCP功能三种实现方法

dhcp select interface 比较简单,采用接口配置文件生成DHCP配置参数

在接口实现DHCP技术

配置方法:

[Huawei]dhcp enabale //开启路由器dhcp功能

[Huawei]int g0/0/0.1 //单臂路由

[Huawei-GigabitEthernet0/0/0.1]dhcp select interface

[Huawei-GigabitEthernet0/0/0.1]dhcp server dns-list 125.70.254.242

[Huawei-GigabitEthernet0/0/0.1]dhcp server lease day 2

[Huawei-GigabitEthernet0/0/0.1]dhcp server excluded-ip-address 192.168.1.253 192.168.1.253

dhcp select global 用户在网络设备中定义地址池

在路由器配置DHCP的IP地址池

[Huawei]dhcp enabale

[Huawei]ip pool vlan20

[Huawei-ip-pool-vlan20]network 192.168.2.0 mask 24

[Huawei-ip-pool-vlan20]gateway-list 192.168.2.254

[Huawei-ip-pool-vlan20]dns-list 8.8.8.8

[Huawei-ip-pool-vlan20]lease day 7 //租约时间

[Huawei-ip-pool-vlan20]excluded-ip-address 192.168.1.199

[Huawei-ip-pool-vlan20]int g0/0/0.2

[Huawei-GigabitEthernet0/0/0.2]dhcp select global

dhcp select relay DHCP中继技术、采用独立的DHCP

采用一个路由器作为中介,连接DHCP服务器和PC

中继路由

[Huawei]int g0/0/0.3

[Huawei-GigabitEthernet0/0/0.3]dot1q termination vid 30

[Huawei-GigabitEthernet0/0/0.3]ip add 192.168.4.254 255.255.255.0

[Huawei-GigabitEthernet0/0/0.3]arp broadcast enable

[Huawei-GigabitEthernet0/0/0.3]dhcp select relay

[Huawei-GigabitEthernet0/0/0.3]dhcp relay server-ip 192.168.3.1

DHCP面临的安全威胁

DHCP饿死攻击

CHADDR(主机MAC),用于区分不同用户

防御饿死攻击:

[Huawei-Ethernet0/0/1]dhcp snooping check dhcp-chaddr enable

仿冒DHCP Server攻击

防御仿冒攻击:

[Huawei-Ethernet0/0/1]dhcp snooping trusted

[Huawei-Ethernet0/0/4]undo dhcp snooping trusted //设置非信任接口

DHCP中间人攻击

防止中间人攻击:

[Huawei]arp dhcp-snooping-detect enable

DHCP Snooping技术

  • CHDP-CHADDR检查,检查CHADDR与MAC是否匹配可以防止饿死攻击

  • 配置Trusted端口,直接收信任端口的offer报文

  • 绑定IP与MAC地址关系,形成DHCP Spooning绑定表

打开DHCP snooping功能:

[Huawei]dhcp enable

[Huawei]dhcp snooping enable

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值