• 配置 DHCP Snooping 和 IPSG



    配置了DHCP功能之后,部门内用户主机可以自动获取地址。但是为了防止员工在内网
    私自接一个小路由器并开启DHCP自动分配地址的功能,导致内网合法用户获取到了私
    接的小路由器分配的地址而不能正常上网,还需要配置DHCP Snooping功能。
    以下以部门A为例,说明DHCP Snooping的配置过程。

    1. 在接入交换机ACC1上开启DHCP Snooping功能。
    <ACC1> system-view
    [ACC1] dhcp enable //使能DHCP功能
    [ACC1] dhcp snooping enable //使能DHCP Snooping功能

    2. 在连接终端的接口上使能DHCP Snooping功能。
    [ACC1] interface GigabitEthernet 0/0/1 //配置连接部门A的接口
    [ACC1-GigabitEthernet0/0/1] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/1] quit
    [ACC1] interface GigabitEthernet 0/0/2 //配置连接部门B的接口
    [ACC1-GigabitEthernet0/0/2] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/2] quit

    3. 在连接DHCP服务器的接口上使能DHCP Snooping功能,并将此接口配置为信任
    接口。
    [ACC1] interface GigabitEthernet 0/0/3 //配置连接CORE1的接口
    [ACC1-GigabitEthernet0/0/3] dhcp snooping enable //使能DHCP Snooping功能
    [ACC1-GigabitEthernet0/0/3] dhcp snooping trusted //配置为信任接口
    [ACC1-GigabitEthernet0/0/3] quit
    [ACC1] interface GigabitEthernet 0/0/4 //配置连接CORE2的接口
    [ACC1-GigabitEthernet0/0/4] dhcp snooping enable
    [ACC1-GigabitEthernet0/0/4] dhcp snooping trusted
    [ACC1-GigabitEthernet0/0/4] quit

    完成上述配置之后,部门A的用户就可以从合法的DHCP服务器获取IP地址,内网
    私接的小路由器分配地址不会干扰到内网正常用户。
    为了防止部门内用户私自更改IP地址后攻击网络,在接入交换机开启DHCP
    Snooping功能后,还需要开启IP报文检查功能,具体配置以ACC1为例。

    4. 在接入交换机ACC1上开启VLAN10的IP报文检查功能。
    [ACC1] vlan 10
    [ACC1-vlan10] ip source check user-bind enable //使能IP报文检查功能
    [ACC1-vlan10] quit
    这样ACC1从VLAN10收到报文后会将报文与动态绑定表的表项进行匹配,放行匹
    配的报文,丢弃不匹配的报文。如果不想对整个VLAN收到的报文进行检查,可以
    只在连接某个终端的接口上开启IP报文检查功能。

  • 相关阅读:
    js_Array类型_find和findIndex
    js_正则表达式专项
    html5_音视频元素_audio&video
    html5_延迟(defer)脚本与异步(async)脚本
    html5_头部七元素_base元素
    html5_头部七元素_link元素
    html5_头部七元素_meta元素
    css_@media
    js_事件类型——鼠标点击事件
    puppeteer headless
  • 原文地址:https://www.cnblogs.com/walkersss/p/15609201.html
Copyright © 2020-2023  润新知