配置了DHCP功能之后,部门内用户主机可以自动获取地址。但是为了防止员工在内网
私自接一个小路由器并开启DHCP自动分配地址的功能,导致内网合法用户获取到了私
接的小路由器分配的地址而不能正常上网,还需要配置DHCP Snooping功能。
以下以部门A为例,说明DHCP Snooping的配置过程。
1. 在接入交换机ACC1上开启DHCP Snooping功能。
<ACC1> system-view
[ACC1] dhcp enable //使能DHCP功能
[ACC1] dhcp snooping enable //使能DHCP Snooping功能
2. 在连接终端的接口上使能DHCP Snooping功能。
[ACC1] interface GigabitEthernet 0/0/1 //配置连接部门A的接口
[ACC1-GigabitEthernet0/0/1] dhcp snooping enable
[ACC1-GigabitEthernet0/0/1] quit
[ACC1] interface GigabitEthernet 0/0/2 //配置连接部门B的接口
[ACC1-GigabitEthernet0/0/2] dhcp snooping enable
[ACC1-GigabitEthernet0/0/2] quit
3. 在连接DHCP服务器的接口上使能DHCP Snooping功能,并将此接口配置为信任
接口。
[ACC1] interface GigabitEthernet 0/0/3 //配置连接CORE1的接口
[ACC1-GigabitEthernet0/0/3] dhcp snooping enable //使能DHCP Snooping功能
[ACC1-GigabitEthernet0/0/3] dhcp snooping trusted //配置为信任接口
[ACC1-GigabitEthernet0/0/3] quit
[ACC1] interface GigabitEthernet 0/0/4 //配置连接CORE2的接口
[ACC1-GigabitEthernet0/0/4] dhcp snooping enable
[ACC1-GigabitEthernet0/0/4] dhcp snooping trusted
[ACC1-GigabitEthernet0/0/4] quit
完成上述配置之后,部门A的用户就可以从合法的DHCP服务器获取IP地址,内网
私接的小路由器分配地址不会干扰到内网正常用户。
为了防止部门内用户私自更改IP地址后攻击网络,在接入交换机开启DHCP
Snooping功能后,还需要开启IP报文检查功能,具体配置以ACC1为例。
4. 在接入交换机ACC1上开启VLAN10的IP报文检查功能。
[ACC1] vlan 10
[ACC1-vlan10] ip source check user-bind enable //使能IP报文检查功能
[ACC1-vlan10] quit
这样ACC1从VLAN10收到报文后会将报文与动态绑定表的表项进行匹配,放行匹
配的报文,丢弃不匹配的报文。如果不想对整个VLAN收到的报文进行检查,可以
只在连接某个终端的接口上开启IP报文检查功能。