Перейти к основному содержимому

6.13 Настройка DHCP Snooping

6.13.1 Введение в функциональность

DHCP Snooping — функция безопасности, которая действует как межсетевой экран между недоверенными хостами и доверенными DHCP-серверами.

Функция DHCP Snooping выполняет следующие действия:

  • Проверяет DHCP-сообщения, полученные от недоверенных источников, и фильтрует недействительные сообщения.
  • Создаёт и поддерживает базу данных DHCP Snooping, содержащую информацию о недоверенных хостах с выделенными IP-адресами.
  • Использует базу данных DHCP Snooping для проверки последующих запросов от недоверенных хостов.

Другие функции безопасности, такие как Dynamic ARP Inspection (DAI), также используют информацию, хранящуюся в базе данных DHCP Snooping. DHCP Snooping настраивается на уровне VLAN. По умолчанию функция отключена для всех VLAN. Вы можете активировать её для одного VLAN или диапазона VLAN.

Функция DHCP Snooping реализована на программной основе. Все DHCP-сообщения перехватываются на уровне коммутатора (BAY) и направляются в процессор (CPU) для обработки.

6.13.2 Конфигурация

Рисунок 6-13: DHCP Snooping

Рисунок 6-13: DHCP Snooping

На этом рисунке показана топология сети для тестирования функций DHCP Snooping. Для создания тестовой среды необходимы два Linux-хоста и один коммутатор.

  • Computer A используется как DHCP-сервер.
  • Computer B используется как DHCP-клиент.
  • Switch настроен для работы с функцией DHCP Snooping.

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Создайте VLAN

Switch(config)# vlan database
Switch(config-vlan)# vlan 12
Switch(config-vlan)# exit

Шаг 3: Настройте интерфейсы и добавьте их в VLAN

Switch(config)# interface eth-0-12
Switch(config-if)# switchport
Switch(config-if)# switchport access vlan 12
Switch(config-if)# dhcp snooping trust
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# interface eth-0-11
Switch(config-if)# switchport
Switch(config-if)# switchport access vlan 12
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# interface vlan 12
Switch(config-if)# ip address 12.1.1.1/24
Switch(config-if)# exit

Шаг 4: Настройте атрибуты DHCP

Switch(config)# dhcp snooping verify mac-address
Switch(config)# service dhcp enable
Switch(config)# dhcp snooping
Switch(config)# dhcp snooping vlan 12

Шаг 5: Выйдите из режима настройки

Switch(config)# exit

Шаг 6: Проверка

Проверка конфигурации интерфейсов:

Switch# show running-config interface eth-0-12
!
interface eth-0-12
dhcp snooping trust
switchport access vlan 12
!

Switch# show running-config interface eth-0-11
!
interface eth-0-11
switchport access vlan 12
!

Проверка статуса DHCP службы:

Switch# show services 
Networking services configuration:
Service Name Status
============================================================
dhcp enable

Проверка конфигурации DHCP Snooping:

Switch# show dhcp snooping config 
dhcp snooping service: enabled
dhcp snooping switch: enabled
Verification of hwaddr field: enabled
Insertion of relay agent information (option 82): disable
Relay agent information (option 82) on untrusted port: not allowed
dhcp snooping vlan 12

Статистика DHCP Snooping:

Switch# show dhcp snooping statistics 
DHCP snooping statistics:
============================================================
DHCP packets 17
BOOTP packets 0
Packets forwarded 30
Packets invalid 0
Packets MAC address verify failed 0
Packets dropped 0

Информация о привязках DHCP Snooping:

Switch# show dhcp snooping binding all
DHCP snooping binding table:
VLAN MAC Address Interface Lease(s) IP Address
============================================================
12 0016.76a1.7ed9 eth-0-11 691190 12.1.1.65