Перейти к основному содержимому

7.1 Настройка DHCPv6 Snooping

7.1.1 Введение в функции

DHCPv6 Snooping — функция безопасности, которая действует как межсетевой экран между ненадежными хостами и доверенными DHCPv6 серверами. Функция DHCPv6 Snooping выполняет следующие действия:

  • Проверяет сообщения DHCPv6, полученные из ненадежных источников, и фильтрует недопустимые сообщения.
  • Создает и поддерживает базу данных привязок DHCPv6 Snooping, которая содержит информацию о ненадежных хостах с арендованными IPv6-адресами.
  • Реализована в программном обеспечении. Все сообщения DHCPv6 перехватываются на уровне чипа и направляются в CPU для обработки.

7.1.2 Конфигурация

Рис�унок 7-1: DHCPv6 Snooping

Рисунок 7-1: DHCPv6 Snooping

На рисунке показана топология сети для тестирования функций DHCPv6 Snooping. Для настройки стенда необходимы два ПК и один коммутатор:

  • ПК A используется в качестве DHCPv6 сервера.
  • ПК B используется в качестве DHCPv6 клиента.
  • Коммутатор A выполняет роль устройства DHCPv6 Snooping.

Шаг 1: Вход в режим конфигурации

Switch# configure terminal

Шаг 2: Переход в режим настройки VLAN и создание VLAN

Switch(config)# vlan database
Switch(config-vlan)# vlan 2
Switch(config-vlan)# exit

Шаг 3: Переход в режим настройки интерфейсов и задание параметров

Switch(config)# interface eth-0-11
Switch(config-if)# switchport
Switch(config-if)# switchport access vlan 2
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# interface eth-0-12
Switch(config-if)# switchport
Switch(config-if)# switchport access vlan 2
Switch(config-if)# dhcpv6 snooping trust
Switch(config-if)# no shutdown
Switch(config-if)# exit

Шаг 4: Включение DHCPv6 Snooping на глобальном уровне и настройка параметров

Switch(config)# service dhcpv6 enable
Switch(config)# dhcpv6 snooping
Switch(config)# dhcpv6 snooping vlan 2

Шаг 5: Выход из режима конфигурации

Switch(config)# end

Шаг 6: Проверка

Проверка настроек интерфейсов:

Switch# show running-config interface eth-0-12
!
interface eth-0-12
switchport access vlan 2
dhcpv6 snooping trust
!

Switch# show running-config interface eth-0-11
!
interface eth-0-11
switchport access vlan 2
!

Проверка состояния службы DHCPv6:

Switch# show services 
Networking services configuration:
Service Name Status
============================================================
dhcp disable
dhcpv6 enable

Проверка статистики DHCPv6 Snooping:

Switch# show dhcpv6 snooping config
dhcpv6 snooping service: enabled
dhcpv6 snooping switch: enabled
dhcpv6 snooping vlan 2
Switch# show dhcpv6 snooping statistics 
DHCPv6 snooping statistics:
============================================================
DHCPv6 packets 21

Packets forwarded 21
Packets invalid 0
Packets dropped 0

Проверка информации о привязках DHCPv6 Snooping:

Switch# show dhcpv6 snooping binding all
DHCPv6 snooping binding table:
VLAN MAC Address Lease(s) Interface IPv6 Address
============================================================
2 0016.76a1.7ed9 978 eth-0-11 2001:1000::2