使用DHCP Snooping技术屏蔽校园网中非法DHCP服务器

来源 :中国教育信息化·基础教育 | 被引量 : 0次 | 上传用户:lyysnnu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
   摘 要:为了降低网络管理员网络设置的负担,目前很多中小学校使用DHCP服务器为网络用户提供IP地址、子网掩码、网关等配置参数。但是,随着DHCP服务的广泛应用,一些用户私自建立了DHCP服务器接入校园网,这样客户端就不能从管理员所设置的DHCP服务器中获取合法的IP地址,有时还会造成IP地址冲突。文章给出了使用DHCP Snooping技术屏蔽校园网中非法DHCP服务器的方法。
   关键词:IP;DHCP;DHCP Snooping
   中图分类号:TP391文献标识码:B 文章编号:1673-8454(2011)18-0086-02
  
  
   一、DHCP技术及其存在的问题
   DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)采用C/S运行机制,是一种简化主机IP地址配置管理的TCP/IP标准;由客户端和服务器通过DHCP报文交互,完成IP 地址申请。服务器可以向客户端提供IP地址和其他主机配置参数,如子网掩码、DNS-server、default-router(默认网关)、租用时间等。一次典型的IP地址申请过程如下:
  1.DHCP Client 发送DHCPDISCOVER广播包在网络上寻找DHCP服务器。
  2.DHCP服务器向DHCP Client发送DHCPOFFER单播数据包,包含IP地址等。
  3.DHCP Client发送DHCPREQUEST广播包,向服务器请求分配已提供的IP地址。
  4.DHCP服务器向DHCP Client发送DHCPACK单播数据包,确认主机的请求。
  可以看出,在计算机数量比较多的校园网中,使用DHCP服务可以避免因手工设置IP地址及子网掩码所产生的错误,同时也避免把一个IP地址分配给多台主机所造成的地址冲突,可以大大缩短网络管理员在主机地址配置上所耗费的时间,降低了管理员的设置负担。
  但是,随着DHCP服务的广泛应用,也产生了一些新的问题,具体表现在:DHCP报文在客户端和服务器的交互过程中并没有认证机制,如果网络中存在多台DHCP服务器,管理员将无法保证客户端从管理员指定的DHCP服务器获取合法地址,客户机有可能从非法DHCP服务器获得IP地址等配置信息,导致网络地址分配混乱。
  
  二、DHCP Snooping
  DHCP Snooping简称DHCP窥探,在交换机上开启DHCP Snooping功能后,可以实现对DHCP Client和DHCP Server之间的DHCP交互报文进行窥探,从而实现对用户的监控、屏蔽非法DHCP 服务器和过滤非法DHCP报文的功能,解决了DHCP Client和DHCP Server之间DHCP报文交互的安全问题。
  为了屏蔽非法DHCP服务器,需要将交换机端口配置为信任口和非信任口两种类型。将合法DHCP服务器的连接端口配置为信任口,其他端口默认为非信任端口。对于DHCP客户端请求报文,设备仅将其转发至信任口。对于DHCP 服务器响应报文,设备仅转发从信任口收到的响应报文,丢弃所有来自非信任口的响应报文,见图2。
   按照图2所示,对于PC1和PC2发出的DHCP DISCOVER报文,交换设备仅将其转发到信任口;对于Server1和Server2发出的DHCP OFFER报文,交换设备仅转发Server1的响应报文,丢弃Server2的响应报文。
  
  三、DHCP Snooping配置
  1.网络环境
  校园网教师办公楼部署S3750接入交换机,为了减少管理工作量采用DHCP分配IP地址,由于有位略精通电脑的教师私设了一台DHCP服务器,导致大量主机无法分配到合法IP地址。网络拓扑如图3所示:交换机端口1接的是合法DHCP Server,端口2接的是非法DHCP Server。
   2.配置交换机DHCPSnooping
   (1)打开设备DHCPSnooping功能:
   Ruijie#configure terminal
   Ruijie(config)#ip dhcp snooping
  Ruijie(config)#end
  (2)将端口1设置为TRUST口,连接合法DHCP服务器的端口配置为信任口,连接用户的端口默认为非信任口:
  Ruijie#configure terminal
  Ruijie(config)#interface fastEthernet 0/1
  Ruijie(config-if-FastEthernet 0/1)#ip dhcp snooping trust
  Ruijie(config)#end
  通过上面两个步骤就可实现非法DHCP服务器的屏蔽。
   (3)为了防止私设IP地址的用户使用网络,可以打开接口上的地址绑定开关,通过硬件对非法IP报文进行过滤,这样用户只能使用DHCP Server 分配的IP地址:
  Ruijie#configure terminal
  Ruijie(config)#interface range fastEthernet 0/1-24
  Ruijie(config-if-range)#ip dhcp snooping address-bind
  Ruijie(config)#end
  
  四、DHCP Snooping应用部署
  通过上面的介绍,我们知道DHCP Snooping技术解决方案可以使当前网络更加稳定和安全。该解决方案主要部署在接入设备。如果将该方案部署在汇聚层及其以上的设备,那么接入层的非法DHCP报文将得不到有效的控制,不能充分发挥该方案的优势。基于上述原因,建议将方案部署在接入层。
  当然DHCP Snooping结合其它一些设置还可实现动态ARP检测,有效防止非法ARP报文欺骗,即所谓的DHCPSnooping DAI技术,感兴趣的可以查阅相关资料。
  (编辑:鲁利瑞)
其他文献
比喻是常见的修辞手法,它根据事物之间的相似点,用常见的、美丽的事物对深奥的道理、平凡的事物进行描述,化繁难为简单,化普通为神奇,给人留下深刻印象,帮助人们深入认识和理
由许敏担任主编、中国社会科学院历史研究所明史研究室同仁通力合作完成的《百年明史论著目录》(简称《目录》)于2012年由安徽教育出版社出版。全书分上、下两册,收录了1900
我国当代经济思想是一个"西学东渐"的过程,从马克思的政治经济学到后来西方主流经济思想——新古典经济学体系的引入,直至出现新自由主义经济。西方主流经济思想在一定程度上代表和体现着西方社会意识形态,对我国社会主义意识形态势必造成不可估量的负面影响。我们必须正视和防控这种负面影响,确保我国意识形态的主体地位。
学校要办得有特色,就要有文化。教育要立于文化,就是要使教育元素蕴含在文化的内涵里。学校怎样才能做到文化立校,怎样才能让文化统领学校全局?一、理念文化:学校教育的价值
进入21世纪,和平与发展成为当今时代的主题。习近平在出访中亚和东南亚国家期间提出的共建“丝绸之路经济带”和“21世纪海上丝绸之路”倡议,契合中国、沿线国家和本地区发展
文中首先辨析“可持续”和“可持续发展”2个不同概念;提出了生态需求和生态供给的概念,认为生态需求分为公共生态需求和私人生态需求,生态供给分为公共生态供给和私人生态供
近十年来,中国传统书店倒闭潮愈演愈烈,传统书店的生存陷入僵局。我们的生活是否不再需要街角书店的灯光,传统书店何去何从,引起中国社会广泛热议。当传统书店遇到现代网络“
“中国高校系列专业期刊”是教育部名刊工程的合理延续和创造性发挥,也是高校学报现实困境与改革潮流催生的产物,这一期刊样式契合了国家的协同创新规划。其特色和意义在于:
1950年,毛泽东在中共七届三中全会上说,对知识分子“要让他们学社会发展史、历史唯物论等几门课程。就是那些唯心论者,我们也有办法使他们不反对我们。他们讲上帝造人,我们讲从猿到人”。马克思主义经典著作中,论述“从猿到人”最重要的作品是恩格斯的《劳动在从猿到人转变过程中的作用》(以下简称《作用》)。在毛泽东的倡导下,延安时期和新中国成立前后曾掀起学习《作用》及相关著作的热潮,使“从猿到人”在中国得到深入而广泛的传播。
抗战期间,《文艺月刊》关注战局,积极表现国民政府组织的游击战;刊物讨论了民众与游击战的关系,折射出当局对民众武装的疑虑。《文艺月刊》发表的作品,描绘了国民政府在敌后