Eltex MES1124MB — защита сети с помощью DHCP Snooping и опции 82 [206/266]

Превью страниц Страница 206 / 266
Eltex MES2124P [206/266] Контроль протокола dhcp и опция 82
206 Ethernet-коммутаторы MES1000, MES2000
Таблица 5.210 Команды режима Privileged EXEC
Команда
Значение
Действие
show dot1x bpdu
-
Показывает обработку защиты портов 802.1x BPDU когда
802.1x глобально выключен.
5.27.3 Контроль протокола DHCP и опция 82
DHCP (Dynamic Host Configuration Protocol) сетевой протокол, позволяющий клиенту по
запросу получать IP-адрес и другие требуемые параметры, необходимые для работы в сети TCP/IP.
Протокол DHCP может использоваться злоумышленниками для совершения атак на устройство,
как со стороны клиента, заставляя DHCP-сервер выдать все доступные адреса, так и со стороны
сервера, путем его подмены. Программное обеспечение коммутатора позволяет обеспечить защиту
устройства от атак с использованием протокола DHCP, для чего применяется функция контроля
протокола DHCP – DHCP snooping.
Устройство способно отслеживать появление DHCP-серверов в сети, разрешая их
использование только на «доверенных» интерфейсах, а также контролировать доступ клиентов к
DHCP-серверам по таблице соответствий.
Опция 82 протокола DHCP (option 82) используется для того, чтобы проинформировать DHCP-
сервер о том, от какого DHCP-ретранслятора (Relay Agent) и через какой его порт был получен запрос.
Применяется для установления соответствий IP-адресов и портов коммутатора, а также для защиты
от атак с использованием протокола DHCP. Опция 82 представляет собой дополнительную
информацию (имя устройства, номер порта), добавляемую коммутатором, который работает в
режиме DHCP Relay агента, в виде DHCP-запроса, принятого от клиента. На основании данной опции,
DHCP-сервер выделяет IP-адрес (диапазон IP-адресов) и другие параметры порту коммутатора.
Получив необходимые данные от сервера, DHCP Relay агент выделяет IP-адрес клиенту, а также
передает ему другие необходимые параметры.
Для использования опции 82 на устройстве должна быть включена функция DHCP relay
агента. Для включения DHCP relay агента используется команда ip dhcp relay enable в
режиме глобального конфигурирования (см. соответствующий раздел документации).
Для корректной работы функции DHCP Snooping все используемые DHCP-серверы
должны быть подключены к «доверенным» портам коммутатора. Для добавления
порта в список «доверенных» используется команда ip dhcp snooping trust в режиме
конфигурации интерфейса. Для обеспечения безопасности все остальные порты
коммутатора должны быть «недоверенными».
Команды режима глобального конфигурирования
Вид запроса командной строки режима глобального конфигурирования:
console(config)#
Таблица 5.211 Команды режима глобального конфигурирования
Команда
Значение/Значение по
умолчанию
Действие
ip dhcp snooping
По умолчанию
контролирование
протокола DHCP
выключено
Разрешает коммутатору контролирование протокола
DHCP.
no ip dhcp snooping
Запрещает коммутатору контролирование протокола
DHCP.

Содержание

2496

Узнайте, как защитить свою сеть от атак с использованием DHCP с помощью функций DHCP Snooping и опции 82. Обеспечьте безопасность своих устройств и данных.

Кешбек Менеджер