Eltex MES3124F [195/261] Контроль протокола dhcp и опция 82

Eltex MES3124F [195/261] Контроль протокола dhcp и опция 82
Ethernet-коммутаторы серии MES3000 195
Таблица 5.159 Команды режима Privileged EXEC
Команда
Значение
Действие
show dot1x bpdu
-
Показывает обработку защиты портов 802.1x BPDU когда
802.1x глобально выключен.
5.24.3 Контроль протокола DHCP и опция 82
DHCP (Dynamic Host Configuration Protocol) сетевой протокол, позволяющий клиенту по
запросу получать IP-адрес и другие требуемые параметры, необходимые для работы в сети TCP/IP.
Протокол DHCP может использоваться злоумышленниками для совершения атак на
устройство, как со стороны клиента, заставляя DHCP-сервер выдать все доступные адреса, так и со
стороны сервера, путем его подмены. Программное обеспечение коммутатора позволяет
обеспечить защиту устройства от атак с использованием протокола DHCP, для чего применяется
функция контроля протокола DHCP DHCP snooping.
Устройство способно отслеживать появление DHCP-серверов в сети, разрешая их
использование только на «доверенных» интерфейсах, а также контролировать доступ клиентов к
DHCP-серверам по таблице соответствий.
Опция 82 протокола DHCP (option 82) используется для того, чтобы проинформировать DHCP-
сервер о том, от какого DHCP-ретранслятора (Relay Agent) и через какой его порт был получен
запрос. Применяется для установления соответствий IP-адресов и портов коммутатора, а также для
защиты от атак с использованием протокола DHCP. Опция 82 представляет собой дополнительную
информацию (имя устройства, номер порта), добавляемую коммутатором, который работает в
режиме DHCP Relay агента, в виде DHCP-запроса, принятого от клиента. На основании данной
опции, DHCP-сервер выделяет IP-адрес (диапазон IP-адресов) и другие параметры порту
коммутатора. Получив необходимые данные от сервера, DHCP Relay агент выделяет IP-адрес
клиенту, а также передает ему другие необходимые параметры.
Таблица 5.160 - Формат полей опции 82
Поле
Передаваемая информация
Circuit ID
Имя хоста устройства.
строка вида eth <stacked/slotid/interfaceid>:<vlan>
Последний байт – номер порта, к которому подключено
устройство, отправляющее dhcp-запрос.
Remote agent ID
Enterprise number 0089c1
MAC-адрес устройства.
Для использования опции 82 на устройстве должна быть включена функция DHCP relay
агента. Для включения DHCP relay агента используется команда ip dhcp relay enable в
режиме глобального конфигурирования (см. соответствующий раздел документации).
Для корректной работы функции DHCP Snooping все используемые DHCP-серверы
должны быть подключены к «доверенным» портам коммутатора. Для добавления
порта в список «доверенных» используется команда ip dhcp snooping trust в режиме
конфигурации интерфейса. Для обеспечения безопасности все остальные порты
коммутатора должны быть «недоверенными».

Содержание

Скачать