Eltex MES3124 [200/270] Контроль протокола dhcp и опции 82

Eltex MES3124 [200/270] Контроль протокола dhcp и опции 82
200 Ethernet-коммутаторы серии MES3000
Таблица 5.210 Команды режима Privileged EXEC
Команда
Значение
Действие
show dot1x bpdu
-
Показывает обработку защиты портов 802.1x BPDU когда
802.1x глобально выключен.
5.24.3 Контроль протокола DHCP и опции 82
DHCP (Dynamic Host Configuration Protocol) сетевой протокол, позволяющий клиенту по
запросу получать IP-адрес и другие требуемые параметры, необходимые для работы в сети
TCP/IP.
Протокол DHCP может использоваться злоумышленниками для совершения атак на
устройство, как со стороны клиента, заставляя DHCP-сервер выдать все доступные адреса, так и
со стороны сервера, путем его подмены. Программное обеспечение коммутатора позволяет
обеспечить защиту устройства от атак с использованием протокола DHCP, для чего применяется
функция контроля протокола DHCP DHCP snooping.
Устройство способно отслеживать появление DHCP-серверов в сети, разрешая их
использование только на «доверенных» интерфейсах, а также контролировать доступ клиентов к
DHCP-серверам по таблице соответствий.
Опция 82 протокола DHCP (option 82) используется для того, чтобы проинформировать
DHCP-сервер о том, от какого DHCP-ретранслятора (Relay Agent) и через какой его порт был
получен запрос. Применяется для установления соответствий IP-адресов и портов коммутатора,
а также для защиты от атак с использованием протокола DHCP. Опция 82 представляет собой
дополнительную информацию (имя устройства, номер порта), добавляемую коммутатором,
который работает в режиме DHCP Relay агента, в виде DHCP-запроса, принятого от клиента. На
основании данной опции, DHCP-сервер выделяет IP-адрес (диапазон IP-адресов) и другие
параметры порту коммутатора. Получив необходимые данные от сервера, DHCP Relay агент
выделяет IP-адрес клиенту, а также передает ему другие необходимые параметры.
Таблица 5.211 - Формат полей опции 82
Поле
Передаваемая информация
Circuit ID
Имя хоста устройства.
строка вида eth <stacked/slotid/interfaceid>:<vlan>
Последний байт – номер порта, к которому подключено устройство,
отправляющее dhcp-запрос.
Remote agent ID
Enterprise number 0089c1
MAC-адрес устройства.
Для использования опции 82 на устройстве должна быть включена функция DHCP
relay агента. Для включения DHCP relay агента используется команда ip dhcp relay
enable в режиме глобального конфигурирования (см. соответствующий раздел
документации).
Для корректной работы функции DHCP Snooping все используемые DHCP-серверы
должны быть подключены к «доверенным» портам коммутатора. Для добавления
порта в список «доверенных» используется команда ip dhcp snooping trust в
режиме конфигурации интерфейса. Для обеспечения безопасности все остальные
порты коммутатора должны быть «недоверенными».

Содержание

Скачать