Eltex MES5312 [155/212] Контроль протокола dhcp и опция 82

Eltex MES5312 [155/212] Контроль протокола dhcp и опция 82
Ethernet-коммутаторы MES5312, MES5316A, MES5324A, MES5332A
155
6.2.3 Контроль протокола DHCP и опция 82
DHCP (Dynamic Host Configuration Protocol) сетевой протокол, позволяющий клиенту по
запросу получать IP-адрес и другие требуемые параметры, необходимые для работы в сети TCP/IP.
Протокол DHCP может использоваться злоумышленниками для совершения атак на
устройство, как со стороны клиента, заставляя DHCP-сервер выдать все доступные адреса, так и со
стороны сервера, путем его подмены. Программное обеспечение коммутатора позволяет
обеспечить защиту устройства от атак с использованием протокола DHCP, для чего применяется
функция контроля протокола DHCP DHCP snooping.
Устройство способно отслеживать появление DHCP-серверов в сети, разрешая их
использование только на «доверенных» интерфейсах, а также контролировать доступ клиентов к
DHCP-серверам по таблице соответствий.
Опция 82 протокола DHCP (option 82) используется для того, чтобы проинформировать DHCP-
сервер о том, от какого DHCP-ретранслятора (Relay Agent) и через какой его порт был получен
запрос. Применяется для установления соответствий IP-адресов и портов коммутатора, а также для
защиты от атак с использованием протокола DHCP. Опция 82 представляет собой дополнительную
информацию (имя устройства, номер порта), добавляемую коммутатором, который работает в
режиме DHCP Relay агента, в виде DHCP-запроса, принятого от клиента. На основании данной
опции, DHCP-сервер выделяет IP-адрес (диапазон IP-адресов) и другие параметры порту
коммутатора. Получив необходимые данные от сервера, DHCP Relay агент выделяет IP-адрес
клиенту, а также передает ему другие необходимые параметры.
Таблица 181 Формат полей опции 82
Поле
Передаваемая информация
Circuit ID
Имя хоста устройства.
Cтрока вида eth <stacked/slotid/interfaceid>:<vlan>
Последний байт номер порта, к которому подключено устройство, отправляю-
щее dhcp-запрос.
Remote agent ID
Enterprise number 0089c1
MAC-адрес устройства.
Для использования опции 82 на устройстве должна быть включена функция DHCP relay
агента. Для включения DHCP relay агента используется команда IP dhcp relay enable в
режиме глобальной конфигурации (см. соответствующий раздел документации).
Для корректной работы функции DHCP Snooping все используемые DHCP-серверы
должны быть подключены к «доверенным» портам коммутатора. Для добавления
порта в список «доверенных» используется команда IP dhcp snooping trust в режиме
конфигурации интерфейса. Для обеспечения безопасности все остальные порты ком-
мутатора должны быть «недоверенными».
Команды режима глобальной конфигурации
Вид запроса командной строки режима глобальной конфигурации:
console(config)#

Содержание