本站已运行

攻城狮论坛

作者: 杨小新
查看: 6714|回复: 84

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

DHCP攻防

  [复制链接]
查看: 6714|回复: 84
开通VIP 免金币+免回帖+批量下载+无广告
DHCP服务可以由广播域内任何主机提供,客户端接收第一个响应的服务器提供的IP地址。这种机制给攻击者留下了攻击的手段。

首先,攻击者可以疯狂发送IP地址请求包,将所有IP地址耗尽,其它主机无法获取IP地址。对付这种攻击的方法是使用交换机的port security安全特性。相关命令如下:

switch(config-if)#switchport mode access
switch(config-if)#switchport port-security
switch(config-if)#switchport port-security maximum xx

以上命令限制同一端口接收大量MAC地址,从而防止攻击者伪造主机地址发起DHCP查询。

第二,攻击者首先向DHCP服务器发起DOS攻击,然后取而代之在网络内提供DHCP服务。攻击者通过提供虚假网关及DNS使用户不知不觉中受到欺骗。

第三,内网其它设备有意或无意启动DHCP服务,对正常DHCP服务造成干扰。

对于第二和第三种攻击的防范方法是启用交换机的dhcp snooping安全特性。通过人工干预,强制只允许受信任的端口发送dhcp响应包。相关命令如下:

switch(config)#ip dhcp snooping
switch(config)#ip dhcp snooping vlan XX
switch(config-if)#ip dhcp snooping trust
switch(config-if)#ip dhcp snooping rate limit 400

上面的命令中ip dhcp snooping全局启用dhcp snooping功能,ip dhcp snooping vlan xx也是必须要有的命令,因为dhcp snooping是基于vlan的;端口命令ip dhcp snooping trust定义该端口可以接收dhcp响应包(缺省是untrust),ip dhcp snooping limit 400规定该端口的dhcp包不能超过400pps。为什么要设这个限制呢(当然,不一定是400pps)?下面具体解释。

我们知道,大量的dhcp请求会枯竭dhcp地址池,这往往是攻击的征兆。缺省情况下,如果dhcp snooping启用,所有端口都是untrust的。一般情况下,ip dhcp snooping limit 命令用在untrusted端口,防止用户主机发送过量的包。但这个命令也可以用在trust端口下。trust端口允许通过dhcp响应,但并不表示这个端口一定就是接在dhcp服务器上,它也可能接在一台交换机上,这台交换机再接dhcp服务器及其它用户主机,因此它既有可能收到dhcp响应包,也有可能收到dhcp请求包。这说明如果该端口接在一台交换机上,那么这个命令就是必要的。

因此,在做dhcp snooping配置时,要对网络整体结构进行规划,确定哪些端口是trust,哪些是untrust。所有交换机都要启用dhcp snooping。

通过上面的命令,我们可以完成一个基本的dhcp snooping配置。为了简化叙述,帮助理解,多余的及辅助性的命令就不作介绍了。
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

吳順超 [Lv2 初出茅庐] 发表于 2013-8-6 14:17:15 | 显示全部楼层
好资料,非常受益。每天进步一点点
回复 支持 反对

使用道具 举报

zxd722 [Lv3 牛刀小试] 发表于 2013-8-6 14:43:29 | 显示全部楼层
头像亮了
回复 支持 反对

使用道具 举报

suhoo [VIP@钻石] 发表于 2013-8-6 15:14:47 | 显示全部楼层
思科的东东呀。
回复 支持 反对

使用道具 举报

ufos [Lv2 初出茅庐] 发表于 2013-8-6 18:13:44 | 显示全部楼层
cisco的设备?
回复 支持 反对

使用道具 举报

wwwking [Lv8 技术精悍] 发表于 2013-10-18 19:19:32 | 显示全部楼层
不错不错,楼主您辛苦了。。。
回复 支持 反对

使用道具 举报

wwwsinakok [Lv8 技术精悍] 发表于 2013-10-20 22:00:19 | 显示全部楼层
学习了,谢谢分享、、、
回复 支持 反对

使用道具 举报

ICEAGE [Lv8 技术精悍] 发表于 2014-3-17 09:30:44 | 显示全部楼层
过来看看的,感谢攻城狮论坛
回复 支持 反对

使用道具 举报

cxvzwa [Lv8 技术精悍] 发表于 2014-3-19 17:25:17 | 显示全部楼层
写的真的很不错
回复 支持 反对

使用道具 举报

萤火虫 [Lv8 技术精悍] 发表于 2014-3-19 18:14:23 | 显示全部楼层
我是个凑数的。。。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-11-26 01:49 , Processed in 0.114470 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn