ImageVerifierCode 换一换
格式:PPT , 页数:25 ,大小:403KB ,
资源ID:1103636      下载积分:10 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.docduoduo.com/d-1103636.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录   微博登录 

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(14网络安全-dhcp安全.ppt)为本站会员(天天快乐)主动上传,道客多多仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知道客多多(发送邮件至docduoduo@163.com或直接QQ联系客服),我们立即给予删除!

14网络安全-dhcp安全.ppt

1、网络安全,学习目标,接入层安全,服务器安全,网络互访安全,DHCP 报文,DHCP工作原理,谁能给我分配IP地址?,我能给你分配IP地址10.0.0.2/24,以及网关、DNS地址等信息,好,我就用你分配的10.0.0.2/24,好,我确认!,DHCP Client,DHCP Server,TCP/IP,DHCP安全,如何防止下联用户架设非法DHCP服务器由于DHCP中继的存在,非法DHCP服务器和客户端在同一VLAN客户端选择会选择非法DHCP服务器的IP地址,校园网,DHCP服务器,汇聚交换机,接入交换机,PC,非法DHCP服务器,DHCP Discover,合法DHCP Offer,E1

2、/0/24,DHCP Discover,DHCP Request,非法DHCP Offer,DHCP Ack,如何防止非法DHCP架设?,DHCP SNOOPING,通过DHCPSNOOPING技术解决开启全局的DHCP SNOOPING特性将上连接口设置为信任接口,Switch dhcp-snooping,Switch-Ethernet-1/0/1dhcp-snooping trust,DHCP饿死攻击,DHCP饿死攻击是指攻击者伪造chaddr字段各不相同的DHCP请求报文,向DHCP服务器申请大量的IP地址,导致DHCP服务器地址池中的地址耗尽,无法为合法的DHCP客户端分配IP地址,或

3、导致DHCP服务器消耗过多的系统资源,无法处理正常业务。,防dhcp饿死命令,进入相应接口开启mac地址检查功能,Switch interface ethernet1/0/1,Switch-Ethernet-1/0/1 dhcp-snooping check mac-address,DHCP报文的速率,为了避免非法用户发送大量的DHCP报文,对网络造成攻击,DHCP Snooping支持报文限速功能,限制接口接收DHCP报文的速率。当接口接收的DHCP报文速率超过限制的最高速率时,DHCP Snooping设备将丢弃超过速率限制的报文。,DHCP限速功能,进入相应接口开启mac地址检查功能,S

4、witch interface ethernet1/0/1,Switch-Ethernet-1/0/1 dhcp-snooping rate-limit rate,报文限速注意事项,只能在二层以太网端口和二层聚合接口上使能DHCP Snooping的报文限速功能。 如果二层以太网端口加入了聚合组,则该接口采用对应二层聚合接口下的DHCP Snooping报文限速配置。 EA系列单板不支持DHCP Snooping报文限速功能。,IP Source Guard,配置了IP Source Guard功能的端口接收到用户报文后,首先查找与该端口绑定的IP Source Guard绑定表项,如果报文的

5、特征项与某绑定表项匹配,则转发该报文,否则做丢弃处理。IP Source Guard用于过滤报文的特征项包括:源IP地址、源MAC地址。这些特征项可单独或组合起来与端口进行绑定,形成如下几类绑定表项:IP绑定表项MAC绑定表项 IPMAC绑定表项,Source guard 原理,IP Source Guard的绑定功能是针对端口的,一个端口配置了绑定功能后,仅该端口接收的报文被限制,其它端口不受影响。,IP Source Guard 表项,IP Source Guard绑定表项可以通过手工配置和动态获取两种方式生成。静态配置绑定表项全局静态绑定表项端口静态绑定表项动态配置绑定表项,全局开启 s

6、ource guard功能,全局开启source guard 功能,ip source binding ip-address ip-address mac-address mac-address,接口开启 source guard功能,进入相应接口开启source guard 功能,Switch interface ethernet1/0/1,Switch-Ethernet-1/0/1 ip verify source ip-address | ip-address mac-address | mac-address ,全局与端口绑定区别,IPv4静态绑定表项包括全局IPv4静态绑定表项和端口

7、IPv4静态绑定表项。IPv4静态绑定表项只能在配置了IPv4端口绑定功能的端口上生效端口静态绑定表项和动态绑定表项的优先级高于全局静态绑定表项,即端口优先使用端口上的静态或动态绑定表项对收到的报文进行匹配,若匹配失败,再与全局静态绑定表项进行匹配。,配置IPv4绑定表项数目的最大值,IPv4绑定表项数目的最大值用于限制端口上允许添加的IPv4静态绑定表项和IPv4动态绑定表项的数量总和。当端口上的IPv4绑定表项数目达到指定的最大值时,端口将不再允许添加新的IPv4绑定表项 缺省情况下,IPv4绑定表项数目的最大值为256,接口模式下:ip verify source max-entries

8、 number,与DHCP snooping配合的IPv4端口绑定功能配置举例,Host通过DHCP server获取IP地址。Device上使能DHCP snooping功能,记录Host的DHCP snooping表项。在端口GigabitEthernet1/0/1上启用IPv4端口绑定功能,利用记录的DHCP snooping表项过滤端口转发的报文,仅允许通过DHCP server动态获取IP地址的客户端可以接入网络。,配置命令,配置DHCP snooping# 开启DHCP snooping功能。 system-viewDevice dhcp-snooping设置与DHCP serve

9、r相连的端口GigabitEthernet1/0/2为信任端口。Device interface gigabitethernet 1/0/2Device-GigabitEthernet1/0/2 dhcp-snooping trustDevice-GigabitEthernet1/0/2 quit配置IPv4端口绑定功能配置端口GigabitEthernet1/0/1的IPv4端口绑定功能,绑定源IP地址和MAC地址。Device interface gigabitethernet 1/0/1Device-GigabitEthernet1/0/1 ip verify source ip-add

10、ress mac-addressDevice-GigabitEthernet1/0/1 quit,验证信息,显示端口GigabitEthernet1/0/1上的绑定表项信息。Device display ip source binding Total entries found: 1MAC Address IP Address VLAN Interface Type0001-0203-0406 192.168.0.1 1 GE1/0/1 DHCP-SNP显示DHCP snooping已有的动态表项,查看其是否和端口GigabitEthernet1/0/1获取的动态表项一致。Device dis

11、play dhcp-snoopingDHCP snooping is enabled.The client binding table for all untrusted ports.Type : D-Dynamic , S-StaticType IP Address MAC Address Lease VLAN InterfaceD 192.168.0.1 0001-0203-0406 86335 1 GigabitEthernet1/0/1从以上显示信息可以看出,端口GigabitEthernet1/0/1在配置IPv4端口绑定功能之后根据获取的DHCP snooping表项产生了动态绑定

12、表项。,与DHCP relay配合的IPv4端口绑定功能配置举例,组网需求:具体应用需求如下: Host(MAC地址为0001-0203-0406)通过DHCP relay从DHCP server上获取IP地址。 在接口Vlan-interface100上启用IPv4端口绑定功能,利用Switch上生成的DHCP relay表项过滤端口转发的报文,仅允许通过DHCP server动态获取IP地址的客户端可以接入网络。,配置命令,(1) 配置IPv4端口绑定功能 在接口Vlan-interface100上配置IPv4端口绑定功能,绑定源IP地址和MAC地址。 system-viewSwitch

13、interface vlan-interface 100Switch-Vlan-interface100 ip verify source ip-address mac-address(2) 配置DHCP relay# 开启DHCP relay功能。Switch dhcp enable# 配置DHCP服务器的地址。Switch dhcp relay server-group 1 ip 10.1.1.1# 配置接口Vlan-interface100工作在DHCP中继模式。Switch interface vlan-interface 100Switch-Vlan-interface100 dhc

14、p select relay# 配置接口Vlan-interface100对应服务器组1。Switch-Vlan-interface100 dhcp relay server-select 1,验证信息,显示生成的IPv4绑定表项信息。Switch display ip source bindingTotal entries found: 1MAC Address IP Address VLAN Interface Type0001-0203-0406 192.168.0.1 100 Vlan100 DHCP-RLY,案例应用,在本案例中哪些区域会遇到哪些关于本节所学内容,用户的需求及解决方案是什么?,

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报