前言


  1. DHCP Snooping 是一种 DHCP 安全特性。
  2. DHCP-Snooping 的主要作用就是通过配置信任 trust 和 untrust 非信任端口隔绝非法的 dhcp server.
  3. EdgeSwitch 支持在每个 VLAN 基础上启用 DHCP 监听特性从而拦截第二层 VLAN 域内的所有 DHCP 报文。

网络说明


  1. DHCP 服务器 192.168.1.1 派发 DHCP 192.168.1.10-192.168.1.200 的 IP 地址
  2. 配置 EdgeSwitch 的管理 IP 地址为 192.168.1.2/24
  3. DHCP 服务器按测试环境需求依次连接到 EdgeSwitch 端口 1(trust 端口)和端口 3(untrust 端口)
  4. 电脑直接到 EdgeSwitch 端口 24 来搭配不同的测试环境来确认 DHCP-IP 状况

EdgeSwitch 基础配置


1.电脑配置为 192.168.1.X/24 并通过 chrome 或 firefox 浏览器访问 EdgeSwitch 的默认管理 IP 地址 192.168.1.2

8f1b6d1362582ab220db1393afdd3f707f32793c.png

2.点击 System 菜单后选择 Connectivity

8b1a5571691f2204914aa5fc1255de7599389638.png

3.配置 EdgeSwitch 的管理 IP 地址/子网掩码/网关和所属 vlan-id

ea2ed0f78d2193079b19815b4038c3443ab7a16e.png

4.点击 save configuration 进行配置保存作业

5299b0df6bdebdec11fc9d63fc5a986399c67ec8.png


EdgeSwitch 未开启 dhcp-snooping 前 DHCP-IP 测试


1.将 DHCP 服务器 192.168.1.1 接到 EdgeSwitch 的端口 3,电脑接到端口 24

a48b58ac2f0c57179f54370a1a0559c0781fe5e3.png

2.电脑可正常获得 DHCP-IP 192.168.1.X/24

2b88b84fd2eca7599da1f55cca88ad39662f6a26.png

317be17ec32cae13a178b16fa504cdefd76104fb.png


EdgeSwitch 开启 dhcp-snooping


1.在 EdgeSwitch 主界面选择 switching 菜单后再依次点击 DHCP Snooping 和 Base

12cad124d30d7fbb7b4183b156e53a5ff464aa00.png

2.进入 DHCP Snooping 的主界面,选择开启 dhcp-snooping 应用配置

43b1682e2e0a619127c97558069f7d16f2975e3f.png

3.点击 vlan configuration 配置要应用的 vlan,选择 add 进行添加 vlan 配置

13121f38a437260dfa321a3de245258a056807f1.png

4.这里是针对 vlan1 进行应用,用户可根据实际网络配置选择不同的 vlan 进行作业

25dce3e149774920712fc9920bf2ea56682a3fb4.png

5.配置 vlan 完成后即可查看 dhcp-snooping 的 vlan 配置信息

8fb0d9f6d733f628c0c57063d868768d49ef6e33.png

6.配置 trust 端口用于连接公司允许的 DHCP 服务器(默认开启 dhcp-snooping 后所有端口都为 untrust 端口) 这里选择配置端口 1 为 trust 端口

4202af3b79571a036898e8c155084473a0091257.png

7.配置端口 1 为 trust 端口并按实际需求填写 dhcp 报文相关参数

b46bd1f3051155355b6a732dabfd4728f86f21d1.png

8.查看 trust 和 untrust 端口明细

4c4d38419998b4decb861d5d3d2c65233084466e.png


Edgeswitch 开启 DHCP-Snooping 后 DHCP-IP 测试


1.将 DHCP 服务器 192.168.1.1 接到 EdgeSwitch 的端口 3(Untrust 端口),电脑接到端口 24

a48b58ac2f0c57179f54370a1a0559c0781fe5e3__1_.png

2.停用启用电脑的网卡后,电脑无法 DHCP 获得 IP 地址

f50bc15dc01a324e73fa0e810b4dbe46f7bac521.png

3.将 DHCP 服务器 192.168.1.1 接到 EdgeSwitch 的端口 1(trust 端口),电脑接到端口 24

63a6f94464d3ae98cbf844d74e4b09b3937ed24e__1_.png

4.电脑可正常获得 DHCP-IP 192.168.1.X/24

63a6f94464d3ae98cbf844d74e4b09b3937ed24e.png