ubnt解决方案
查看: 3617|回复: 18

[无线覆盖] 必须重视,快抓紧开启DHCP保护功能!

[复制链接]

53

回帖

1288

积分

60 小时

在线时间

上尉

注册时间
2016-6-30
金币
1167 个
威望
1 个
荣誉
0 个
累计签到:119 天
连续签到:0 天
[LV.200]无线新星
发表于 2017-8-22 09:19
前几天,收到朋友的求助,说是在公司连网时总是提示IP地址冲突,每次都得手动输入IP。这种情况就想到可能是用于分配IP地址、网关地址以及DNS地址等参数的DHCP服务器出问题了,后来用抓包工具测试,果然发现是不经意间安装了第三方软件,建立了额外的DHCP服务器。局域网中同时存在两个DHCP服务器,整个局域网网络的运行稳定性受到破坏,上网才会出现混乱。
这种问题我们经常会遇到,也没有足够重视,但其实非法DHCP服务器接入真的有很多危害。
像恶意耗尽地址,造成正常设备获取不了相关IP地址;DHCP服务器消耗过多的系统资源,无法处理正常业务;IP地址冲突,造成网络混乱难以管理;非法DHCP服务器获取用户数据,危害信息安全等等。
那么究竟该怎么阻断非法DHCP服务器呢?
其实很简单,只需开启DHCP保护(DHCP-Snooping)功能即可,像网月科技MS系列企业级交换机就内置DHCP-Snooping功能,一键开启,无需自己配置。
交换机开启了 DHCP-Snooping后,会对DHCP报文进行侦听,并可以从接收到的DHCP Request或DHCP Ack报文中提取并记录IP地址和MAC地址信息。另外,DHCP-Snooping允许将某个物理端口设置为信任端口或不信任端口。信任端口可以正常接收并转发DHCP Offer报文,而不信任端口会将接收到的DHCP Offer报文丢弃。这样,可以完成交换机对假冒DHCP Server的屏蔽作用,确保客户端从合法的DHCP Server获取IP地址,提高网络的安全性。
快快行动起来,开启DHCP-Snooping功能,拒绝DHCP入侵。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册 微信登录

x

378

回帖

3194

积分

177 小时

在线时间

少校

注册时间
2012-10-13
金币
2770 个
威望
4 个
荣誉
0 个
累计签到:234 天
连续签到:0 天
[LV.365]无线熟人
发表于 2017-8-26 23:33
cixiclq 发表于 2017-8-26 11:23
可以克隆MAC的啊

是啊,我也正为这烦恼。倒不担心别人带路由过来克隆MAC使用,能看到,就没收了。只是那些没有权限的人,偷偷用手机改MAC冒用别人的手机上网。所以我对MAC绑定,不放心,毕竟有经验的人,很容易就找到内网机器的MAC。我也想过通过PPPOE拔号上网,但手机没有这功能,但又必须给手机上,又想过网面认证,可是x使用也不困难。唉……。

1403

回帖

1万

积分

658 小时

在线时间

上校

注册时间
2016-2-23
金币
10417 个
威望
1 个
荣誉
0 个
累计签到:1023 天
连续签到:0 天
[LV.1095]铁杆粉丝
发表于 2017-8-22 16:45
我擦 我路由器没有这个功能

点评

是二层,三层交换机的功能。  发表于 2017-8-28 15:27

813

回帖

3542

积分

1135 小时

在线时间

少校

注册时间
2012-4-23
金币
2591 个
威望
1 个
荣誉
0 个
累计签到:46 天
连续签到:0 天
[LV.50]初入江湖
发表于 2017-8-22 19:21
学习了,有些小白管理员就被这害惨了
openwrt等开发,路由器救砖、改装、刷机shop111066732.taobao.com

540

回帖

6179

积分

760 小时

在线时间

中校

注册时间
2010-2-20
金币
5542 个
威望
2 个
荣誉
0 个
累计签到:437 天
连续签到:0 天
[LV.730]常住居民
发表于 2017-8-22 20:40
咳。。。看首页推荐标题就知道是你的水文~

378

回帖

3194

积分

177 小时

在线时间

少校

注册时间
2012-10-13
金币
2770 个
威望
4 个
荣誉
0 个
累计签到:234 天
连续签到:0 天
[LV.365]无线熟人
发表于 2017-8-22 21:29
本帖最后由 萃取闲情 于 2017-8-22 21:31 编辑

交换机几钱啊?我公司的交换机也是网件的网管交换机,全英文版,好强大的样子,但我只是把它当普通交换机用。因为政府要求MAC绑定,所以购买回一个什么神州双核网关,然后公司给每个办公室安装AP,你自己再接什么鬼路由上去,是上不到网的了,所以就少了其它的什么鬼DHCP,省事。

213

回帖

474

积分

176 小时

在线时间

少尉

注册时间
2014-11-9
金币
237 个
威望
1 个
荣誉
0 个
累计签到:2 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2017-8-22 22:22
居然还有这种事情

266

回帖

1853

积分

1589 小时

在线时间

上尉

注册时间
2012-2-20
金币
1392 个
威望
4 个
荣誉
0 个
累计签到:7 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2017-8-22 22:23
发现我的巴法络的交换机还有这个功能来,网件的那个poe交换机没有
路由器废了

119

回帖

1280

积分

161 小时

在线时间

上尉

注册时间
2017-3-17
金币
1118 个
威望
1 个
荣誉
0 个
累计签到:110 天
连续签到:0 天
[LV.200]无线新星
发表于 2017-8-22 22:35 来自手机
好好学习

53

回帖

1288

积分

60 小时

在线时间

上尉

注册时间
2016-6-30
金币
1167 个
威望
1 个
荣誉
0 个
累计签到:119 天
连续签到:0 天
[LV.200]无线新星
发表于 2017-8-23 08:31
ilikepop 发表于 2017-8-22 20:40
咳。。。看首页推荐标题就知道是你的水文~

看来你很关注我啊

228

回帖

1606

积分

381 小时

在线时间

上尉

注册时间
2013-1-7
金币
1336 个
威望
0 个
荣誉
0 个
累计签到:50 天
连续签到:0 天
[LV.50]初入江湖
发表于 2017-8-23 10:58
关了DHCP撒 简单方便 自己规划IP地址 并做mac地址绑定!

495

回帖

2080

积分

851 小时

在线时间

少校

注册时间
2009-12-4
金币
1462 个
威望
5 个
荣誉
0 个

尚未签到

发表于 2017-8-23 14:47
每一个二层或者三层交换机稍作设置都能实现这个功能吧

点评

这才是根本解决之道  发表于 2017-8-24 08:59

418

回帖

3788

积分

390 小时

在线时间

少校

注册时间
2014-11-12
金币
3329 个
威望
0 个
荣誉
0 个
累计签到:318 天
连续签到:0 天
[LV.365]无线熟人
发表于 2017-8-24 08:59
shui0924 发表于 2017-8-23 14:47
每一个二层或者三层交换机稍作设置都能实现这个功能吧

这才是王道

站点统计 | Archiver | 手机版 | 无线门户 ( 粤ICP备11076993号|粤公网安备44010602008359号 ) |网站地图

GMT+8, 2024-4-20 10:33

返回顶部 返回列表