S5130S-EI交换机做接入,S7506E做网关设备,在网关设备上启用DHCP服务。刚添加了DHCP地址池,马上就用完了。怀疑是DHCP饿死攻击,请问接入层交换机的防DHCP饿死攻击,如何配置?
S5130S-EI交换机做接入,S7506E做网关设备,在网关设备上启用DHCP服务。刚添加了DHCP地址池,马上就用完了。怀疑是DHCP饿死攻击,请问接入层交换机的防DHCP饿死攻击,如何配置?
(0)
最佳答案
如果封装DHCP请求报文的数据帧的源MAC地址各不相同,则通过mac-address max-mac-count命令限制端口可以学习到的MAC地址数,并配置学习到的MAC地址数达到最大值时,丢弃源MAC地址不在MAC地址表里的报文,能够避免攻击者申请过多的IP地址,在一定程度上阻止了DHCP饿攻击。此时,不存在DHCP饿死攻击的端口下的DHCP客户端可以正常获取IP地址,但存在DHCP饿死攻击的端口下的DHCP客户端仍可能无法获取IP地址。
如果封装DHCP请求报文的数据帧的MAC地址都相同,则通过mac-address max-mac-count命令无法防止DHCP饿攻击。在这种情况下,需要开启DHCP 服务器的MAC地址检查功能。开启该功能后,DHCP服务器检查接收到的DHCP请求报文中的chaddr字段和数据帧的源MAC地址字段是否一致。如果一致,则认为该报文合法,进行后续处理;如果不一致,则丢弃该报文。mac-address max-mac-count命令的详细介绍,请参见“二层技术-以太网交换”中的“MAC地址表”。
表2-26 开启DHCP服务器源MAC检查功能
操作 | 命令 | 说明 |
进入系统视图 | system-view | - |
进入接口视图 | interface interface-type interface-number | - |
开启DHCP服务器源MAC检查功能 | dhcp server check mac-address | 缺省情况下,DHCP服务器的MAC地址检查功能处于关闭状态 |
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论