EdgeSwitch - 配置 dhcp-snooping 简单应用案例

一.前言:
1.DHCP Snooping 是一种 DHCP 安全特性。
2.DHCP-Snooping 的主要作用就是通过配置信任 trust 和 untrust 非信任端口隔绝非法的 dhcp server.
3.EdgeSwitch 支持在每个 VLAN 基础上启用 DHCP 监听特性从而拦截第二层 VLAN 域内的所有 DHCP报文。

二.网络说明
1.DHCP 服务器 192.168.1.1 派发 DHCP 192.168.1.10-192.168.1.200 的 IP 地址
2.配置 EdgeSwitch 的管理 IP 地址为 192.168.1.2/24
3.DHCP 服务器按测试环境需求依次连接到 EdgeSwitch 端口 1(trust 端口)和端口 3(untrust 端口)
4.电脑直接到 EdgeSwitch 端口 24 来搭配不同的测试环境来确认 DHCP-IP 状况

三.EdgeSwitch 基础配置
1.电脑配置为 192.168.1.X/24 并通过 chrome 或 firefox 浏览器访问 EdgeSwitch 的默认管理 IP 地址192.168.1.2

8f1b6d1362582ab220db1393afdd3f707f32793c.png


2.点击 System 菜单后选择 Connectivity

8b1a5571691f2204914aa5fc1255de7599389638.png


3.配置 EdgeSwitch 的管理 IP 地址/子网掩码/网关和所属 vlan-id

ea2ed0f78d2193079b19815b4038c3443ab7a16e.png


4.点击 save configuration 进行配置保存作业

5299b0df6bdebdec11fc9d63fc5a986399c67ec8.png



四.EdgeSwitch 未开启 dhcp-snooping 前 DHCP-IP 测试
1.将 DHCP 服务器 192.168.1.1 接到 EdgeSwitch 的端口 3,电脑接到端口 24

a48b58ac2f0c57179f54370a1a0559c0781fe5e3.png


2.电脑可正常获得 DHCP-IP 192.168.1.X/24

2b88b84fd2eca7599da1f55cca88ad39662f6a26.png

317be17ec32cae13a178b16fa504cdefd76104fb.png

五. EdgeSwitch 开启 dhcp-snooping
1.在 EdgeSwitch 主界面选择 switching 菜单后再依次点击 DHCP Snooping 和 Base

12cad124d30d7fbb7b4183b156e53a5ff464aa00.png


2.进入 DHCP Snooping 的主界面,选择开启 dhcp-snooping 应用配置

43b1682e2e0a619127c97558069f7d16f2975e3f.png


3.点击 vlan configuration 配置要应用的 vlan,选择 add 进行添加 vlan 配置

13121f38a437260dfa321a3de245258a056807f1.png


4.这里是针对 vlan1 进行应用,用户可根据实际网络配置选择不同的 vlan 进行作业

25dce3e149774920712fc9920bf2ea56682a3fb4.png


5.配置 vlan 完成后即可查看 dhcp-snooping 的 vlan 配置信息

8fb0d9f6d733f628c0c57063d868768d49ef6e33.png


6.配置 trust 端口用于连接公司允许的 DHCP 服务器(默认开启 dhcp-snooping 后所有端口都为 untrust端口)
这里选择配置端口1为 trust 端口

4202af3b79571a036898e8c155084473a0091257.png


7.配置端口1为 trust 端口并按实际需求填写 dhcp 报文相关参数

b46bd1f3051155355b6a732dabfd4728f86f21d1.png


8.查看 trust 和 untrust 端口明细

4c4d38419998b4decb861d5d3d2c65233084466e.png



六.Edgeswitch开启DHCP-Snooping后DHCP-IP测试


1.将DHCP服务器192.168.1.1接到EdgeSwitch的端口3(Untrust端口),电脑接到端口24

a48b58ac2f0c57179f54370a1a0559c0781fe5e3__1_.png


2.停用启用电脑的网卡后,电脑无法DHCP获得IP地址

f50bc15dc01a324e73fa0e810b4dbe46f7bac521.png


3.将DHCP服务器192.168.1.1接到EdgeSwitch的端口1(trust端口),电脑接到端口24

63a6f94464d3ae98cbf844d74e4b09b3937ed24e__1_.png


4.电脑可正常获得DHCP-IP 192.168.1.X/24

63a6f94464d3ae98cbf844d74e4b09b3937ed24e.png