开启 Cisco 交换机 DHCP Snooping 功能(16 页)Good is good, but better carries it
精益求精,善益求善
一、采纳 DHCP 服务的常见问题 架设 DHCP 服务器可以为客户端自动分配 IP 地址、掩码、默认网关、DNS 服务器等网络参数,简化了 网络配置,提高了管理效率
但在 DHCP 服务的管理上存在一些问题,常见的有: ●DHCP Server 的冒充 ●DHCP Server 的 DOS 攻击,如 DHCP 耗竭攻击 ●某些用户随便指定 IP 地址,造成 IP 地址冲突 1、DHCP Server 的冒充 由于 DHCP 服务器和客户端之间没有认证机制,所以假如在网络上随意添加一台 DHCP 服务器,它就可以为客户端分配 IP 地址以及其他网络参数
只要让该 DHCP 服务器分配错误的 IP 地址和其他网络参数,那就会对网络造成非常大的危害
2、DHCP Server 的拒绝服务攻击 通常 DHCP 服务器通过检查客户端发送的 DHCP 请求报文中的 CHADDR(也就是 Client MAC address)字段来推断客户端的 MAC 地址
正常情况下该 CHADDR 字段和发送请求报文的客户端真实的 MAC 地址是相同的
攻击者可以利用伪造 MAC 的方式发送 DHCP 请求,但这种攻击可以使用 Cisco 交换机的端口安全特性来防止
端口安全特性(Port Security)可以限制每个端口只使用唯一的 MAC 地址
但是假如攻击者不修改 DHCP 请求报文的源 MAC 地址,而是修改 DHCP 报文中的 CHADDR 字段来实施攻击,那端口安全就不起作用了
由于 DHCP 服务器认为不同的 CHADDR 值表示请求来自不同的客户端,所以攻击者可以通过大量发送伪造 CHADDR 的 DHCP 请求,导