APP下载

基于交换机阻止非法DHCP服务器攻击的实现

2014-01-21孙中全陈开兵

滁州职业技术学院学报 2014年2期

孙中全,陈开兵

(滁州职业技术学院,安徽 滁州239000)

校园网络DHCP 服务是一种非常常见的服务,该服务简化了海量学生PC、教室PC、服务器的地址配置工作。然而有些校园网用户会接收到非法DHCP 服务器的攻击行为,这种行为可能是一种恶意操作,也可能是一种无意操作,比如安装Windows 2003 server 的服务器,或者使用无线路由器,启用了DHCP 服务等。这些操作都可能会对校园网的运行产生负面影响,一方面,正常用户从非法DHCP 获得错误IP 地址信息;另一方面,有些用户从非法DHCP 获得的地址会和其他正常用户产生地址冲突,从而影响校园网用户的正常运行。

一、实现分析

为防止网络中非法DHCP 服务器为客户端分配错误的IP 地址信息,仅允许合法DHCP 服务器为客户端提供服务。利用交换机的DHCP 监听特性,合理配置交换机相应端口参数,可以解决非法DHCP服务器为客户端分配IP 地址信息的问题。

二、 网络拓扑

图1 网络拓扑图

网络拓扑图如图1 所示。其中,核心层交换机CZSW1 的Fa0/1 连接DHCP Server 并启用trust 功能,Fa0/2 端口设置为trunk 并启用trust 功能,连接接入层交换机CZSW2 的Fa0/24 端口。接入层交换机Fa0/24 端口设置为trunk 口,与核心层交换机级联并启用trust 功能,其它端口设置为access 类型,用于连接终端设备。网络中的无线宽带路由器的LAN端口连接在接入层交换机的Fa0/2端口,启用了DHCP 功能,分配地址池为:192.168.1.100-192.168.1.254。DHCP服务器地址为172.16.100.3,分配地址池为:172.16.5.2-172.16.5.254。

三、实现原理

交换机的DHCP 监听特性可以通过过滤网络中接入的非法DHCP 发送DHCP 报文增强网络安全性。DHCP 监听还可以检查DHCP 客户端发送的DHCP 报文的合法性,防止DHCP DoS 攻击。……

登录APP查看全文