Страница 1 из 1

MES2424 DHCP-фильтрация

Добавлено: 14 апр 2021 21:28
kaliuga
Добрый день. Подскажите, как на вышеуказанном маршрутизаторе решить задачу защиты от ''левых" dhcp. Порты 1-23 уходят аксесом конечным клиентам с vlan 10 в котором идёт раздача своих ''правильных" dhcp. Как защитить клиентов от получения левых dhcp (например если один из клиентов воткнул провод в LAN-порт своего WiFi-роутера)?

Re: MES2424 DHCP-фильтрация

Добавлено: 15 апр 2021 09:04
Евгений Т
Здравствуйте.

Для этой цели нужно настроить функционал dhcp snooping
ip dhcp snooping
ip dhcp snooping vlan 1
!
interface gigabitethernet 0/25 (uplink)
no shutdown
port-security-state trusted
set port-role uplink

Re: MES2424 DHCP-фильтрация

Добавлено: 15 апр 2021 14:28
kaliuga
Евгений Т писал(а):Здравствуйте.

Для этой цели нужно настроить функционал dhcp snooping
ip dhcp snooping
ip dhcp snooping vlan 1
!
interface gigabitethernet 0/25 (uplink)
no shutdown
port-security-state trusted
set port-role uplink


Скажите, это убережёт условного пользователя на порту 1 от получения левых dhcp от пользователя на порту 2?
То есть клиенты смогут ''принимать" правильные dhcp, но не смогут транслировать в общую сеть свои?

Re: MES2424 DHCP-фильтрация

Добавлено: 15 апр 2021 14:36
Евгений Т
После этой настройки порты делятся на доверенные и недоверенный. Клиентский dhcp broadcast будет коммутироваться только на доверенный порт (в сторону сервера). dhcp offer/ack с недоверенных портов будут дропаться.

Re: MES2424 DHCP-фильтрация

Добавлено: 15 апр 2021 19:28
kaliuga
Евгений Т писал(а):ip dhcp snooping vlan 1

Только, наверное, не vlan 1, а vlan 10 для моего конкретного случая. Так действительно новые dhcp от Wi-Fi роутера с порта 2 перестают пролезать условному клиенту на порт 1. Правда если dhcp от Wi-Fi роутера уже был один раз получен, то всё равно пролезает.

Re: MES2424 DHCP-фильтрация

Добавлено: 16 апр 2021 10:25
Евгений Т
Влан 1 привёл для примера.

Правда если dhcp от Wi-Fi роутера уже был один раз получен, то всё равно пролезает.

Закономерно. Согласно стандарту через 0,5 lease time запускается renewal timer и dhcp request отправляется юникастовый. Поэтому после настройки функционала сначала нужно сбросить аренду на уже подключенных клиентах. И больше никогда после этого они не смогут получить адрес с недоверенного порта.

Re: MES2424 DHCP-фильтрация

Добавлено: 21 апр 2021 16:24
Garri
А зафильтровать 68/udp на портах доступа ?