هدف لب
پیکربندی DHCP snooping با یک پورت آپلینک مناسباً مورداعتماد، تأیید اینکه جدول binding بهدرستی پر میشود، سپس فعالکردن Dynamic ARP Inspection با استفاده از آن جدول، و تأیید اینکه هم یک پاسخ DHCP سرکش و هم یک پاسخ ARP جعلشده مسدود میشوند.
هدف لب (چرا مهم است)
DHCP snooping و DAI، که پیشتر در این مجموعه بحث شد، عمداً طراحی شدهاند تا با هم کار کنند: جدول binding DHCP snooping داده مرجع مورداعتماد را فراهم میکند که DAI را مؤثر میکند. این لب گردشکار کامل از پیکربندی اولیه تا تأیید مسدودشدن واقعی هر دو نوع حمله را نشان میدهد.
توپولوژی لب
Switch1
Gi1/0/24 ---- سرور DHCP مشروع (مورداعتماد)
Gi1/0/1 ---- PC-A (192.168.66.10، غیرمورداعتماد)
Gi1/0/2 ---- دستگاه سرکش شبیهسازیشده (غیرمورداعتماد)
VLAN 10 همه این پورتها را حمل میکندوظیفه ۱: فعالکردن DHCP Snooping
DHCP snooping را بهطور سراسری و برای VLAN 10 فعال کن.
وظیفه ۲: مورداعتمادکردن فقط پورت آپلینک
Gi1/0/24 را مورداعتماد علامتگذاری کن، و هر پورت دیگر را بهطور پیشفرض غیرمورداعتماد رها کن.
وظیفه ۳: تأیید پرشدن جدول Binding
اجازه بده PC-A یک آدرس از طریق DHCP دریافت کند و تأیید کن جدول binding آن را ثبت میکند.
وظیفه ۴: شبیهسازی یک پاسخ DHCP سرکش
تلاش کن یک پیشنهاد DHCP از پورت غیرمورداعتماد Gi1/0/2 بفرستی و تأیید کن دور ریخته میشود.
وظیفه ۵: فعالکردن Dynamic ARP Inspection
DAI را برای VLAN 10 فعال کن، همان پورت آپلینک را مورداعتماد کن.
وظیفه ۶: شبیهسازی یک تلاش ARP Spoofing
تلاش کن یک پاسخ ARP جعلی از پورت غیرمورداعتماد بفرستی که ادعا میکند مالک IP دروازه پیشفرض است، و تأیید کن دور ریخته میشود.
راهحل و تأیید
Switch1(config)# ip dhcp snooping
Switch1(config)# ip dhcp snooping vlan 10Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ip dhcp snooping trustPC-A> ipconfig /renew
IPv4 Address: 192.168.66.10
Switch1# show ip dhcp snooping binding
MacAddress IpAddress Lease Type VLAN Interface
00aa.bb00.1010 192.168.66.10 86400 dhcp-snooping 10 Gi1/0/1-- پیشنهاد DHCP سرکش شبیهسازیشده فرستادهشده
-- از Gi1/0/2:
Switch1# show ip dhcp snooping statistics
Interface Filter Type Reason Drop Count
Gi1/0/2 DHCP Server Untrusted port 1
-- پیشنهاد سرکش دور ریخته میشود، چون فقط
-- Gi1/0/24 مورداعتماد است تا پاسخهای سرور
-- DHCP بفرستدSwitch1(config)# ip arp inspection vlan 10
Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ip arp inspection trust-- پاسخ ARP جعلشده شبیهسازیشده از Gi1/0/2،
-- که بهدروغ ادعا میکند مالک 192.168.66.1
-- (دروازه پیشفرض) است:
Switch1# show ip arp inspection statistics
Vlan Forwarded Dropped
10 42 1
-- پاسخ ARP جعلشده دور ریخته میشود، چون با
-- هیچ binding مشروعی تطبیق ندارد (192.168.66.1
-- هرگز از طریق DHCP به آدرس MAC آن پورت
-- غیرمورداعتماد اختصاص نیافت)نکته کلیدی
جدول binding DHCP snooping پرشده در وظایف قبلی دقیقاً چیزی است که DAI هر پیام ARP را در برابرش بررسی میکند — این چرایی این است که DHCP snooping باید پیش از اینکه DAI بتواند هر محافظت واقعیای فراهم کند بهدرستی پیکربندی و عملیاتی شود، و چرا این دو ویژگی تقریباً همیشه با هم بهجای مستقل مستقر میشوند.