لب عملی: DHCP Snooping و Dynamic ARP Inspection

این لب عملی DHCP snooping را برای برقراری پورت‌های مورداعتماد و غیرمورداعتماد پیکربندی می‌کند، سپس Dynamic ARP Inspection را با استفاده از جدول binding حاصل فعال می‌کند، و نشان می‌دهد این دو ویژگی چگونه با هم کار می‌کنند تا یک سرور DHCP سرکش شبیه‌سازی‌شده و تلاش ARP spoofing را مسدود کنند.

پیکربندی DHCP SnoopingDynamic ARP Inspectionپورت مورداعتماد

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی DHCP snooping با یک پورت آپ‌لینک مناسباً مورداعتماد، تأیید اینکه جدول binding به‌درستی پر می‌شود، سپس فعال‌کردن Dynamic ARP Inspection با استفاده از آن جدول، و تأیید اینکه هم یک پاسخ DHCP سرکش و هم یک پاسخ ARP جعل‌شده مسدود می‌شوند.

هدف لب (چرا مهم است)

DHCP snooping و DAI، که پیش‌تر در این مجموعه بحث شد، عمداً طراحی شده‌اند تا با هم کار کنند: جدول binding DHCP snooping داده مرجع مورداعتماد را فراهم می‌کند که DAI را مؤثر می‌کند. این لب گردش‌کار کامل از پیکربندی اولیه تا تأیید مسدود‌شدن واقعی هر دو نوع حمله را نشان می‌دهد.

توپولوژی لب

Switch1
  Gi1/0/24 ---- سرور DHCP مشروع (مورداعتماد)
  Gi1/0/1  ---- PC-A (192.168.66.10، غیرمورداعتماد)
  Gi1/0/2  ---- دستگاه سرکش شبیه‌سازی‌شده (غیرمورداعتماد)

VLAN 10 همه این پورت‌ها را حمل می‌کند

وظیفه ۱: فعال‌کردن DHCP Snooping

DHCP snooping را به‌طور سراسری و برای VLAN 10 فعال کن.

وظیفه ۲: مورداعتمادکردن فقط پورت آپ‌لینک

Gi1/0/24 را مورداعتماد علامت‌گذاری کن، و هر پورت دیگر را به‌طور پیش‌فرض غیرمورداعتماد رها کن.

وظیفه ۳: تأیید پرشدن جدول Binding

اجازه بده PC-A یک آدرس از طریق DHCP دریافت کند و تأیید کن جدول binding آن را ثبت می‌کند.

وظیفه ۴: شبیه‌سازی یک پاسخ DHCP سرکش

تلاش کن یک پیشنهاد DHCP از پورت غیرمورداعتماد Gi1/0/2 بفرستی و تأیید کن دور ریخته می‌شود.

وظیفه ۵: فعال‌کردن Dynamic ARP Inspection

DAI را برای VLAN 10 فعال کن، همان پورت آپ‌لینک را مورداعتماد کن.

وظیفه ۶: شبیه‌سازی یک تلاش ARP Spoofing

تلاش کن یک پاسخ ARP جعلی از پورت غیرمورداعتماد بفرستی که ادعا می‌کند مالک IP دروازه پیش‌فرض است، و تأیید کن دور ریخته می‌شود.

راه‌حل و تأیید

Switch1(config)# ip dhcp snooping
Switch1(config)# ip dhcp snooping vlan 10

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ip dhcp snooping trust

PC-A> ipconfig /renew

IPv4 Address: 192.168.66.10

Switch1# show ip dhcp snooping binding

MacAddress        IpAddress      Lease  Type          VLAN  Interface
00aa.bb00.1010    192.168.66.10  86400  dhcp-snooping 10    Gi1/0/1

-- پیشنهاد DHCP سرکش شبیه‌سازی‌شده فرستاده‌شده
-- از Gi1/0/2:

Switch1# show ip dhcp snooping statistics

Interface   Filter Type   Reason         Drop Count
Gi1/0/2     DHCP Server   Untrusted port  1
-- پیشنهاد سرکش دور ریخته می‌شود، چون فقط
-- Gi1/0/24 مورداعتماد است تا پاسخ‌های سرور
-- DHCP بفرستد

Switch1(config)# ip arp inspection vlan 10

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ip arp inspection trust

-- پاسخ ARP جعل‌شده شبیه‌سازی‌شده از Gi1/0/2،
-- که به‌دروغ ادعا می‌کند مالک 192.168.66.1
-- (دروازه پیش‌فرض) است:

Switch1# show ip arp inspection statistics

Vlan  Forwarded  Dropped
10     42         1
-- پاسخ ARP جعل‌شده دور ریخته می‌شود، چون با
-- هیچ binding مشروعی تطبیق ندارد (192.168.66.1
-- هرگز از طریق DHCP به آدرس MAC آن پورت
-- غیرمورداعتماد اختصاص نیافت)

نکته کلیدی

جدول binding DHCP snooping پرشده در وظایف قبلی دقیقاً چیزی است که DAI هر پیام ARP را در برابرش بررسی می‌کند — این چرایی این است که DHCP snooping باید پیش از اینکه DAI بتواند هر محافظت واقعی‌ای فراهم کند به‌درستی پیکربندی و عملیاتی شود، و چرا این دو ویژگی تقریباً همیشه با هم به‌جای مستقل مستقر می‌شوند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه