Herunterladen Diese Seite drucken

Dhcp Snooping - WAGO 852-1305 Handbuch

8/4-port 100base-t/1000base-sx/lx industrial-managed-switch, 8 ports 100base-t, 4 slots 1000base-sx/lx

Werbung

96
Funktionsbeschreibung
7.3.1.1

DHCP Snooping

„DHCP Snooping" ist eine DHCP-Sicherheitsfunktion, die durch Filterung
ungesicherter DHCP-Nachrichten und Erstellung und Nutzung einer „DHCP
Snooping"-Datenbankanbindung (auch als „DHCP Snooping"-Anbindungstabelle
bekannt) die Netzwerksicherheit erhöht.
„DHCP Snooping" agiert als Firewall zwischen ungesicherten Hosts und DHCP-
Servern. Es kann zur Unterscheidung zwischen ungesicherten Schnittstellen, die
mit Endbenutzern verbunden sind, und gesicherten Schnittstellen, die mit einem
DHCP-Server oder anderen Switch verbunden sind, eingesetzt werden.
Die „DHCP Snooping"-Anbindungstabelle enthält MAC-Adresse, IP-Adresse,
„Lease Time" (Leihdauer), Anbindungsart, VLAN-Nummer und Informationen
über die lokalen ungesicherten Schnittstellen eines Switches.
Wenn ein Switch ein Paket von einer ungesicherten Schnittstelle empfängt und
die Schnittstelle zu einem VLAN gehört, in dem „DHCP Snooping" aktiviert ist,
vergleicht der Switch die MAC-Quelladresse mit der Hardwareadresse des
DHCP-Clients. Stimmen die Adressen überein (der Normalfall), leitet der Switch
das Paket weiter. Wenn sie nicht übereinstimmen, verwirft er es.
Der Switch verwirft ein DHCP-Paket, wenn eine der folgenden Situationen
eintritt:
Ein Paket von einem DHCP-Server, wie etwa DHCPOFFER, DHCPACK,
DHCPNAK oder DHCPLEASEQUERY, wird über einen ungesicherten
Port empfangen.
Es wird ein Paket über eine ungesicherte Schnittstelle empfangen, und die
MAC-Quelladresse und die Hardwareadresse des DHCP-Clients stimmen
mit keiner der aktuellen Anbindungen überein.
Mit „DHCP Snooping" können nicht autorisierte DHCP-Pakete im Netzwerk
herausgefiltert und eine Anbindungstabelle dynamisch erstellt werden. Dadurch
wird verhindert, dass Clients IP-Adressen von nicht autorisierten DHCP-Servern
erhalten.
Trusted vs. Untrusted Ports
Für das „DHCP Snooping" ist jeder Port entweder ein „Trusted Port" (gesicherter
Port) oder ein „Untrusted Port (ungesicherter Port). Diese Einstellung ist
unabhängig von der „Trusted/Untrusted"-Einstellung für die ARP-Überprüfung.
Sie können auch die maximale Anzahl der DHCP-Pakete spezifizieren, die jeder
Port („trusted" oder „untrusted") pro Sekunde empfangen kann.
„Trusted Ports" sind mit DHCP-Servern oder Switches verbunden. Der Switch
wird DHCP-Pakete von „Trusted Ports" nur dann verwerfen, wenn die
Übertragungsrate der empfangenen DHCP-Pakete zu hoch ist. Der Switch erlernt
von den „Trusted Ports" die dynamischen Anbindungen.
WAGO-ETHERNET-Zubehör 852
852-1305 8/4-Port 100Base-T/1000Base-SX/LX
Handbuch
Version 1.1.1

Werbung

loading