此方案适合于接入用户使用DHCP动态获取IP地址的各种环境(要求同时部署了DHCP snooping防DHCP欺骗功能),包括802.1X认证环境、web认证环境、GSN环境、非认证环境等。也特别适用于要防PC私设IP地址的需求场景
优点:配置维护简单,无需手工的去做每个用户的IP&MAC绑定;和IP Source Guard、授权绑定方案相比,可以节省设备所需的硬件安全资源表项。缺点:DAI是将用户的ARP报文送CPU检查,检查的来源是DHCP Snooping所记录的软件表项,会额外消耗设备的CPU资源,对于交换机上用户量较少,例如单台交换机带用户50个以内的可以采用,用户数超过此值时,建议推荐使用IP Source Guard方案。
DHCP Snooping +DAI防ARP欺骗方案:在用户PC动态获取IP地址的过程中,通过接入层交换机的DHCP Snooping功能将用户DHCP获取到的,正确的IP与MAC信息记录到交换机的DHCP Snooping软件表;然后使用DAI功能(纯CPU方式)校验进入交换机的所有ARP报文,将ARP报文里面的Sender IP及Sender MAC字段与DHCP Snooping表里面的IP+MAC 记录信息进行比较,如果一致则放通,否则丢弃。这样如果合法用户获取IP地址后试图进行ARP欺骗,或者是非法用户私自配置静态的IP地址,他们的ARP校验都将失败,这样的用户将无法使用网络。
用户网关在核心交换机上,核心交换机创建DHCP Server,接入交换机下联PC使用动态DHCP获取IP地址,为了防止下联用户之间的ARP欺骗及下联用户欺骗网关,使用DHCP Snooping+IP Source Guard +DAI(动态ARP检测)方案解决ARP欺骗问题。
1.在核心交换机上开启DHCP Server功能(用户端也有可能使用专用的DHCP服务器,核心交换机只需要启用DHCP Relay即可)2.在接入交换机上全局开启dhcp snooping功能,并且在上联核心的端口开启DHCP Snooping信任口3.在接入交换机连接用户的端口开启IP Source Guard功能4.全局开启DAI检测功能,上联口开启DAI Trust功能
1.在接入交换机开启开启DHCP snooping功能
安全——DHCP Snooping
DHCP Snooping——选择接口——保存配置
2.开启防止IP地址私设(必配)
安全——IP Source Guard 接口配置——添加开启IP Source Guard端口——IP+MAC——选择接口——完成配置
安全——IP Source Guard 接口配置——用户绑定——添加绑定——填写用户IP MAC VLAN信息——选择接口——完成配置(可选配置,视情况而定)
3.开启动态ARP检测(DAI)
安全——防ARP攻击——DAI设置——开启DAI检测——添加要检测的VLAN——完成配置——选择不需要检测的接口——保存配置
附加说明:如果用CLI命令配置,以上功能也可以通过如下命令实现:
Ruijie>enable ----->进入特权模式Ruijie#config terminal ----->进入配置模式Ruijie(config)#ip dhcp snooping ----->全局开启DHCP SnoopingRuijie(config)#interface gigabitEthernet 0/24 ----->进入上联接口Ruijie(config-if-GigabitEthernet 0/24)#ip dhcp snooping trust ----->设置上联接口为信任口Ruijie(config-if-GigabitEthernet 0/24)#exit ----->退出Ruijie(config)#int range gigabitEthernet 0/1-5 ----->批量进入1到5口Ruijie(config-if-range)#ip verify source port-security ----->将这些接口开启防IP地址私设Ruijie(config-if-range)#exit ----->退出Ruijie(config)#ip arp inspection vlan 30,40 ----->对VLAN 30 40进行检测Ruijie(config)#interface gigabitEthernet 0/24 ----->进入上联接口Ruijie(config-if-GigabitEthernet 0/24)#ip arp inspection trust ----->配置上联口为信任口,不检测Ruijie(config)#exit ----->退出Ruijie#write ----->保存
1.方案一功能验证(web页面)
(1)确认DHCP Snooping已经开启
(2)确认IP Source Guard已经开启
(3)确认DAI已经开启
2.方案一功能验证(命令行)
Ruijie#sh ip dhcp snooping binding ----->在二层接入交换机查看DHCP Snooping绑定表![]()
Ruijie#show ip verify source ----->在二层接入交换机查看防IP地址私设信任表
Ruijie#show ip arp inspection vlan ----->在二层接入交换机查看哪些VLAN需要进行动态ARP检查![]()
3.也可通过锐捷闪电兔快速查询获取相关功能配置信息。方式一:电脑端登录锐捷闪电兔:进入锐捷官网(http://www.ruijie.com.cn/)--在线咨询--售后咨询版块或直接通过地址进入:http://www.sobot.com/chat/pc/index.html?sysNum=6a532efa9b3e4d2282e0dab4956d0f01&robotFlag=1
方式二:手机端公众号登录锐捷闪电兔:
添加“锐捷网络客户中心”公众号--微服务--智能机器人
查询方法:
步骤一:选择交换产品。
步骤二:在对话框中输入“产品具体型号+动态ARP检测”并回车。
步骤三:在搜索结果中点击“动态ARP检测”可进入查看具体配置案例。