使用DAI配置DHCP Snooping
之前的文章中,我們講解了DHCP Snooping的技術和配置,這里我們主要講解一下使用DAI來配置DHCP Snooping的內容。那么首先我們來了解一下這個動態的關系,看看兩者之間的具體關聯是如何的吧。
使用DAI(dynamic arp inspection)
思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 并動態建立綁定關系。DAI 以 DHCP Snooping綁定表為基礎,對于沒有使用DHCP的服務器個別機器可以采用靜態添加ARP access-list實現。DAI配置針對VLAN,對于同一VLAN內的接口可以開啟DAI也可以關閉。通過DAI可以控制某個端口的ARP請求報文數量。通過這些技術可以防范“中間人”攻擊。
配置示例
IOS 全局命令:
- ip dhcp snooping vlan 100,200
- no ip dhcp snooping information option
- ip dhcp snooping
- ip arp inspection vlan 100,200 /* 定義對哪些 VLAN 進行 ARP 報文檢測
- ip arp inspection log-buffer entries 1024
- ip arp inspection log-buffer logs 1024 interval 10
IOS 接口命令:
- ip dhcp snooping trust
- ip arp inspection trust /* 定義哪些接口是信任接口,通常是網絡設備接口, TRUNK 接口等
- ip arp inspection limit rate 15 (pps) /* 定義接口每秒 ARP 報文數量
對于沒有使用 DHCP 設備可以采用下面辦法:
- arp access-list static-arp
- permit ip host 10.66.227.5 mac host 0009.6b88.d387
- ip arp inspection filter static-arp vlan 201
配置DAI后的效果:
在配置DAI技術的接口上,用戶端不能采用非指定地址接入網絡。
由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對應關系,無法實施中間人攻擊,攻擊工具失效。下表為實施中間人攻擊是交換機的警告:
- 3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2
由于對 ARP請求報文做了速度限制,客戶端無法進行認為或者病毒進行的IP掃描、探測等行為,如果發生這些行為,交換機馬上報警或直接切斷掃描機器。如下表所示:
- 3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds on Fa5/30. ******報警
- 3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, putting Fa5/ 30 in err-disable state ******切斷端口
- I49-4500-1#.....sh int f.5/30
- FastEthernet5/30 is down, line protocol is down (err-disabled)
- Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d (bia 0002.b90e .3f 4d)
- MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
- reliability 255/255, txload 1/255, rxload 1/255
- I49-4500-1#......
用戶獲取 IP地址后,用戶不能修改IP或MAC,如果用戶同時修改IP和MAC必須是網絡內部合法的IP和MAC才可