Beispiel: Einrichten der DHCP-Option 82 (kein Relay)
Sie können die DHCP-Option 82 verwenden, die auch als DHCP-Relay-Agent-Informationsoption bezeichnet wird, um den Switch vor Angriffen wie Spoofing (Fälschung) von IP- und MAC-Adressen und DHCP-IP-Adressmangel zu schützen. Option 82 stellt Informationen über den Netzwerkstandort eines DHCP-Clients bereit, und der DHCP-Server verwendet diese Informationen, um IP-Adressen oder andere Parameter für den Client zu implementieren.
Die DHCP-Option 82 wird auf den QFX10000 Switches nicht unterstützt.
Sie können die DHCP-Option 82 in verschiedenen Topologien konfigurieren:
Der Switch, die DHCP-Clients und der DHCP-Server befinden sich alle im selben VLAN. Der Switch leitet die Anforderungen der Clients an den Server weiter und leitet die Antworten des Servers an die Clients weiter. In diesem Thema wird diese Konfiguration beschrieben.
Der Switch fungiert als Relay-Agent, wenn die DHCP-Clients oder der DHCP-Server über eine Layer-3-Schnittstelle mit dem Switch verbunden sind. Dies bedeutet, dass sich der Relay-Agent und der Server in unterschiedlichen Netzwerken befinden können, d. h., der Relay-Agent kann extern sein. Auf dem Switch sind diese Schnittstellen als geroutete VLAN-Schnittstellen (RVIs) oder als integrierte Routing- und Bridging-Schnittstellen (IRB) konfiguriert. In beiden Fällen leitet der Switch die Anforderungen der Clients an den Server weiter und leitet dann die Antworten des Servers an die Clients weiter. Diese Konfigurationen werden unter Beispiel: Einrichten der DHCP-Option 82 beschrieben.
Bevor Sie die DHCP-Option 82 auf dem Switch konfigurieren, führen Sie die folgenden Aufgaben aus:
Stellen Sie eine Verbindung her und konfigurieren Sie den DHCP-Server.
Anmerkung:Der DHCP-Server muss so konfiguriert sein, dass er die DHCP-Option 82 akzeptiert. Wenn der Server nicht für die DHCP-Option 82 konfiguriert ist, verwendet der Server die Informationen der DHCP-Option 82 nicht in den an ihn gesendeten Anforderungen, wenn er seine Antwortnachrichten formuliert.
Konfigurieren Sie ein VLAN auf dem Switch und ordnen Sie diesem VLAN die Schnittstellen zu, über die die Clients und der Server eine Verbindung zum Switch herstellen. Weitere Informationen finden Sie unter Konfigurieren von VLANs für Switches der EX-Serie mit ELS-Unterstützung (CLI-Verfahren)
Einrichten der DHCP-Option 82 auf dem Switch ohne Relais (ELS)
Für diese Aufgabe wird Junos OS für Switches der EX-Serie mit Unterstützung für den Konfigurationsstil Enhanced Layer 2 Software (ELS) verwendet. Wenn auf Ihrem Switch Software ausgeführt wird, die ELS nicht unterstützt, finden Sie weitere Informationen unter Einrichten der DHCP-Option 82 auf dem Switch ohne Relais (Nicht-ELS). Weitere Informationen zu ELS finden Sie unter Verwenden der erweiterten Layer-2-Software-CLI.
So konfigurieren Sie die DHCP-Option 82:
Siehe auch
Einrichten der DHCP-Option 82 auf dem Switch ohne Relais (Nicht-ELS)
Diese Aufgabe verwendet Junos OS für Switches der EX-Serie, die keine Unterstützung für den Konfigurationsstil Enhanced Layer 2 Software (ELS) bieten. Wenn auf Ihrem Switch Software ausgeführt wird, die ELS unterstützt, finden Sie weitere Informationen unter Einrichten der DHCP-Option 82 auf dem Switch ohne Relais (ELS). Weitere Informationen zu ELS finden Sie unter Verwenden der erweiterten Layer-2-Software-CLI.
So konfigurieren Sie die DHCP-Option 82:
Ersetzen Sie kursiv angezeigte Werte durch Werte für Ihre Konfiguration.
Um die Ergebnisse der Konfigurationsschritte anzuzeigen, bevor Sie die Konfiguration bestätigen, geben Sie den show
Befehl an der Benutzeraufforderung ein.
Um diese Änderungen in die aktive Konfiguration zu übernehmen, geben Sie den commit
Befehl an der Benutzeraufforderung ein.
Siehe auch
Beispiel: Einrichten der DHCP-Option 82 unter Verwendung desselben VLANs
In diesem Beispiel wird beschrieben, wie die DHCP-Option 82 auf einem Switch mit DHCP-Clients, DHCP-Server und Switch im selben VLAN konfiguriert wird:
Anforderungen
In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:
Ein Switch der EX- oder QFX-Serie
Junos OS Version 9.3 oder höher für Switches der EX-Serie oder Junos OS Version 12.1 oder höher für die QFX-Serie
Einen DHCP-Server zum Bereitstellen von IP-Adressen für Netzwerkgeräte auf dem Switch
Übersicht und Topologie
Wenn die DHCP-Option 82 auf dem Switch aktiviert ist und ein Netzwerkgerät – ein DHCP-Client –, das über eine nicht vertrauenswürdige Schnittstelle mit dem Switch verbunden ist, eine DHCP-Anfrage sendet, fügt der Switch Informationen über den Netzwerkstandort des Clients in den Paketheader dieser Anforderung ein. Der Switch sendet dann die Anfrage an den DHCP-Server. Der DHCP-Server liest die Informationen zu Option 82 im Paket-Header und verwendet sie, um die IP-Adresse oder andere Parameter für den Client zu implementieren.
Die DHCP-Option 82 ist in einem einzelnen VLAN oder in allen VLANs auf dem Switch aktiviert.
Wenn Option 82 auf dem Switch aktiviert ist, tritt diese Abfolge von Ereignissen auf, wenn ein DHCP-Client eine DHCP-Anfrage sendet:
Der Switch empfängt die Anforderung und fügt die Informationen zu Option 82 in den Paket-Header ein.
Der Switch leitet die Anfrage an den DHCP-Server weiter.
Der Server verwendet die DHCP-Option 82-Informationen, um seine Antwort zu formulieren, und sendet eine Antwort zurück an den Switch. Die Informationen zu Option 82 werden dadurch nicht geändert.
Der Switch entfernt die Option 82-Informationen aus dem Antwortpaket.
Der Switch leitet das Antwortpaket an den Client weiter.
Abbildung 1 veranschaulicht die Topologie für dieses Beispiel.

Topologie
In diesem Beispiel konfigurieren Sie die DHCP-Option 82 auf dem Switch. Der Switch verbindet sich mit dem DHCP-Server an der Schnittstelle ge-0/0/8. Die DHCP-Clients stellen über die Schnittstellen ge-0/0/1, ge-0/0/2 und ge-0/0/3 eine Verbindung zum Switch her.
Der Switch, der Server und die Clients sind alle Mitglieder des Mitarbeiter-VLANs. Stellen Sie sicher, dass Sie das Mitarbeiter-VLAN auf dem Switch konfigurieren und die Schnittstellen, über die die Clients und der Server mit dem Switch verbunden sind, dem Mitarbeiter-VLAN zuordnen.
Konfiguration
Verfahren
CLI-Schnellkonfiguration
Um DHCP-Option 82 schnell zu konfigurieren, kopieren Sie die folgenden Befehle, und fügen Sie sie in das Switch-Terminalfenster ein:
set ethernet-switching-options secure-access-port vlan employee dhcp-option82 set ethernet-switching-options secure-access-port vlan employee dhcp-option82 circuit-id prefix hostname set ethernet-switching-options secure-access-port vlan employee dhcp-option82 circuit-id use-vlan-id set ethernet-switching-options secure-access-port vlan employee dhcp-option82 remote-id set ethernet-switching-options secure-access-port vlan employee dhcp-option82 remote-id prefix mac set ethernet-switching-options secure-access-port vlan employee dhcp-option82 remote-id use-string employee-switch1 set ethernet-switching-options secure-access-port vlan employee dhcp-option82 vendor-id
Schritt-für-Schritt-Anleitung
So konfigurieren Sie die DHCP-Option 82:
Geben Sie die DHCP-Option 82 für das Mitarbeiter-VLAN an:
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82
Konfigurieren Sie ein Präfix für die Unteroption Circuit-ID (das Präfix ist immer der Hostname des Switches):
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82 circuit-id prefix hostname
Geben Sie an, dass der Wert der Unteroption "Circuit-ID" die VLAN-ID und nicht den VLAN-Namen (Standard) enthält:
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82 circuit-id use-vlan-id
Geben Sie an, dass die Unteroption "Remote-ID" in den Informationen zu DHCP-Option 82 enthalten sein soll:
[edit ethernet-switching-options secure-accesswitch# set vlan employee dhcp-option82 remote-id
Konfigurieren Sie ein Präfix für die Remote-ID-Unteroption (hier ist das Präfix die MAC-Adresse des Switches):
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82 remote-id prefix mac
Geben Sie an, dass der Wert der Remote-ID-Unteroption eine Zeichenfolge enthält (hier lautet die Zeichenfolge employee-switch1):
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82 remote-id use-string employee-switch1
Konfigurieren Sie einen Suboptionswert für die Anbieter-ID, und verwenden Sie den Standardwert. Um den Standardwert zu verwenden, geben Sie keine Zeichenfolge nach dem Schlüsselwort vendor-id option ein:
[edit ethernet-switching-options secure-access-port] user@switch# set vlan employee dhcp-option82 vendor-id
Befund
Überprüfen Sie die Ergebnisse der Konfiguration:
[edit ethernet-switching-options secure-access-port] user@switch# show vlan employee { dhcp-option82 { circuit-id { prefix hostname; use-vlan-id; } remote-id { prefix mac; use-string employee-switch1; } vendor-id; } }
Tabelle "Änderungshistorie"
Die Funktionsunterstützung hängt von der Plattform und der Version ab, die Sie verwenden. Verwenden Sie den Feature-Explorer , um festzustellen, ob ein Feature auf Ihrer Plattform unterstützt wird.