Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

DHCP-Snooping für Netzwerk-Sicherheit

DHCP-Snooping-Support

Dynamic Host Configuration Protocol (DHCP) ist ein Netzwerkverwaltungsprotokoll, das in TCP/IP-Netzwerken verwendet wird, um Netzwerkgeräten IP-Adressen und andere zugehörige Konfigurationsinformationen dynamisch zuzuweisen.

So funktioniert DHCP-Snooping

Das Dynamic Host Configuration Protocol (DHCP) weist Geräten dynamisch IP-Adressen zu und mietet Adressen, die wiederverwendet werden können, wenn sie nicht mehr benötigt werden. Hosts oder Endgeräte, die IP-Adressen über DHCP benötigen, müssen mit einem DHCP-Server über das LAN kommunizieren.

Die folgende Abbildung zeigt den DHCP-Snooping-Prozess.

Abbildung 1: DHCP-Snooping DHCP Snooping

In der Topologie stellt ein Endbenutzergerät eine Verbindung zu einem Junos OS-Gerät (Router, Switch oder Firewall) her. Das Junos OS-Gerät verbindet sich sowohl mit dem DHCP-Client als auch mit dem DHCP-Server. Das als DHCP-Relay-Agent konfigurierte Junos OS-Gerät fungiert als Schnittstelle zwischen DHCP-Clients und dem DHCP-Server. Dieses Junos OS-Gerät überprüft DHCP-Pakete. Der DHCP-Server weist den Clients IP-Adressen zu.

Die DHCP-Snooping-Funktion auf einem Junos OS-Gerät führt die folgenden Aktionen aus:

  • Überprüft DHCP-Nachrichten, die von nicht vertrauenswürdigen Quellen empfangen wurden, und filtert ungültige Nachrichten heraus.
  • Extrahiert die IP-Adresse, die an jeden Client vermietet wurde, und erstellt eine Datenbank. Die DHCP-Snooping-Datenbank (oder Bindungstabelle) enthält Informationen über die IP-Adresse, die MAC-Adresse und das VLAN jedes DHCP-Clients.
  • Verwendet die DHCP-Snooping-Bindungstabelle, um nachfolgende Anforderungen von nicht vertrauenswürdigen Hosts zu validieren. Indem überprüft wird, ob DHCP-Anfragen von vertrauenswürdigen Quellen stammen, kann das Juniper-Gerät sicherstellen, dass nur gültige DHCP-Anfragen verarbeitet werden.

Auf diese Weise fungiert DHCP-Snooping als Hüter der Netzwerksicherheit, indem es gültige IP-Adressen verfolgt, die ein vertrauenswürdiger DHCP-Server (ein Server, der mit einem vertrauenswürdigen Netzwerkport verbunden ist) nachgeschalteten Netzwerkgeräten zuweist.

DHCPv6 Relay Agent Snooping

Der DHCPv6-Relay-Agent erweitert den DHCP-Relay-Agent durch Unterstützung in einem IPv6-Netzwerk. Der DHCPv6-Relay-Agent übergibt Nachrichten zwischen dem DHCPv6-Client und dem DHCPv6-Server, ähnlich wie der DHCP-Relay-Agent ein IPv4-Netzwerk unterstützt. In einer Multi-Relay-Topologie mit mehreren DHCPv6-Relay-Agents zwischen Client und Server ermöglicht Snooping den intervenierenden Relay-Agents, den Unicast-Datenverkehr vom Client korrekt zu verarbeiten und an den Server weiterzuleiten. Das Snooping in dieser Topologie umfasst die folgenden Aktionen:

  • Der DHCPv6-Relay-Agent schnüffelt eingehende Unicast-DHCPv6-Pakete mithilfe eines Filters mit UDP-Port 547, dem DHCPv6-UDP-Serverport, auf Basis der Weiterleitungstabelle aus.
  • Der DHCPv6-Relay-Agent verarbeitet dann die vom Filter abgefangenen Pakete und leitet die Pakete an den DHCPv6-Server weiter.

Vorteile von DHCP Snooping

  • DHCP-Snooping kann eine zusätzliche Sicherheitsebene bieten, indem IP-Adressen gefiltert werden. Der Filterprozess wertet den Netzwerkverkehr aus, um die Kommunikation von verifizierten und gültigen IP-Adressen zu ermöglichen.
  • DHCP-Snooping kann unbefugte DHCP-Aktivitäten im Netzwerk verhindern, indem DHCP-Pakete herausgefiltert werden, die an den falschen Ports oder mit falschem Inhalt ankommen.

Konfigurieren der Weiterleitung von DHCP-Snooped Packets Forwarding für DHCP Local Server

Sie können konfigurieren, wie der lokale DHCP-Server DHCP-Snooped-Pakete verarbeitet. Je nach Konfiguration leitet der lokale DHCP-Server die empfangenen Snooped-Pakete entweder weiter oder verwirft sie.

Tabelle 1 zeigt die Aktion, die der Router für Snooped-Pakete des lokalen DHCP-Servers durchführt.

Hinweis:

Konfigurierte Schnittstellen sind die Schnittstellen, die mit der group Anweisung in der [edit system services dhcp-local-server] Hierarchie konfiguriert wurden. Nicht konfigurierte Schnittstellen sind Schnittstellen, die sich im logischen System/in der Routing-Instanz befinden, aber nicht durch die group Anweisung konfiguriert wurden.

Tabelle 1: Aktionen für Snooped-Pakete des lokalen DHCP-Servers

forward-snooped-clients Konfiguration

Aktion für konfigurierte Schnittstellen

Aktion für nicht konfigurierte Schnittstellen

forward-snooped-clients Nicht konfiguriert

entfallen

entfallen

all-interfaces

weitergeleitet

weitergeleitet

configured-interfaces

weitergeleitet

entfallen

non-configured-interfaces

entfallen

weitergeleitet

So konfigurieren Sie die DHCP-Snooped-Paketweiterleitung für den lokalen DHCP-Server:

  1. Geben Sie an, dass Sie den lokalen DHCP-Server konfigurieren möchten.
  2. Aktivieren Sie die DHCP-Snooped-Paketweiterleitung für den lokalen DHCP-Server.
  3. Geben Sie die Schnittstellen an, die für die Snooped Packet-Weiterleitung unterstützt werden.

So konfigurieren Sie beispielsweise den lokalen DHCP-Server so, dass DHCP-Snooped-Pakete nur auf konfigurierten Schnittstellen weitergeleitet werden:

Aktivieren und Deaktivieren der Unterstützung für DHCP-Snooped-Pakete für DHCP Relay Agent

Der DHCP-Relay-Agent verwendet eine zweiteilige Konfiguration, um zu bestimmen, wie DHCP-Snooped-Pakete verarbeitet werden sollen. In diesem Thema wird das erste Verfahren beschrieben, bei dem Sie die Snooping-Unterstützung für den DHCP-Relay-Agent aktivieren oder deaktivieren und optional die Standard-Snooping-Konfiguration außer Kraft setzen.

Das zweite Verfahren, das nur für den DHCPv4-Relay-Agent gilt, wird unter Konfigurieren der Unterstützung für die Weiterleitung von DHCP-Snooped Packets für den DHCP-Relay-Agent beschrieben und konfiguriert die Weiterleitungsaktion für Snoop-Clients, die angibt, ob der DHCP-Relay-Agent Snoop-Datenverkehr weiterleitet oder verwirft.

Sie können DHCP global für DHCP-Relay, für eine Gruppe von Schnittstellen oder für eine bestimmte Schnittstelle in einer Gruppe aktivieren oder deaktivieren.

Standardmäßig ist DHCP-Snooping für DHCP-Relay aktiviert. So aktivieren oder deaktivieren Sie die Unterstützung für DHCP-Snooping weltweit:

  1. Geben Sie an, dass Sie den DHCP-Relay-Agent konfigurieren möchten.
    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  2. Geben Sie an, dass Sie die Standardkonfiguration überschreiben möchten.
    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  3. Aktivieren oder deaktivieren Sie die DHCP-Snooping-Unterstützung.
    • So aktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

    • So deaktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

So aktivieren Sie beispielsweise die globale DHCP-Snooping-Unterstützung:

So aktivieren oder deaktivieren Sie die DHCP-Snooping-Unterstützung für eine Gruppe von Schnittstellen:

  1. Geben Sie an, dass Sie den DHCP-Relay-Agent konfigurieren möchten.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  2. Geben Sie die benannte Gruppe an.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  3. Geben Sie an, dass Sie die Standardkonfiguration überschreiben möchten.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  4. Aktivieren oder deaktivieren Sie die DHCP-Snooping-Unterstützung.

    • So aktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

    • So deaktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

So aktivieren Sie beispielsweise die DHCP-Snooping-Unterstützung auf allen Schnittstellen in der Gruppe boston:

So aktivieren oder deaktivieren Sie die DHCP-Snooping-Unterstützung auf einer bestimmten Schnittstelle:

  1. Geben Sie an, dass Sie den DHCP-Relay-Agent konfigurieren möchten.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  2. Geben Sie die benannte Gruppe an, die die Schnittstelle enthält.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  3. Geben Sie die Schnittstelle an, für die Sie DHCP-Snooping konfigurieren möchten.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  4. Geben Sie an, dass Sie die Standardkonfiguration auf der Schnittstelle überschreiben möchten.

    • Für DHCP-Relay-Agent:

    • Für DHCPv6-Relay-Agent:

  5. Aktivieren oder deaktivieren Sie die DHCP-Snooping-Unterstützung.

    • So aktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

    • So deaktivieren Sie DHCP-Snooping:

      • Für DHCP-Relay-Agent:

      • Für DHCPv6-Relay-Agent:

So deaktivieren Sie beispielsweise die DHCP-Snooping-Unterstützung auf der Schnittstelle ge-2/1/8.0 in der Gruppe boston:

So aktivieren Sie die DHCPv6-Snooping-Unterstützung für die Schnittstelle ge-3/2/1.1 in der Gruppe sunnyvale:

DHCP-Snooping-Konfiguration

Verwenden Sie die folgenden Konfigurationsoptionen, um DHCP-Snooping global, für eine Schnittstellengruppe oder für eine bestimmte Schnittstelle in einer Gruppe zu aktivieren oder zu deaktivieren.
  • Schnittstellengruppe einrichten
    Erstellen Sie eine benannte Gruppe von Schnittstellen, die DHCP-Snooping unterstützen. Diese Gruppe muss die Schnittstellen enthalten, die über eine allgemeine DHCP- oder DHCPv6-Relay-Agent-Konfiguration verfügen. Sie müssen die Schnittstellennamen angeben, um die Schnittstelle der Gruppe hinzuzufügen. Der DHCP-Relay-Agent betrachtet diese Schnittstellen als konfigurierte Schnittstellen, wenn er bestimmt, ob Datenverkehr weitergeleitet oder verworfen werden soll.
    • Für einen DHCP-Relay-Agenten:

    • Für einen DHCPv6-Relay-Agenten:
  • Überschreiben des standardmäßigen DHCP-Relay-Snooping
    Sie können die standardmäßige DHCP-Relay-Snooping-Konfiguration auf dem Gerät überschreiben, um die Snooping-Unterstützung explizit zu aktivieren oder zu deaktivieren. Wenn Sie die overrides Anweisung ohne untergeordnete Anweisungen angeben, werden alle DHCP-Relay-Agent-Überschreibungen auf dieser Hierarchieebene entfernt. Sie können die Standardkonfiguration für eine benannte Gruppe von Schnittstellen oder für eine bestimmte Schnittstelle mit einer benannten Gruppe von Schnittstellen überschreiben.
    Verwenden Sie auf globaler Ebene die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

    Verwenden Sie für eine benannte Gruppe von Schnittstellen die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent
    Verwenden Sie für eine bestimmte Schnittstelle in einer Gruppe die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

  • Aktivieren der Verarbeitung von Snooped-Paketen

    Der Router verwirft standardmäßig Snoop-Pakete, wenn dem Paket kein Anwender zugeordnet ist. Um die DHCP-Standardkonfiguration außer Kraft zu setzen und dem Relay-Agent die Weiterleitung von DHCP-Nachrichten von Snooped-Clients zu ermöglichen, müssen Sie die allow-snooped-clients Anweisung explizit konfigurieren.

    Verwenden Sie auf globaler Ebene die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

    Verwenden Sie für eine Schnittstellengruppe die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

    Verwenden Sie für eine bestimmte Schnittstelle in einer Gruppe die folgenden Anweisungen.
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

  • Verhindern der Weiterleitung von DHCP-Nachrichten von Snooped-Clients

    Verwenden Sie die folgenden Befehle, um eine DHCP-Standardkonfiguration außer Kraft zu setzen und zu verhindern, dass der Relay-Agent Nachrichten von Snoop-Clients weiterleitet.

    Verwenden Sie auf globaler Ebene die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten
    • Für einen DHCPv6-Relay-Agent
    Verwenden Sie für eine Schnittstellengruppe die folgenden Anweisungen für einen DHCP-Relay-Agent bzw. einen DHCPv6-Relay-Agent.
    • Für einen DHCP-Relay-Agenten
    • Für einen DHCPv6-Relay-Agent
    Verwenden Sie für eine bestimmte Schnittstelle in einer Gruppe die folgenden Anweisungen:
    • Für einen DHCP-Relay-Agenten

    • Für einen DHCPv6-Relay-Agent

  • Weiterleiten von Snooped Packets
    Aktivieren Sie DHCP Snooped Packet Forwarding für den DHCP-Relay-Agent. Sie können alle Schnittstellen, alle konfigurierten Schnittstellen oder nicht konfigurierte Schnittstellen angeben.

Deaktivieren von DHCP-Snooping-Filtern

DHCP-Snooping bietet DHCP-Sicherheit durch Identifizierung eingehender DHCP-Pakete. In der standardmäßigen DHCP-Snooping-Konfiguration wird der gesamte Datenverkehr ausspioniert. Sie können die forward-snooped-clients Anweisung optional verwenden, um den Snooped-Datenverkehr auszuwerten und zu bestimmen, ob der Datenverkehr weitergeleitet oder verworfen wird, je nachdem, ob die Schnittstelle als Teil einer Gruppe konfiguriert ist oder nicht.

Sowohl in der Standardkonfiguration als auch in Konfigurationen, die die forward-snooped-clients Anweisung verwenden, wird der gesamte DHCP-Datenverkehr von der Hardwaresteuerungsebene an die Routing-Ebene der Routing-Instanz weitergeleitet, um sicherzustellen, dass alle DHCP-Pakete abgefangen werden. In bestimmten Topologien, wie z. B. einer Metropolitan Routing Ring-Topologie, kann die Weiterleitung des gesamten DHCP-Datenverkehrs an die Steuerungsebene zu übermäßigem Datenverkehr führen. Die no-snoop Konfigurationsanweisung deaktiviert den Snooping-Filter für DHCP-Datenverkehr, der direkt auf der Hardwaresteuerungsebene weitergeleitet werden kann, wie z. B. Layer-3-Unicast-Pakete mit einer gültigen Route, wodurch diese DHCP-Pakete die langsamere Routing-Ebene umgehen. Sie können DHCP-Snooping-Filter ab Junos OS Version 15.1R2 deaktivieren.

So deaktivieren Sie DHCP-Snooping-Filter auf dem lokalen DHCP-Server:

  1. Geben Sie an, dass Sie den lokalen DHCP-Server konfigurieren möchten.
  2. Deaktivieren Sie DHCP-Snooping-Filter für den lokalen DHCP-Server.
  3. Geben Sie an, dass Sie den lokalen DHCPv6-Server konfigurieren möchten.
  4. Deaktivieren Sie DHCP-Snooping-Filter für DHCPv6 Local Server.

So deaktivieren Sie DHCP-Snooping-Filter auf dem DHCP-Relay-Server:

  1. Geben Sie an, dass Sie den DHCP-Relay-Server konfigurieren möchten.

  2. Deaktivieren Sie DHCP-Snooping-Filter für den lokalen DHCP-Server.

  3. Geben Sie an, dass Sie den DHCPv6-Relayserver konfigurieren möchten.

  4. Deaktivieren Sie DHCP-Snooping-Filter für DHCPv6 Local Server.

Beispiel: Konfigurieren der DHCP-Snooping-Unterstützung für DHCP Relay Agent

In diesem Beispiel wird gezeigt, wie die DHCP-Snooping-Unterstützung für den DHCP-Relay-Agent konfiguriert wird.

Anforderungen

Überblick

In diesem Beispiel konfigurieren Sie die DHCP-Snooping-Unterstützung für den DHCP-Relay-Agent, indem Sie die folgenden Vorgänge ausführen:

  • Überschreiben Sie die Standardkonfiguration für DHCP-Snooping und aktivieren Sie die DHCP-Snooping-Unterstützung für die Schnittstellen in der Gruppe frankfurt.

  • Konfigurieren Sie den DHCP-Relay-Agent so, dass Snooped-Pakete nur an konfigurierte Schnittstellen weitergeleitet werden.

Konfiguration

Vorgehensweise

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die DHCP-Relay-Unterstützung für DHCP-Snooping:

  1. Geben Sie an, dass Sie den DHCP-Relay-Agent konfigurieren möchten.

  2. Geben Sie die benannte Gruppe von Schnittstellen an, auf denen DHCP-Snooping unterstützt wird.

  3. Geben Sie die Schnittstellen an, die Sie in die Gruppe aufnehmen möchten. Der DHCP-Relay-Agent berücksichtigt diese als konfigurierte Schnittstellen, wenn er entscheidet, ob Datenverkehr weitergeleitet oder verworfen werden soll.

  4. Geben Sie an, dass Sie die Standardkonfiguration für die Gruppe überschreiben möchten.

  5. Aktivieren Sie die DHCP-Snooping-Unterstützung für die Gruppe.

  6. Kehren Sie zur [edit forwarding-options dhcp-relay] Hierarchieebene zurück, um die Weiterleitungsaktion zu konfigurieren und anzugeben, dass der DHCP-Relay-Agent Snooped-Pakete nur an konfigurierte Schnittstellen weiterleitet:

  7. Aktivieren Sie die DHCP-Snooped-Paketweiterleitung für den DHCP-Relay-Agent.

  8. Geben Sie an, dass Snoop-Pakete nur an konfigurierte Schnittstellen (die Schnittstellen in der Gruppe frankfurt) weitergeleitet werden.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration durch Eingabe des show forwarding-options Befehls. Wenn die Ausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um sie zu korrigieren. Die folgende Ausgabe zeigt auch eine Reihe von konfigurierten Schnittstellen in Group Frankfurt.

Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Beispiel: Aktivieren der DHCP-Snooping-Unterstützung für DHCPv6 Relay Agent

Die Snooping-Unterstützung für den DHCPv6-Relay-Agent ist auf dem Router standardmäßig deaktiviert. In diesem Beispiel wird gezeigt, wie Sie die DHCPv6-Relay-Agent-Snooping-Standardkonfiguration außer Kraft setzen, um DHCPv6-Snooping für eine benannte Gruppe von Schnittstellen und für eine bestimmte Schnittstelle innerhalb einer anderen benannten Gruppe explizit zu aktivieren.

Hinweis:

Sie können die DHCPv6-Snooping-Unterstützung auch global aktivieren, indem Sie die allow-snooped-clients Anweisung auf Hierarchieebene [edit forwarding-options dhcp-relay dhcpv6 overrides] verwenden.

Anforderungen

In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:

  • MX-Serie 5G Universelle Routing-Plattformen

  • Junos OS Version 12.1 oder höher

Bevor Sie beginnen:

Überblick

In diesem Beispiel überschreiben Sie die standardmäßige DHCPv6-Relay-Agent-Snooping-Konfiguration, um DHCP-Snooping für die beiden folgenden Elemente explizit zu aktivieren:

  • Alle Schnittstellen in der Gruppe mit dem Namen boston

  • Schnittstelle ge-3/2/1.1 in der Gruppe mit dem Namen sunnyvale

Konfiguration

Führen Sie die folgenden Aufgaben aus, um die standardmäßige DHCPv6-Relay-Agent-Snooping-Konfiguration außer Kraft zu setzen, um DHCPv6-Snooping für eine benannte Gruppe von Schnittstellen und für eine bestimmte Schnittstelle innerhalb einer benannten Gruppe explizit zu aktivieren:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle erforderlichen Details, um sie an Ihre Netzwerkkonfiguration anzupassen, und kopieren Sie dann die Befehle und fügen Sie sie in die CLI auf Hierarchieebene [edit] ein.

Aktivieren der DHCPv6-Snooping-Unterstützung für eine benannte Gruppe von Schnittstellen

Schritt-für-Schritt-Anleitung

So aktivieren Sie die DHCPv6-Snooping-Unterstützung für eine benannte Gruppe von Schnittstellen:

  1. Geben Sie an, dass Sie den DHCPv6-Relay-Agent konfigurieren möchten.

  2. Geben Sie die benannte Gruppe von Schnittstellen an, für die Sie DHCPv6-Snooping aktivieren möchten.

  3. Geben Sie an, dass Sie die DHCPv6-Standardkonfiguration für die Schnittstellen in dieser Gruppe überschreiben möchten.

  4. DHCPv6-Snooping-Unterstützung für alle Schnittstellen in der Gruppe bostonaktivieren.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus die Ergebnisse Ihrer Konfiguration, indem Sie die show Anweisung auf Hierarchieebene [edit forwarding-options dhcp-relay] ausgeben. Wenn die Ausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.

Wenn Sie mit der Konfiguration des Routers fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Aktivieren der DHCPv6-Snooping-Unterstützung für eine bestimmte Schnittstelle in einer benannten Gruppe

Schritt-für-Schritt-Anleitung

So aktivieren Sie DHCPv6-Snooping-Unterstützung für eine bestimmte Schnittstelle innerhalb einer benannten Gruppe von Schnittstellen:

  1. Kehren Sie zur [edit forwarding-options dhcp-relay dhcpv6] Hierarchieebene zurück, und geben Sie an, dass Sie den DHCPv6-Relay-Agent konfigurieren möchten.

  2. Geben Sie die benannte Gruppe an, die die Schnittstelle enthält.

  3. Geben Sie die Schnittstelle in der Gruppe sunnyvale an, für die Sie DHCPv6-Snooping aktivieren möchten.

  4. Geben Sie an, dass Sie die DHCPv6-Standardkonfiguration für die Schnittstelle ge-3/2/1.1 in der Gruppe sunnyvaleüberschreiben möchten.

  5. DHCPv6-Snooping-Unterstützung für Schnittstelle ge-3/2/1.1 in Gruppe sunnyvaleaktivieren.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus die Ergebnisse Ihrer Konfiguration, indem Sie die show Anweisung auf Hierarchieebene [edit forwarding-options dhcp-relay] ausgeben. Wenn die Ausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.

Wenn Sie mit der Konfiguration des Routers fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Verifizierung

Führen Sie die folgende Aufgabe aus, um die DHCPv6-Konfiguration in einer Multi-Relay-Topologie zu überprüfen:

Überprüfen der Adressbindungen für DHCPv6 Relay Agent-Clients

Zweck

Überprüfen Sie die DHCPv6-Adressbindungen in der DHCP-Clienttabelle (Dynamic Host Configuration Protocol).

Aktion

Zeigen Sie detaillierte Informationen zu Adressbindungen für DHCPv6-Relay-Agent-Clients an.

Bedeutung

Das Server Address Feld in der show dhcpv6 relay binding detail Befehlsausgabe zeigt in der Regel die IP-Adresse des DHCPv6-Servers an. In diesem Beispiel gibt der Wert unknown im Server Address Feld an, dass es sich um eine Multi-Relay-Topologie handelt, in der sich der DHCPv6-Relay-Agent nicht direkt neben dem DHCPv6-Server befindet und die IP-Adresse des Servers nicht erkennt.

In diesem Fall enthält die Ausgabe stattdessen das Next Hop Server Facing Relay Feld, das die Next-Hop-Adresse in Richtung des DHCPv6-Servers anzeigt.

Verhindern von DHCP-Spoofing

Ein Problem, das manchmal beim DHCP auftritt, ist DHCP spoofing. Beim DHCP-Spoofing überflutet ein nicht vertrauenswürdiger Client ein Netzwerk mit DHCP-Nachrichten. Oft nutzen diese Angriffe das Spoofing von Quell-IP-Adressen, um die wahre Quelle des Angriffs zu verschleiern.

DHCP-Snooping hilft, DHCP-Spoofing zu verhindern, indem DHCP-Nachrichten auf die Steuerungsebene kopiert und die Informationen in den Paketen verwendet werden, um Anti-Spoofing-Filter zu erstellen. Die Antispoofingfilter binden die MAC-Adresse eines Clients an die DHCP-zugewiesene IP-Adresse und verwenden diese Informationen, um gefälschte DHCP-Nachrichten zu filtern. In einer typischen Topologie verbindet ein Carrier-Edge-Router (in dieser Funktion auch als Breitband-Netzwerk-Gateway [BNG] bezeichnet) den DHCP-Server mit dem Router der MX-Serie (oder dem Breitbandservice-Aggregator [BSA]), der die Snooping-Funktion durchführt. Der Router der MX-Serie stellt eine Verbindung zum Client und zum BNG her.

Um DHCP-Snooping zu konfigurieren, schließen Sie die entsprechenden Schnittstellen in eine DHCP-Gruppe ein. Sie können DHCP-Snooping für VPLS-Umgebungen und Bridge-Domänen konfigurieren.

  • In einer VPLS-Umgebung werden DHCP-Anfragen über Pseudodrähte weitergeleitet. Sie konfigurieren DHCP-Snooping über VPLS auf Hierarchieebene [edit routing-instances routing-instance-name] .

  • In Bridge-Domains funktioniert DHCP-Snooping auf einer Bridge-Basis pro Lern-Bridge. Für jede Lerndomäne muss eine vorgeschaltete Schnittstelle konfiguriert sein. Diese Schnittstelle fungiert als Flood-Port für DHCP-Anfragen, die von der Client-Seite kommen. DHCP-Anfragen werden über Lerndomänen in einer Bridge-Domäne weitergeleitet. Sie konfigurieren DHCP-Snooping für Bridge-Domänen auf Hierarchieebene [edit routing-instances routing-instance-name bridge-domains bridge-domain-name] .

So konfigurieren Sie DHCP-Relay, um DHCP-Spoofing zu verhindern:

  1. Greifen Sie auf die entsprechende Hierarchie für eine VPLS- oder Bridge-Domänenkonfiguration zu.
  2. Geben Sie an, dass Sie DHCP-Relay konfigurieren möchten.
  3. Erstellen Sie die Gruppe und vergeben Sie einen Namen.

  4. Geben Sie die Namen einer oder mehrerer Schnittstellen an. DHCP vertraut nur den MAC-Adressen, die auf den angegebenen Schnittstellen gelernt wurden.
Hinweis:

Sie können die Schnittstellenunterstützung für DHCP-Snoop-Clients explizit aktivieren und deaktivieren. Weitere Informationen finden Sie unter Aktivieren und Deaktivieren der DHCP-Snooped-Paketunterstützung für DHCP Relay Agent.

Tabellarischer Änderungsverlauf

Die Unterstützung der Funktion hängt von der Plattform und der Version ab, die Sie benutzen. Verwenden Sie den Feature-Explorer , um festzustellen, ob eine Funktion auf Ihrer Plattform unterstützt wird.

Veröffentlichung
Beschreibung
15.1R2
Sie können DHCP-Snooping-Filter ab Junos OS Version 15.1R2 deaktivieren.