一.工作原理:
A.根据DHCP Snooping或手工方式形成的MAC地址与IP地址绑定表,来确定网络中的非法接入的MAC地址
B.同时为了防止恶意ARP欺骗,还可以对接口的arp请求包进行限速
---测试发现,对于非信任口的arp请求和回复(包括无理arp)都会被丢弃,因此觉得在非信任端口做限速没有多大必要(没有手工修改DHCP绑定表,或用arp access-list做排除的情况)
参考链接:http://wenku.baidu.com/view/cda2e815c5da50e2534d7f05.html
二.测试拓扑:
测试交换机IOS:
--Cisco IOS Software, C3560 Software (C3560-IPSERVICESK9-M), Version 12.2(55)SE3, RELEASE SOFTWARE (fc1)
三.配置步骤:
A.交换机:
①全局开启DHCP Snooping
ipdhcp snooping
②在VLAN 11启用DHCP Snooping
ipdhcp snooping vlan 11
③指定连接R2(DHCP服务器)的接口为信任接口
interface FastEthernet0/2
ip dhcp snooping trust
④在VLAN 11开启DAI
ip arp inspection vlan 11
B.DHCP服务器配置:
①设定ip地址池
ip dhcp pool dhcppool
network 10.1.1.0 255.255.255.0
default-router 10.1.1.2
②信任82选项
interface GigabitEthernet0/0
ip dhcp relay information trusted
时间: 2024-09-17 02:38:51