Warning: Undefined array key 8 in /www/wwwroot/robinawilliams.com/wp-content/plugins/wpjam-basic/extends/wpjam-toc.php on line 66

Warning: Undefined array key 8 in /www/wwwroot/robinawilliams.com/wp-content/plugins/wpjam-basic/extends/wpjam-toc.php on line 69
网络安全应用之终端IP地址冲突管控 - 编程部落 网络安全应用之终端IP地址冲突管控 – 编程部落

网络安全应用之终端IP地址冲突管控

Written by

in

文章目录

网络安全应用之终端IP地址冲突管控

最近客户那边反应局域网络中经常有IP地址冲突现象,影响正常的业务通讯。

客户提出让所有员工电脑的IP地址都使用自动获取,禁止私自手工配置IP地址。打印机要通过网络共享,所以要使用固定的IP地址。

根据需求,给出的实施方案是将所有员工电脑的IP地址都设置为通过DHCP方式获取,再通过部署IPSG,实现员工只能使用DHCP Server分配的IP地址,才能正常联网,如果私自指定IP地址将无法访问网络。网络拓扑如下图

网关设备作为DHCP示意图

IPSG,IP 源防护(IP Source Guard)是一种基于 IP/MAC 的端口流量过滤技术,它可以防止局域网内的 IP 地址欺骗攻击。

通过在设备接入用户侧的端口上启用IPSG功能, 能够对端口收到的报文进行过滤控制,防止非法报文通过端口,从而限制了非授权的设备非法使用网络资源(比如非法主机仿冒合法用户IP接入网络),提高了网络的安全性。

IPSG应用生产环境:

在网络中经常出现利用仿冒合法用户IP/MAC等信息的报文访问或攻击网络的情况,导致合法用户无法获得稳定、安全的网络服务。配置IP报文检查功能,可以防范上述情况的发生。当使能了IP报文的检查功能后,默认会对IP报文中的IP、MAC、VLAN、接口信息进行绑定表匹配检查,只有与绑定表匹配的IP报文才能被转发,否则被丢弃。

IPSG实施条件:

由于该功能是基于绑定表进行匹配检查的,因此:

1)对于DHCP环境中的用户,需要使能DHCP Snooping自动生成动态绑定表。

2)对于无DHCP环境,静态配置IP的用户,需要手工配置静态绑定。

IPSG实施步骤:

1、在接入交换机上配置DHCP Snooping功能,生成DHCP Snooping动态绑定表。

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

站内搜索