思科交换机dhcp配置命令介绍详细讲解
这里我们主要讲解了思科交换机dhcp配置命令和讲解的相关内容。我们对网络拓扑先进行一下了解,然后对于其在进行一下说明,之后对于配置的代码和命令再进行一下解析。
思科交换机配置DHCP一、网络拓扑
思科交换机配置DHCP二、说明
1、拓扑说明:汇聚层交换机为CATALYST4506,核心交换机为CATALYST6506,接入层交换机为CATALYST2918。4506上启用IP DHCP SNOOPING和DAI以及IPSG,4506上连和下连的端口均配置为TRUNKING;6506上配置VLAN路由和DHCP服务器;2918配置基于端口的VLAN。
2、DHCP SNOOPING就像一个工作在非信任端口(连接主机或网络设备)和信任端口(连接DHCP SERVER或者网络设备)之间的防火墙,其DHCP SNOOPING BINDING DATABASE中保存着非信任端口下所连设备的MAC address, the IP address, the lease time, the binding type, the VLAN number, and the interface information等信息,但不保存信任端口所连设备的信息;在交换机上开启IP DHCP SNOOPING后,接口将工作在二层桥接状态,截取和保护通往二层VLAN的DHCP消息;在VLAN上开启IP DHCP SNOOPING后,交换机将工作在同一个VLAN域内的二层桥接状态。
3、思科交换机在全局配置模式下开启IP DHCP SNOOPING后,所有端口默认处于DHCP SNOOPING UNTRUSTED模式下,非信任端口接收到的DHCP OFFER、DHCP ACK、DHCP NAK、DHCP LEASEQUERY报文将被丢弃;信任端口正常接收转发,不进行监测。
4、交换机在RELOAD或重启后会丢失DHCP SNOOPING BINDING数据库,因此要将此表保存在交换机的FLASH或者保存在一个TFTP服务器中,使交换机在RELOAD或重启后可以从中读取信息,重新形成DHCP SNOOPING BINDING数据库。比如下面这条命令:renew ip dhcp snoop data tftp://192.169.200.1/snooping.dat。
5、思科交换机在全局配置模式下开启IP DHCP SNOOPING后,所有的DHCP RELAY INFORMATION OPTION功能全部关闭。
6、根据思科的英文资料来看,说一个汇聚层交换机开启DHCP SNOOPING后,当其下连一个具有嵌入DHCP option-82 information的边缘交换机,且下连端口为非信任端口时,汇聚层交换机将丢弃从此端口接收到的具有option-82 information的DHCP报文;但当在汇聚层交换机上开启IP DHCP SNOOPING INFORMATION OPTION ALLOW-UNTRUSTED功能后,此时下连边缘交换机的端口虽然仍为非信任端口,但可以正常从此端口接收具有option-82 information的DHCP报文。
根据上面的分析,我理解如下,不知道对不对:思科交换机在全局配置模式下开启IP DHCP SNOOPING后,所有端口默认处于DHCP SNOOPING UNTRUSTED模式下,但DHCP SNOOPING INFORMATION OPTION功能默认是开启的,此时DHCP报文在到达一个SNOOPING UNTRUSTED端口时将被丢弃。因此,必须在4506配置IP DHCP SNOOPING INFORMATION OPTION ALLOW-UNTRUSTED命令(默认关闭),以允许4506从DHCP SNOOPING UNTRUSTED端口接收带有OPTION 82的DHCP REQUEST报文。建议在交换机上关闭DHCP INFORMATION OPTION,即全局配置模式下NO IP DHCP SNOOPING INFORMATION OPTION。
7、对于允许手工配置IP地址等参数的客户端,可以手工添加绑定条目到DHCP SNOOPING BINDING数据库中。ip dhcp snooping binding 00d0.2bd0.d80a vlan 100 222.25.77.100 interface gig1/1 expiry 600表示手工添加一条MAC地址为00d0.2bd0.d80a,IP地址为222.25.77.100,接入端口为GIG1/1,租期时间为600秒的绑定条目。
8、IPSG即IP SOURCE GUARD是在DHCP SNOOPING功能的基础上,形成IP SOURCE BINDING表,只作用在二层端口上。启用IPSG的端口,会检查接收到所有IP包,只转发与此绑定表的条目相符合的IP包。默认IPSG只以源IP地址为条件过滤IP包,如果加上以源MAC地址为条件过滤的话,必须开启DHCP SNOOPING INFORMAITON OPTION 82功能。
9、DAI即DYNAMIC ARP INSPECTION也是以DHCP SNOOPING BINDING DATABASE为基础的,也区分为信任和非信任端口,DAI只检测非信任端口的ARP包,可以截取、记录和丢弃与SNOOPING BINDING中IP地址到MAC地址映射关系条目不符的ARP包。如果不使用DHCP SNOOPING,则需要手工配置ARP ACL。
思科交换机配置DHCP三、配置
1、2918
Switch# configure terminal //全局配置模式
Switch(config)# interface range fa0/1 - 12
Switch(config-if-range)# switchport access vlan 100
Switch(config-if-range)# interface range fa0/13 - 24
Switch(config-if-range)# switchport access vlan 200
Switch(config-if-range)# interface gig0/1 //上连4506的端口
Switch(config-if)# //这里可不做配置,也可手工配置TRUNK
2、4506
Switch# configure terminal
Switch(config)# vtp version 2
Switch(config)# vtp mode client
Switch(config)# vtp domain gzy
Switch(config)# vtp password gzy123
Switch(config)# vlan 100
Switch(config)# vlan 200
Switch(config)# ip dhcp snooping //开启交换机的dhcp snooping功能
Switch(config)# ip dhcp snooping vlan 100,200 //在VLAN100和200中开启dhcp snooping功能
Switch(config)# no ip dhcp snooping information option //禁止在DHCP报文中嵌入和删除option 82信息
Switch(config)# ip dhcp snooping database tftp://192.168.200.1/snooping.dat
//将dhcp snooping database保存在tftp服务器(IP地址192.168.200.1)的snooping.dat文件中
Switch(config)# ip arp inspection vlan 100,200 //在VLAN100和200中开启DAI功能
Switch(config)# ip arp inspection validate src-mac ip //以源MAC和IP检测ARP包是否合法
Switch(config)# interface gig1/1 //上连6506的端口
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport mode trunk
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# ip arp inspection trust
Switch(config-if)# interface gig2/2 //下连2918的端口
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport mode trunk
Switch(config-if)# ip arp inspection limit none
Switch(config-if)# ip verify source vlan dhcp-snooping
Switch(config-if)# end
Switch(config)# copy run start
思科交换机配置DHCP四、备注
写到后面越来越懒了,基本上就是这样了。6506上的配置不写了,很简单。因为2918不支持上述功能,因此只能在4506上做,但这样就只能在4506下连2918的端口上来启用这些功能,在2918上发生的欺骗就无法防止了。没办法,思科的做法很奇怪。现在很多国内厂家的接入层交换机都可以实现这些功能,比如Quidway、H3C、神洲数码、锐捷等。由于水平有限,写的不对的地方请高手指正。
拍立得怎么保养拍立得保养技巧介绍详细介绍说起拍照设备,拍立得算是比较便捷的相机,那你知道拍立得怎么保养吗?下面就给大家讲讲拍立得日常保养技巧。拍立得日常保养技巧1。对于相机要轻拿轻放,因为相机毕竟是很容易受伤的,假如因为
热门镜头报价及评价一个单反,一个背包,一段说走就走的旅行这是很多人都向往的,同时也有很多人在这么做。既然是一场旅行,那么我们每到一个地方就要用单反相机,定格住那一刻的时间和那最美丽的风景。要想拍出的
明基g1教程详解明基g1怎么样详细介绍导语自相机诞生就成为人们生活中的宠儿,相机带给人们永恒的瞬间的同时更让人感觉到生活的美好。一款好的相机不仅仅能让人体会到拍摄的乐趣,更能够体现出相机主人的品味和追求,今天小编就带大
索尼n1好吗超大触摸式液晶屏随着时代的发展,生活水平的进步,人们对生活质量的要求越来越高。人们不再只注重工作,他们懂得了放松自己,偶尔出去旅旅游,散散心。那么旅游时一台相机就是必备的。那么买怎样的相机是大家犹
国产相机怎么样详细介绍随着社交网络的不断普及,现在很多小年轻们都拿起了单反,在网络上发布约片的信息。也侧面体现了现在的摄影发烧友越来越多。消费需求是影响市场的一个非常重要的因素,现在市场上相机品牌非常多
bios引导启动怎么操作bios引导启动操作方法详细步骤bios常见的引导设备有很多种,有光驱设备硬盘设备固态硬盘设备等,这边介绍一些usb引导设备给用户们识别,usbcdrom是外接usb光驱引导设备,usbfddusbhddusbz
如何清除扇区数据清除扇区数据方法介绍详解用户们或许会把一些重要数据放在电脑磁盘分区中,但由于一些原因需要删除数据资料,保证自己数据资料安全,不过有些数据恢复软件都可以恢复资料,有什么办法可以彻底删除数据资料呢?我们可以用
笔记本报价及厂家推荐图文现在笔记本的使用越来越广泛,随着技术不断的发展,笔记本的功能也越来越强大,它能给我们提供很多方便,笔记本的销售量比较大,所以市场上售卖的笔记本品牌也比较多。另外,市场上也有一些笔记
神舟优雅散热怎么样?好不好?最近有好多朋友都在问神州笔记本散热的问题,网上一件非常不统一,有说神舟优雅的,有说超极本的,事实上大家都是在说神舟XS系列,俗称ldquo超极本rdquo,优雅是其中型号之一,下面
笔记本液晶屏如何检测方法步骤现在基本上已经是一个人一本的时代了,在目前来说,关于笔记本的使用已经是非常的普遍了,不管是在我们工作还是学习的时候,都需要使用到笔记本,笔记本的外观轻薄,而且携带非常方便,所以受到
笔记本小键盘切换的方法介绍笔记本小键盘切换在我们电脑的使用过程中是非常重要的,也是我们频繁需要操作的,那大家知道如何轻松去切换吗?对于这个问题,不同的品牌和型号的笔记本,它们的切换的方法也是不同得。以下是几