it-themen:grundlagen:netzwerkdienste:dhcp-snooping
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ĂberarbeitungNächste Ăberarbeitung | Vorhergehende Ăberarbeitung | ||
| it-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:26] â [DHCP Snooping Binding Table] lars | it-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:30] (aktuell) â [Zusammenfassung] lars | ||
|---|---|---|---|
| Zeile 66: | Zeile 66: | ||
| ===== Vorteile von DHCP Snooping ====== | ===== Vorteile von DHCP Snooping ====== | ||
| - | * Schutz vor Rogue DHCP-Servern | + | * Schutz vor Rogue DHCP-Servern |
| - | * legt gĂźltige MACâIPâPort-Beziehungen fest  | + | * legt gĂźltige MACâIPâPort-Beziehungen fest |
| - | * schßtzt ARP und IP-Zuordnungen | + | * schßtzt ARP und IP-Zuordnungen |
| - | * integriert sich mit NAC-Systemen | + | * integriert sich mit NAC-Systemen |
| - | * unverzichtbar in Unternehmensnetzwerken | + | * unverzichtbar in Unternehmensnetzwerken |
| ===== Ablauf im Detail ====== | ===== Ablauf im Detail ====== | ||
| Zeile 84: | Zeile 84: | ||
| < | < | ||
| - | ip dhcp snooping | ||
| - | ip dhcp snooping vlan 10,20,30 | ||
| - | interface Gi0/1 | + | ip dhcp snooping |
| - | | + | ip dhcp snooping vlan 10,20,30Â |
| + | Â | ||
| + | interface Gi0/1Â | ||
| + | ip dhcp snooping trust â Uplink | ||
| + | Â | ||
| + | | ||
| + | ip dhcp snooping limit rate 20 â Anti-Flood | ||
| - | interface Gi0/10 | ||
| - | ip dhcp snooping limit rate 20 â Anti-Flood | ||
| </ | </ | ||
| ===== Konfiguration â allgemeiner Ablauf (herstellerneutral) ====== | ===== Konfiguration â allgemeiner Ablauf (herstellerneutral) ====== | ||
| - | 1. DHCP Snooping global aktivieren | + | 1. DHCP Snooping global aktivieren |
| - | 2. VLANs definieren, in denen DHCP Snooping gilt  | + | 2. VLANs definieren, in denen DHCP Snooping gilt |
| - | 3. Uplink-Port(s) trusted setzen | + | 3. Uplink-Port(s) trusted setzen |
| - | 4. Alle Access-Ports bleiben untrusted | + | 4. Alle Access-Ports bleiben untrusted |
| - | 5. Optional Rate-Limits setzen | + | 5. Optional Rate-Limits setzen |
| - | 6. Binding Table aktivieren | + | 6. Binding Table aktivieren |
| ===== DHCP Snooping + ARP-Schutz ====== | ===== DHCP Snooping + ARP-Schutz ====== | ||
| Zeile 107: | Zeile 110: | ||
| Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen: | Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen: | ||
| - | * passt IP zu MAC?  | + | * passt IP zu MAC? |
| - | * passt Port zur MAC? | + | * passt Port zur MAC? |
| Wenn nicht â blockiert. | Wenn nicht â blockiert. | ||
| Zeile 114: | Zeile 117: | ||
| ===== Typische Fehlerquellen ====== | ===== Typische Fehlerquellen ====== | ||
| - | * Uplink versehentlich untrusted â DHCP fällt komplett aus  | + | * Uplink versehentlich untrusted â DHCP fällt komplett aus |
| - | * nicht alle relevanten VLANs aktiviert | + | * nicht alle relevanten VLANs aktiviert |
| - | * Binding Table nicht persistent gespeichert | + | * Binding Table nicht persistent gespeichert |
| - | * Rate-Limits zu niedrig eingestellt | + | * Rate-Limits zu niedrig eingestellt |
| ===== ASCII-Diagramm â DHCP Snooping Ăbersicht ====== | ===== ASCII-Diagramm â DHCP Snooping Ăbersicht ====== | ||
| < | < | ||
| - | | + | Â |
| - | | + | |
| - | | + | | DHCP-Server |
| - | | + | +---------+---------+Â |
| - | | + | |Â |
| - | | + | (trusted port)Â |
| - | +----------------------+----------------------+Â | + | |Â |
| - | | Switch | + | |
| - | | | + | |
| - | | PC1 PC2 PC3 PC4 | Uplink | + | |
| - | +----------+----------+-----------------------+ | + | |
| + | | ||
| + | Â | ||
| </ | </ | ||
| ===== Sicherheitsgewinn auf einen Blick ====== | ===== Sicherheitsgewinn auf einen Blick ====== | ||
| - | * verhindert DNS-Umlenkungen durch Rogue DHCP Â | + | * verhindert DNS-Umlenkungen durch Rogue DHCPÂ |
| - | * verhindert Man-in-the-Middle | + | * verhindert Man-in-the-Middle |
| - | * beschränkt DHCP-Verkehr auf vertrauenswßrdige Ports  | + | * beschränkt DHCP-Verkehr auf vertrauenswßrdige Ports |
| - | * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen | + | * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen |
| ===== Zusammenfassung ====== | ===== Zusammenfassung ====== | ||
| - | * DHCP Snooping schßtzt vor falschen DHCP-Servern | + | * DHCP Snooping schßtzt vor falschen DHCP-Servern |
| - | * unterscheidet trusted vs untrusted Ports  | + | * unterscheidet trusted vs untrusted Ports |
| - | * speichert gĂźltige MACâIPâPort-Zuordnungen in Binding Tables | + | * speichert gĂźltige MACâIPâPort-Zuordnungen in Binding Tables |
| - | * essenziell in Unternehmen und VLAN-Umgebungen | + | * essenziell in Unternehmen und VLAN-Umgebungen |
| - | * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection | + | * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection |
it-themen/grundlagen/netzwerkdienste/dhcp-snooping.1764588361.txt.gz ¡ Zuletzt geändert: von lars