Como proveedor de productos Hirschmann Mach100, a menudo me encuentro con clientes que están interesados en configurar DHCP Syoping en estos interruptores. DHCP Snooping es una característica de seguridad crucial que ayuda a evitar que los servidores DHCP no autorizados proporcionen direcciones IP incorrectas y otra información de configuración de red a los clientes. En esta publicación de blog, lo guiaré a través del proceso de configuración de dhcp swooping en el Hirschmann Mach100 paso a paso.
Comprender dhcp fisoteo
Antes de sumergirnos en el proceso de configuración, comprendamos brevemente qué es DHCP Snooping y por qué es importante. DHCP Snooping es una característica de seguridad que actúa como un firewall entre hosts no confiables y servidores DHCP confiables. Filma los mensajes DHCP y construye y mantiene una base de datos de enlace de snooping DHCP, que contiene información sobre las direcciones IP y MAC de los clientes, el tiempo de arrendamiento y la interfaz a través de la cual se recibió la solicitud DHCP.
Al habilitar el snooping de DHCP, puede evitar que los servidores de DHCP deshonestos distribuyan direcciones IP incorrectas y otra información de configuración de red, lo que puede conducir a la inestabilidad de la red y las vulnerabilidades de seguridad.
Requisitos previos
Antes de comenzar a configurar DHCP Swooping en el Hirschmann Mach100, asegúrese de tener lo siguiente:
- Un interruptor Hirschmann Mach100 (como elHirschmann Mach104 - 20TX - FR)
- Acceso al comando del Switch - Interfaz de línea (CLI) usando un cable de consola o Telnet/SSH
- Una comprensión básica de DHCP y conceptos de seguridad de redes
Paso 1: Habilitar dhcp swooping a nivel mundial
El primer paso para configurar Snooping DHCP es habilitarlo a nivel mundial en el interruptor Hirschmann Mach100. Para hacer esto, siga estos pasos:
- Inicie sesión en la CLI del conmutador utilizando su método preferido (consola, telnet o ssh).
- Ingrese el modo de configuración global escribiendo el siguiente comando:
Configurar terminal
- Habilitar dhcp snooping globalmente usando el siguiente comando:
IP DHCP Snooping
Este comando permite que DHCP Spraing en todas las VLAN en el interruptor. También puede especificar VLAN individuales si no desea habilitarlas en todas las VLAN. Por ejemplo, para habilitar dhcp syoping solo en VLAN 10 y 20, puede usar el siguiente comando:
IP DHCP Snooping VLAN 10,20
Paso 2: Configurar interfaces de confianza
Una vez que DHCP se habilita a nivel mundial, debe configurar en qué interfaces se confía. Las interfaces de confianza son las interfaces que están conectadas a servidores DHCP legítimos. Todas las demás interfaces se consideran no confiables de forma predeterminada.
Para configurar una interfaz confiable, use los siguientes pasos:
- Ingrese el modo de configuración de la interfaz para la interfaz conectada al servidor DHCP. Por ejemplo, si el servidor DHCP está conectado a la interfaz GigabitEthernet 1/0/1, use el siguiente comando:
interfaz gigabitethernet 1/0/1
- Marque la interfaz como confianza utilizando el siguiente comando:
IP DHCP Snooping Trust
Repita estos pasos para todas las interfaces conectadas a servidores DHCP legítimos.
Paso 3: Configurar la limitación de la velocidad (opcional)
Puede configurar la limitación de la velocidad en interfaces no confiables para evitar ataques de inanición de DHCP. Los ataques de inanición de DHCP ocurren cuando un atacante inunda la red con solicitudes DHCP, agotando las direcciones IP disponibles en el grupo de DHCP.
Para configurar la limitación de la velocidad en una interfaz no confiable, siga estos pasos:

- Ingrese el modo de configuración de la interfaz para la interfaz no confiable. Por ejemplo, si desea configurar la limitación de la tasa en la interfaz GigabitEthernet 1/0/2, use el siguiente comando:
interfaz gigabitethernet 1/0/2
- Establezca el número máximo de solicitudes DHCP por segundo que la interfaz puede recibir. Por ejemplo, para limitar la tasa a 10 solicitudes por segundo, use el siguiente comando:
IP DHCP Tasa de límite de espejo 10
Paso 4: verificar la configuración
Después de configurar el snooping de DHCP, es importante verificar que la configuración sea correcta. Puede usar los siguientes comandos para verificar la configuración de swhcp syoping:
- Para mostrar la configuración global de Snooping DHCP, use el siguiente comando:
Mostrar IP DHCP Snooping
- Para mostrar la base de datos de enlace DHCP Snooping, use el siguiente comando:
Mostrar IP DHCP Snooping Binding
- Para mostrar la configuración de snooping DHCP para una interfaz específica, use el siguiente comando:
Mostrar IP DHCP Snooping Interface GigabitEthernet 1/0/1
Paso 5: Solución de problemas
Si encuentra algún problema con la configuración de Snooping DHCP, aquí hay algunos pasos de solución de problemas comunes:
- Verifique las interfaces de confianza: Asegúrese de que todas las interfaces conectadas a servidores DHCP legítimos estén marcadas como confiables.
- Verifique la configuración de VLAN: Asegúrese de que DHCP Snooping esté habilitado en las VLAN correctas.
- Verifique la base de datos vinculante: Verifique que la base de datos de enlace de enlace DHCP contenga la información correcta sobre los clientes.
Consideraciones adicionales
- Compatibilidad con otras características: DHCP Snooping puede interactuar con otras características en el Hirschmann Mach100, como la seguridad de puertos y la protección de fuente IP. Asegúrese de configurar estas características de una manera que sea compatible con DHCP Snooping.
- Actualizaciones de software: Mantenga su cambio de Hirschmann MACH100 en la fecha para las últimas versiones de software para garantizar que tenga los últimos parches de seguridad y correcciones de errores relacionadas con el snooping de DHCP.
Recomendaciones de productos
Además del Hirschmann Mach104 - 20TX - FR, también ofrecemos otros productos Hirschmann de alta calidad que pueden complementar su infraestructura de red. Por ejemplo, elHirschmann M - SFP - MX/LC EECes un módulo de transceptor de forma pequeña - Factor enchufable (SFP) que proporciona transmisión de datos de alta velocidad sobre cables de fibra óptica. ElHirschmann RSPM20 - 4T14T1SZ9HHS9es un módulo de fuente de alimentación que garantiza una entrega de energía confiable a sus interruptores Hirschmann.
Contáctenos para obtener adquisiciones
Si está interesado en comprar los conmutadores Hirschmann Mach100 o cualquiera de nuestros otros productos, o si tiene alguna pregunta sobre la configuración de dhcp syoping o la seguridad de la red en general, estaríamos encantados de ayudarlo. Siéntase libre de comunicarse con nosotros para comenzar una discusión de adquisiciones. Nuestro equipo de expertos está listo para proporcionarle las mejores soluciones para sus necesidades de red.
Referencias
- Manual de usuario de la serie Hirschmann Mach100
- Guía de configuración de Snooping de Cisco DHCP
