Chọn MENU

Hướng Dẫn Cấu Hình DHCP Snooping trên Cisco Catalyst 1300

I. Giới thiệu về DHCP Snooping và Tầm quan trọng

Lớp truy cập (Access Layer) là nơi dễ bị tấn công nhất. Một trong những mối đe dọa phổ biến nhất là việc kẻ xấu cố tình kết nối một Rogue DHCP Server (Máy chủ DHCP giả mạo) vào mạng. Máy chủ giả này sẽ cung cấp địa chỉ IP sai lệch, gateway giả, hoặc DNS server độc hại cho người dùng, dẫn đến mất kết nối mạng, xung đột IP hoặc thậm chí là tấn công lừa đảo.

DHCP Snooping là tính năng bảo mật trên Layer 2 giúp giải quyết vấn đề này. Nó hoạt động như một "người gác cổng", giám sát lưu lượng DHCP và phân loại các cổng mạng thành hai loại:

  • Trusted (Tin cậy): Cổng kết nối với DHCP Server/Router hợp lệ. Được phép gửi các gói tin cấp IP (DHCP Offer/ACK).
  • Untrusted (Không tin cậy): Cổng kết nối với người dùng cuối. Bị cấm gửi các gói tin cấp IP.

Sau khi kích hoạt, Switch Cisco C1300 sẽ xây dựng một DHCP Snooping Binding Database (cơ sở dữ liệu liên kết) chứa các cặp MAC-IP hợp lệ đã được cấp phát. Cơ sở dữ liệu này là nền tảng để triển khai các tính năng bảo mật nâng cao khác như IP Source Guard (IPSG) và Dynamic ARP Inspection (DAI).

II. Hướng dẫn Cấu hình DHCP Snooping (Qua Web UI)

Quy trình cấu hình DHCP Snooping trên Cisco Catalyst 1300 được thực hiện qua 3 bước chính trên giao diện Web UI thân thiện.

Bước 1: Kích hoạt tính năng toàn hệ thống (Global Properties)

Đây là bước bật tính năng DHCP Snooping trên Switch ở mức độ chung, đồng thời định nghĩa các quy tắc bảo mật cơ bản.

  1. Truy cập vào giao diện Web UI của Switch C1300.
  2. Điều hướng đến menu: IPv4 Configuration > DHCP Snooping/Relay > Properties.
  3. Tại mục DHCP Snooping Status, tích chọn Enable.
  4. Nhấn Apply để lưu cấu hình.

Bước 2: Thiết lập Cổng Tin cậy (Trusted Interfaces)

Đây là bước quan trọng nhất, nơi bạn xác định các cổng được phép gửi gói tin cấp IP.

  1. Điều hướng đến menu: IPv4 Configuration > DHCP Snooping/Relay > DHCP Snooping Trusted Interfaces.
  2. Chọn cổng (hoặc nhóm cổng LAG) kết nối trực tiếp đến DHCP Server hoặc Router/Gateway đang làm nhiệm vụ DHCP.
  3. Nhấn Edit.
  4. Tại mục Trusted Interface, chọn Yes.
    • Quan trọng: Tất cả các cổng khác (nối xuống PC, Camera, AP) phải được để là No (Untrusted - đây là trạng thái mặc định).
  5. Nhấn Apply.

Bước 3: Kích hoạt trên VLAN cụ thể

Tính năng DHCP Snooping phải được bật trên từng VLAN cụ thể mà bạn muốn bảo vệ.

  1. Điều hướng đến menu: IPv4 Configuration > DHCP Snooping/Relay > Interface Settings.
  2. Nhấn nút Add.
  3. Chọn VLAN ID của mạng cần bảo vệ (ví dụ: VLAN 20 - Mạng phòng Kế toán).
  4. Tại mục DHCP Snooping, tích chọn Enable.
  5. Nhấn Apply.

Bước 4: Kiểm tra Cơ sở dữ liệu Liên kết (Verification)

Sau khi cấu hình, bạn cần kiểm tra xem Switch đã học đúng các địa chỉ MAC-IP hợp lệ chưa.

  1. Điều hướng đến menu: IPv4 Configuration > DHCP Snooping /Relay > DHCP Snooping Binding Database.
  2. Kiểm tra các thông số sau:
    • MAC Address / IP Address: Đảm bảo các địa chỉ này là chính xác.
    • Interface: Cổng mạng của thiết bị.
    • Type: Phải là Dynamic (nếu nhận IP từ DHCP Server).

III. Kết luận

DHCP Snooping là một lớp bảo mật Layer 2 đơn giản nhưng vô cùng hiệu quả để chống lại các mối đe dọa từ bên trong mạng. Bằng cách thiết lập rõ ràng cổng Trusted và Untrusted, bạn đã ngăn chặn được 99% các nỗ lực giả mạo máy chủ DHCP.

Bạn đang cần tư vấn về sản phẩm Hướng Dẫn Cấu Hình DHCP Snooping trên Cisco Catalyst 1300

Vui lòng để lại số điện thoại hoặc lời nhắn, nhân viên sẽ liên hệ trả lời bạn sớm nhất

Đánh giá
Điểm 5/5 trên 1 đánh giá
(*) là thông tin bắt buộc

Xem thêm các bình luận khác Ẩn bớt
Đang tải...