บทที่ 7 · Security · CloudEngine V600

DHCP Snooping Lab (CloudEngine V600)

CE-SW1 มีสามพอร์ต — พอร์ตที่ต่อ PC จริง, พอร์ตที่ใครก็เสียบได้ (จุดเสี่ยง), และพอร์ตอัพลิงก์ไปหา DHCP server ตัวจริง — ถ้าไม่ป้องกันไว้ ใครก็เอา DHCP server ปลอมมาเสียบแล้วแจก IP หลอกได้ หรือปลอม IP คนอื่นได้เลย งานของคุณคือเปิด DHCP Snooping ให้เชื่อเฉพาะพอร์ตอัพลิงก์ แล้วเปิด IP Source Guard กันการปลอม IP (พอร์ตที่ต้องตั้งดูได้จากป้ายด้านล่าง)

GE1/0/1 · PC ที่ถูกต้อง GE1/0/2 · จุดเสี่ยง (DHCP ปลอม) GE1/0/3 · อัพลิงก์ไปเซิร์ฟเวอร์จริง

เทียบกับ V200: ต่างจริง 2 จุด — (1) V200 ใช้ dhcp snooping trust ส่วน CloudEngine V600 สะกดเต็มว่า dhcp snooping trusted (2) V200 ใช้ ip source check user-bind enable ส่วน V600 ใช้ ipv4 source check user-bind enable (เติม "ipv4" ข้างหน้า) ส่วนคำสั่งที่เหลือทั้งหมด — dhcp enable, dhcp snooping enable (ทั้งระดับ global และระดับ VLAN), display dhcp snooping user-bind — เหมือนกันทุกตัว — ดูบทเรียน V200 ที่คู่กัน เพื่อเทียบ

Topology — สถานะสด

Terminal — CE-SW1

<CE-SW1>

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ system-view, dhcp enable, dhcp snooping enable, vlan, interface, dhcp snooping trusted, ipv4 source check user-bind enable, quit/return และ display dhcp snooping user-bind — ปุ่มทดสอบใต้ไดอะแกรมจำลองเหตุการณ์จริง (ไม่ใช่คำสั่ง CLI) — กด Tab เพื่อเติมคำสั่งอัตโนมัติ หรือกด ? เพื่อดูคำสั่งที่เป็นไปได้ในตำแหน่งนั้น เหมือนอุปกรณ์จริง

อ้างอิงจาก Huawei CloudEngine S3700, S5700, and S6700 V600R023C00 Configuration Guide – IP Addresses and Services / Security