แบบฝึกหัด 9 · Switch

ระดับปานกลาง

DHCP Snooping + IP Source Guard

SW1 มีสามพอร์ต — GE0/0/1 ต่อ PC จริง, GE0/0/2 เป็นจุดเสี่ยง (ใครก็เสียบ DHCP ปลอมได้), GE0/0/3 อัพลิงก์ไป DHCP server ตัวจริง ตอนนี้ยังไม่มีการป้องกันเลย ลองกดปุ่มทดสอบดูสภาพก่อน แล้วตั้งค่าให้ปลอดภัย

โจทย์

1) เปิดบริการ DHCP ทั้งระบบ: dhcp enable
2) เปิด DHCP Snooping ทั่วอุปกรณ์: dhcp snooping enable แล้วเปิดสำหรับ VLAN 10 ด้วย (vlan 10dhcp snooping enable)
3) ตั้ง เฉพาะ GE0/0/3 (พอร์ตอัพลิงก์) เป็น dhcp snooping trust — พอร์ตอื่นห้าม trust
4) เปิด IP Source Guard ที่พอร์ตผู้ใช้ GE0/0/1: ip source check user-bind enable
5) พิสูจน์: กดปุ่มทดสอบให้เห็นว่า DHCP ปลอมจาก GE0/0/2 ถูกบล็อก และ การปลอม IP จาก GE0/0/1 ถูกบล็อก

Topology — สถานะสด

Terminal — SW1

<SW1>

💡 คำใบ้

ยังไม่ได้ขอคำใบ้

🔑 เฉลย

ลองทำเองก่อนนะ — กดปุ่มด้านล่างเมื่อพร้อมดูเฉลย

คำสั่งเฉลย (คลิกเพื่อแทรกลงเทอร์มินัล)

รองรับ system-view, dhcp enable, dhcp snooping enable, vlan <id>, interface, dhcp snooping trust, ip source check user-bind enable, quit/return และ display dhcp snooping user-bind / display current-configuration — เหมือนบทที่ 10 เปิดผิดพอร์ต/ผิด VLAN แก้ได้ด้วย undo นำหน้า เช่น undo dhcp snooping trust, undo dhcp snooping enable, undo ip source check user-bind enable ปุ่มทดสอบใต้ไดอะแกรมไม่ใช่คำสั่ง CLI — กด Tab เติมคำสั่ง, กด ? ดูคำสั่งถัดไป