Hướng dẫn cấu hình VLAN và Trunk trên Cisco Packet Tracer từ A–Z

Hướng dẫn cấu hình VLAN và Trunk trên Cisco Packet Tracer từ A–Z

VLAN là một trong những kiến thức nền tảng quan trọng khi học quản trị mạng. VLAN giúp chia một hệ thống mạng vật lý thành nhiều mạng logic riêng biệt, nhờ đó giảm lưu lượng broadcast, tăng tính bảo mật và giúp việc quản lý thiết bị dễ dàng hơn.

Trong bài này, chúng ta sẽ xây dựng một mô hình gồm hai switch Cisco và bốn máy tính. Hai VLAN được tạo trên cả hai switch và kết nối với nhau thông qua một đường Trunk.

1. Mô hình thực hành

Chuẩn bị các thiết bị sau trong Cisco Packet Tracer:

  • 2 switch Cisco 2960: SW1 và SW2
  • 4 máy tính: PC1, PC2, PC3 và PC4
  • Cáp kết nối Ethernet
Thiết bịSwitchCổngVLANĐịa chỉ IP
PC1SW1Fa0/1VLAN 10192.168.10.1/24
PC2SW1Fa0/2VLAN 20192.168.20.1/24
PC3SW2Fa0/1VLAN 10192.168.10.2/24
PC4SW2Fa0/2VLAN 20192.168.20.2/24

Kết nối cổng Fa0/24 của SW1 với cổng Fa0/24 của SW2. Đây sẽ là đường Trunk mang dữ liệu của cả VLAN 10 và VLAN 20.

2. VLAN là gì?

VLAN, viết tắt của Virtual Local Area Network, là mạng LAN ảo được tạo trên switch. Các máy tính thuộc cùng một VLAN có thể giao tiếp với nhau như đang kết nối vào cùng một mạng LAN. Ngược lại, hai thiết bị thuộc hai VLAN khác nhau sẽ không thể liên lạc trực tiếp nếu không có router hoặc switch Layer 3 thực hiện định tuyến.

  • PC1 và PC3 cùng thuộc VLAN 10 nên có thể ping nhau.
  • PC2 và PC4 cùng thuộc VLAN 20 nên có thể ping nhau.
  • PC1 không thể ping PC2 vì hai máy thuộc hai VLAN khác nhau.

3. Tạo VLAN trên switch SW1

Mở cửa sổ CLI của SW1 và nhập:

enable
configure terminal

vlan 10
name KETOAN
exit

vlan 20
name KY_THUAT
exit

Kiểm tra VLAN vừa tạo:

show vlan brief

Kết quả phải hiển thị VLAN 10 và VLAN 20 trong danh sách.

4. Gán các cổng Access trên SW1

Cổng Fa0/1 nối với PC1 và được gán vào VLAN 10:

configure terminal
interface fastEthernet 0/1
switchport mode access
switchport access vlan 10
no shutdown
exit

Gán cổng Fa0/2 nối với PC2 vào VLAN 20:

interface fastEthernet 0/2
switchport mode access
switchport access vlan 20
no shutdown
exit

Lệnh switchport mode access đặt cổng ở chế độ Access. Một cổng Access chỉ phục vụ một VLAN và thường được dùng để kết nối máy tính, máy in hoặc thiết bị đầu cuối.

5. Cấu hình SW2

Tạo VLAN 10 và VLAN 20 trên SW2:

enable
configure terminal

vlan 10
name KETOAN
exit

vlan 20
name KY_THUAT
exit

Gán PC3 vào VLAN 10 và PC4 vào VLAN 20:

interface fastEthernet 0/1
switchport mode access
switchport access vlan 10
no shutdown
exit

interface fastEthernet 0/2
switchport mode access
switchport access vlan 20
no shutdown
exit

6. Cấu hình đường Trunk giữa hai switch

Nếu chỉ tạo VLAN và gán cổng Access, thiết bị thuộc cùng một VLAN nhưng nằm trên hai switch khác nhau vẫn chưa thể giao tiếp. Chúng ta cần cấu hình đường Trunk giữa SW1 và SW2.

Trên SW1:

configure terminal
interface fastEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
no shutdown
end

Thực hiện cấu hình tương tự trên SW2:

configure terminal
interface fastEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
no shutdown
end

Theo tài liệu Cisco, lệnh switchport mode trunk đặt cổng vào chế độ Trunk; còn switchport trunk allowed vlan giới hạn những VLAN được phép đi qua đường Trunk. Nếu không cấu hình danh sách giới hạn, mặc định mọi VLAN đều được phép đi qua.

Tham khảo tài liệu cấu hình VLAN Trunk của Cisco.

7. Cấu hình địa chỉ IP cho các máy tính

Trên từng PC, mở Desktop → IP Configuration, sau đó nhập:

  • PC1: 192.168.10.1 – 255.255.255.0
  • PC2: 192.168.20.1 – 255.255.255.0
  • PC3: 192.168.10.2 – 255.255.255.0
  • PC4: 192.168.20.2 – 255.255.255.0

Mô hình chưa sử dụng router nên có thể để trống Default Gateway.

8. Kiểm tra cấu hình

Kiểm tra danh sách VLAN và trạng thái đường Trunk:

show vlan brief
show interfaces trunk
show interfaces fastEthernet 0/24 switchport

Sau đó mở Command Prompt trên PC1 và ping PC3:

ping 192.168.10.2

Từ PC2, kiểm tra kết nối đến PC4:

ping 192.168.20.2

Hai phép thử trên phải thành công. Tuy nhiên, PC1 sẽ không ping được PC2 vì hai máy nằm trong hai VLAN khác nhau.

9. Một số lỗi thường gặp

VLAN chưa được tạo trên cả hai switch

VLAN phải tồn tại trên từng switch tham gia mô hình. Đường Trunk không tự động tạo VLAN trên switch còn lại nếu không sử dụng một cơ chế quản lý VLAN riêng như VTP.

Một đầu đường truyền chưa được cấu hình Trunk

Hãy kiểm tra cổng kết nối giữa hai switch ở cả hai đầu bằng lệnh show interfaces trunk.

VLAN không nằm trong danh sách Allowed VLAN

Nếu sử dụng lệnh giới hạn VLAN, hãy bảo đảm VLAN cần dùng xuất hiện trong danh sách:

switchport trunk allowed vlan 10,20

Gán nhầm cổng Access hoặc sai địa chỉ IP

Dùng show vlan brief để kiểm tra cổng. Các máy trong VLAN 10 phải dùng mạng 192.168.10.0/24; các máy trong VLAN 20 phải dùng mạng 192.168.20.0/24.

10. Lưu cấu hình

Sau khi kiểm tra thành công, lưu cấu hình trên cả hai switch:

copy running-config startup-config

Bạn cũng có thể sử dụng lệnh write memory.

Kết luận

Qua bài thực hành này, chúng ta đã biết cách tạo VLAN, gán cổng Access, cấu hình đường Trunk giữa hai switch, giới hạn VLAN được phép đi qua Trunk và xử lý các lỗi cơ bản.

Bước tiếp theo, bạn có thể bổ sung router hoặc switch Layer 3 để thực hành Inter-VLAN Routing, cho phép các thiết bị thuộc VLAN 10 và VLAN 20 giao tiếp với nhau.

VLAN là một trong những kiến thức nền tảng quan trọng khi học quản trị mạng. VLAN giúp chia một hệ thống mạng vật lý thành nhiều mạng logic riêng biệt, nhờ đó giảm lưu lượng broadcast, tăng tính bảo mật và giúp việc quản lý thiết bị dễ dàng hơn.

Trong bài này, chúng ta sẽ xây dựng một mô hình gồm hai switch Cisco và bốn máy tính. Hai VLAN được tạo trên cả hai switch và kết nối với nhau thông qua một đường Trunk.

1. Mô hình thực hành

Chuẩn bị các thiết bị sau trong Cisco Packet Tracer:

  • 2 switch Cisco 2960: SW1 và SW2
  • 4 máy tính: PC1, PC2, PC3 và PC4
  • Cáp kết nối Ethernet
Thiết bịSwitchCổngVLANĐịa chỉ IP
PC1SW1Fa0/1VLAN 10192.168.10.1/24
PC2SW1Fa0/2VLAN 20192.168.20.1/24
PC3SW2Fa0/1VLAN 10192.168.10.2/24
PC4SW2Fa0/2VLAN 20192.168.20.2/24

Kết nối cổng Fa0/24 của SW1 với cổng Fa0/24 của SW2. Đây sẽ là đường Trunk mang dữ liệu của cả VLAN 10 và VLAN 20.

2. VLAN là gì?

VLAN, viết tắt của Virtual Local Area Network, là mạng LAN ảo được tạo trên switch. Các máy tính thuộc cùng một VLAN có thể giao tiếp với nhau như đang kết nối vào cùng một mạng LAN. Ngược lại, hai thiết bị thuộc hai VLAN khác nhau sẽ không thể liên lạc trực tiếp nếu không có router hoặc switch Layer 3 thực hiện định tuyến.

  • PC1 và PC3 cùng thuộc VLAN 10 nên có thể ping nhau.
  • PC2 và PC4 cùng thuộc VLAN 20 nên có thể ping nhau.
  • PC1 không thể ping PC2 vì hai máy thuộc hai VLAN khác nhau.

3. Tạo VLAN trên switch SW1

Mở cửa sổ CLI của SW1 và nhập:

enable
configure terminal

vlan 10
name KETOAN
exit

vlan 20
name KY_THUAT
exit

Kiểm tra VLAN vừa tạo:

show vlan brief

Kết quả phải hiển thị VLAN 10 và VLAN 20 trong danh sách.

4. Gán các cổng Access trên SW1

Cổng Fa0/1 nối với PC1 và được gán vào VLAN 10:

configure terminal
interface fastEthernet 0/1
switchport mode access
switchport access vlan 10
no shutdown
exit

Gán cổng Fa0/2 nối với PC2 vào VLAN 20:

interface fastEthernet 0/2
switchport mode access
switchport access vlan 20
no shutdown
exit

Lệnh switchport mode access đặt cổng ở chế độ Access. Một cổng Access chỉ phục vụ một VLAN và thường được dùng để kết nối máy tính, máy in hoặc thiết bị đầu cuối.

5. Cấu hình SW2

Tạo VLAN 10 và VLAN 20 trên SW2:

enable
configure terminal

vlan 10
name KETOAN
exit

vlan 20
name KY_THUAT
exit

Gán PC3 vào VLAN 10 và PC4 vào VLAN 20:

interface fastEthernet 0/1
switchport mode access
switchport access vlan 10
no shutdown
exit

interface fastEthernet 0/2
switchport mode access
switchport access vlan 20
no shutdown
exit

6. Cấu hình đường Trunk giữa hai switch

Nếu chỉ tạo VLAN và gán cổng Access, thiết bị thuộc cùng một VLAN nhưng nằm trên hai switch khác nhau vẫn chưa thể giao tiếp. Chúng ta cần cấu hình đường Trunk giữa SW1 và SW2.

Trên SW1:

configure terminal
interface fastEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
no shutdown
end

Thực hiện cấu hình tương tự trên SW2:

configure terminal
interface fastEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
no shutdown
end

Theo tài liệu Cisco, lệnh switchport mode trunk đặt cổng vào chế độ Trunk; còn switchport trunk allowed vlan giới hạn những VLAN được phép đi qua đường Trunk. Nếu không cấu hình danh sách giới hạn, mặc định mọi VLAN đều được phép đi qua.

Tham khảo tài liệu cấu hình VLAN Trunk của Cisco.

7. Cấu hình địa chỉ IP cho các máy tính

Trên từng PC, mở Desktop → IP Configuration, sau đó nhập:

  • PC1: 192.168.10.1 – 255.255.255.0
  • PC2: 192.168.20.1 – 255.255.255.0
  • PC3: 192.168.10.2 – 255.255.255.0
  • PC4: 192.168.20.2 – 255.255.255.0

Mô hình chưa sử dụng router nên có thể để trống Default Gateway.

8. Kiểm tra cấu hình

Kiểm tra danh sách VLAN và trạng thái đường Trunk:

show vlan brief
show interfaces trunk
show interfaces fastEthernet 0/24 switchport

Sau đó mở Command Prompt trên PC1 và ping PC3:

ping 192.168.10.2

Từ PC2, kiểm tra kết nối đến PC4:

ping 192.168.20.2

Hai phép thử trên phải thành công. Tuy nhiên, PC1 sẽ không ping được PC2 vì hai máy nằm trong hai VLAN khác nhau.

9. Một số lỗi thường gặp

VLAN chưa được tạo trên cả hai switch

VLAN phải tồn tại trên từng switch tham gia mô hình. Đường Trunk không tự động tạo VLAN trên switch còn lại nếu không sử dụng một cơ chế quản lý VLAN riêng như VTP.

Một đầu đường truyền chưa được cấu hình Trunk

Hãy kiểm tra cổng kết nối giữa hai switch ở cả hai đầu bằng lệnh show interfaces trunk.

VLAN không nằm trong danh sách Allowed VLAN

Nếu sử dụng lệnh giới hạn VLAN, hãy bảo đảm VLAN cần dùng xuất hiện trong danh sách:

switchport trunk allowed vlan 10,20

Gán nhầm cổng Access hoặc sai địa chỉ IP

Dùng show vlan brief để kiểm tra cổng. Các máy trong VLAN 10 phải dùng mạng 192.168.10.0/24; các máy trong VLAN 20 phải dùng mạng 192.168.20.0/24.

10. Lưu cấu hình

Sau khi kiểm tra thành công, lưu cấu hình trên cả hai switch:

copy running-config startup-config

Bạn cũng có thể sử dụng lệnh write memory.

Kết luận

Qua bài thực hành này, chúng ta đã biết cách tạo VLAN, gán cổng Access, cấu hình đường Trunk giữa hai switch, giới hạn VLAN được phép đi qua Trunk và xử lý các lỗi cơ bản.

Bước tiếp theo, bạn có thể bổ sung router hoặc switch Layer 3 để thực hành Inter-VLAN Routing, cho phép các thiết bị thuộc VLAN 10 và VLAN 20 giao tiếp với nhau.

 

Tất tần tật cách tắt máy hệ điều hành Ubuntu bằng giao diện và dòng lệnh Command

Tất tần tật cách tắt máy hệ điều hành Ubuntu bằng giao diện và dòng lệnh Command

 

Ban đầu Ubuntu là một hệ điều hành dựa trên thiết bị đầu cuối, nhưng theo thời gian, Linux đã từ từ giới thiệu GUI trong hệ điều hành của mình. Ngày nay, các phương pháp GUI là cách duy nhất để giải quyết nhiều vấn đề của hệ điều hành. Chà, chúng tôi ở đây để hướng dẫn bạn một số phương pháp hay có thể giúp bạn tắt hệ thống của mình trong Ubuntu như một người chuyên nghiệp!

Ubuntu, giống như tất cả các hệ điều hành khác, cung cấp một số cách để tắt và chúng bao gồm các phương pháp đơn giản như nhấp vào nút và cũng đưa ra lệnh cho hệ thống thông qua thiết bị đầu cuối.

Tắt Ubuntu bằng menu Hệ thống

Nếu bạn đang sử dụng Ubuntu Desktop , rất dễ dàng để tắt hoặc tắt hệ thống. Menu hệ thống của Ubuntu cung cấp tùy chọn nút tắt nguồn trong menu thả xuống, ở góc trên cùng bên phải của màn hình. Bằng cách nhấp vào nút nguồn, một hộp thoại với 3 tùy chọn sẽ xuất hiện.

  • Cancel
  • Restart
  • Power off

Bạn sẽ có thể lựa chọn trong 60 giây sau 60 giây hệ thống sẽ tự động tắt.

Tắt Ubuntu bằng cách sử dụng Terminal

Các hướng dẫn sau sẽ sử dụng dòng lệnh, vì vậy bạn có thể sử dụng chúng trên các hệ thống máy chủ và máy tính để bàn Ubuntu và các cài đặt không cần đầu như máy chủ đám mây. Trên máy tính để bàn, Terminal có thể được mở bằng cách chỉ cần nhấn tổ hợp phím Alt + Ctrl + T trên bàn phím hoặc nhấp chuột phải vào màn hình và nhấp vào mở thiết bị đầu cuối. Đối với máy chủ và hệ thống không đầu, bạn có thể sử dụng máy khách SSH để có kết nối đầu cuối. Một số lệnh được sử dụng để tắt hệ thống.

Lệnh tắt nguồn và tắt nguồn

Chạy:

sudo power off

Lệnh này ngay lập tức tắt hệ thống.



sudo poweroff

Lệnh này yêu cầu nhập mật khẩu và sau đó tắt hệ thống.


Shutdown -h now

Lệnh này sẽ ngay lập tức tắt hệ thống.

shutdown -h now

Lên lịch tắt máy Ubuntu

Nhưng nếu bạn muốn tắt hệ thống sau một thời gian nhất định, bạn có thể chỉ định thời gian thay vì 'bây giờ'. Nó sẽ tắt hệ thống sau thời gian quy định. Đối với loại lệnh này:

shutdown -h (time in minutes)


Lệnh này sẽ tắt hệ thống sau 1 phút.


Để hủy lệnh tắt này, hãy nhập lệnh:

shutdown -c

Một lệnh thay thế để tắt hệ thống sau một thời gian cụ thể là:

Shutdown +30

Thao tác này sẽ tắt hệ thống sau 30 phút.

Bạn cũng có thể để lại nhận xét bằng lệnh tắt. Gõ lệnh

shutdown +30 "you have a meeting right now"

Tắt Ubuntu vào một thời điểm cụ thể

Nếu bạn muốn tắt vào một thời điểm cụ thể như 8:03 chiều, hãy nhập lệnh:

shutdown –h 20:3

Nhận danh sách các thông số tắt máy

Để có danh sách tất cả các tham số có thể được sử dụng với lệnh shutdown cùng với lệnh use, gõ:

shutdown --help

Lệnh tắt máy có thể làm được nhiều việc với các tham số sau.


Nhận danh sách tất cả các tham số lệnh Tắt nguồn

Lệnh poweroff cũng có thể được sử dụng với các tham số khác nhau. Để có được danh sách tất cả các tham số có thể được sử dụng với lệnh poweroff cùng với lệnh use, gõ:

poweroff --help

Vì vậy, bạn phải biết rằng có rất nhiều cách để tắt và tắt máy của bạn trong Ubuntu. Các lệnh cơ bản của shutdown và poweroff với các tham số khác nhau có thể thực hiện nhiều chức năng khác nhau để tạm dừng một phiên. Bây giờ bạn có thể sử dụng bất kỳ cách nào được đề cập ở trên để tắt máy của mình.
VLAN Trunking và VTP là gì - Ví dụ và mô tả cấu hình

VLAN Trunking và VTP là gì - Ví dụ và mô tả cấu hình


Có một số thuật ngữ và khái niệm mạng rất cơ bản và quan trọng mà mọi chuyên gia mạng TCP / IP phải biết chúng thuộc lòng. Một trong những khái niệm cơ bản này là VLAN Trunking.

VLAN Trunking trong mạng là gì?

Trunk VLAN rơi vào Lớp 2 của mô hình OSI và có liên quan đến chuyển mạch mạng.

Khi chúng ta nói về một liên kết "trung kế" trong các hệ thống thông tin liên lạc, chúng ta thường đề cập đến một phương tiện "đường ống" mang nhiều tín hiệu.

Trong Mạng, Trunk VLAN là một kết nối vật lý (thường là giữa các thiết bị chuyển mạch Ethernet) có khả năng mang lưu lượng từ nhiều VLAN Lớp 2 giữa các thiết bị chuyển mạch.

Nghĩa là, nếu bạn có nhiều VLAN trên một switch và muốn cấu hình các VLAN giống nhau trên một switch khác, thì bạn phải kết nối hai switch với một cổng VLAN Trunk (chúng ta sẽ thấy một ví dụ bên dưới).

Mặc dù cổng Trunk thường là liên kết giữa các bộ chuyển mạch, bạn cũng có thể định cấu hình trung kế giữa bộ chuyển mạch và bộ định tuyến hoặc bộ chuyển mạch và thiết bị tường lửa, v.v.

Vì vậy, tóm lại, hãy coi một trung kế VLAN như một liên kết mang lưu lượng truy cập từ nhiều VLAN trong môi trường chuyển mạch mạng.

Các kiểu đóng gói thân cây
Để một cổng trung kế truyền nhiều VLAN bên trong liên kết, thiết bị phải đóng gói lưu lượng VLAN bằng giao thức đóng gói.

Giao thức đóng gói phổ biến nhất là IEEE 802.1Q (hay gọi đơn giản là “ dot1q ”), là một giao thức được chuẩn hóa bởi IEEE và được hỗ trợ trên tất cả các thiết bị mạng triển khai trung kế VLAN.

Các thiết bị của Cisco hỗ trợ một giao thức trung kế độc quyền khác được gọi là ISL (Inter-Switch Link), giao thức này không được sử dụng rộng rãi. Chúng tôi khuyên bạn nên sử dụng tính năng đóng gói 802.1Q đã được chuẩn hóa và được hỗ trợ rộng rãi.


Cấu hình DHCP Snooping trên switch Cisco chống DHCP Snooping Attacks

Cấu hình DHCP Snooping trên switch Cisco chống DHCP Snooping Attacks

 

Cấu hình DHCP Snooping của Cisco - DHCP Snooping là gì?

Ngày nay, các doanh nghiệp nên triển khai bất kỳ hệ thống phòng thủ sẵn có nào mà họ có sẵn để loại bỏ, hoặc ít nhất là giảm thiểu các cuộc tấn công có thể xảy ra trong mạng của họ.

Các biện pháp kiểm soát bảo mật nên bắt đầu từ chính mạng và trải dài toàn bộ cơ sở hạ tầng CNTT cho đến cấp ứng dụng.

Trong bài viết này, tôi sẽ mô tả một biện pháp bảo vệ an ninh đơn giản và hiệu quả đã có sẵn trên tất cả các thiết bị chuyển mạch của Cisco. Đây là DHCP snooping .

Tính năng này có thể được bật và định cấu hình trên các thiết bị chuyển mạch của Cisco bằng một vài lệnh và bảo vệ mạng của bạn khỏi những kẻ tấn công có thể cố gắng kết nối máy chủ DHCP giả mạo với mạng của bạn để gán địa chỉ IP và máy chủ DNS giả cho người dùng của bạn.

Trong bài viết này, chúng ta sẽ xem cách thức hoạt động của cuộc tấn công này và cách cấu hình DHCP Snooping trên các thiết bị chuyển mạch của Cisco để chặn các cuộc tấn công như vậy.

DHCP Snooping là gì

Hãy xem mạng ví dụ sau đây. Chúng tôi có hai Công tắc truy cập lớp 2 (SW1, SW2), công tắc lõi (SW3) và Máy chủ DHCP là máy chủ chính thức được quản trị viên cài đặt để cung cấp địa chỉ IP và các cài đặt mạng khác cho người dùng (DNS, cổng mặc định, v.v. ).



Hãy bắt đầu trước bằng cách mô tả cuộc tấn công.

Kẻ tấn công (phía dưới bên trái trong sơ đồ) kết nối Máy chủ Rogue DHCP trong cùng VLAN 10 với những người dùng còn lại. Máy tính của người dùng (“Nạn nhân” như hình trên cùng bên trái) được định cấu hình để nhận cài đặt mạng từ DHCP, do đó máy tính sẽ gửi gói “ DHCP Discover ” trong mạng như hình dưới đây:



Thông thường, “Máy chủ DHCP hợp pháp” ở bên phải sẽ phản hồi yêu cầu (với gói “ Phiếu mua hàng DHCP ”) và chỉ định cài đặt mạng chính xác (IP, DNS, Gateway, v.v.) cho máy khách.

Tuy nhiên, Máy chủ DHCP Rogue của kẻ tấn công cũng sẽ phản hồi bằng một “Ưu đãi DHCP”. Điều này sẽ tạo ra một “điều kiện chạy đua” và nếu Máy chủ Rogue DHCP nhanh hơn một chút, nó sẽ gán các cài đặt giả cho người dùng trước máy chủ hợp pháp.

Điều này có nghĩa là kẻ tấn công có thể chỉ định một cổng mặc định giả mạo và máy chủ DNS cho người dùng sẽ bị kẻ tấn công kiểm soát. Từ đó, kẻ tấn công có thể hoạt động như "người ở giữa" hoặc đưa người dùng đến các trang web giả mạo, v.v.  

Với DHCP snooping được bật, công tắc sẽ lắng nghe lưu lượng DHCP trong mạng và sẽ chỉ cho phép “Ưu đãi DHCP” đến từ các nguồn đáng tin cậy. Do đó, Cung cấp DHCP từ máy chủ Rogue giả mạo sẽ bị chặn bởi công tắc như hình dưới đây:


Khi DHCP Snooping được bật trên tất cả các thiết bị chuyển mạch, theo mặc định, tất cả các gói “DHCP Offer” sẽ bị chặn trừ khi công tắc được định cấu hình rõ ràng để “tin cậy” các cổng nhất định đang đối mặt với máy chủ DHCP hợp pháp.

Do đó, chỉ các giao diện được định cấu hình là “đáng tin cậy” mới được phép chuyển tiếp các gói “DHCP Offer” do đó các gói giả mạo sẽ bị chặn.

Trong ví dụ của chúng tôi ở trên, các giao diện Ge0 / 1 của cả SW1 và SW2 và cả giao diện Fe0 / 1 của SW3 sẽ được định cấu hình để tin cậy các gói “DHCP Offer” vì chúng đến từ máy chủ DHCP Hợp pháp.

Cách định cấu hình DHCP Snooping trên các thiết bị chuyển mạch của Cisco

Bây giờ chúng ta hãy xem cấu hình từng bước của tính năng này trong cấu trúc liên kết ví dụ của chúng tôi được hiển thị ở trên.

Các bước chung bao gồm:

  • Bật tính năng DHCP Snooping trên toàn cầu trên mọi nút chuyển.
  • Bật tính năng rình mò trên VLAN cụ thể mà bạn muốn bảo vệ (ví dụ: VLAN 10 trong ví dụ của chúng tôi ở trên).
  • Để có khả năng tương thích tốt hơn, hãy tắt việc chèn tùy chọn DHCP 82 từ công tắc.
  • Đi đến tất cả các thiết bị chuyển mạch và tìm các giao diện đối mặt với máy chủ DHCP hợp pháp. Các giao diện này sẽ nhận được các gói DHCP Offer hợp pháp và phải được định cấu hình là “đáng tin cậy”. Tất cả các giao diện khác theo mặc định sẽ chặn bất kỳ gói DHCP Offer nào.
  • Tùy chọn: Bạn có thể đặt giới hạn cho các yêu cầu máy khách DHCP (gói mỗi giây) để tránh kẻ tấn công gửi quá nhiều yêu cầu DHCP và do đó làm cạn kiệt tài nguyên của máy chủ.

Hãy bắt đầu với cấu hình:

Step 1: Enable DHCP Snooping Globally

SW1(config)#ip dhcp snooping

SW2(config)#ip dhcp snooping

SW3(config)#ip dhcp snooping

Step 2: Enable DHCP Snooping on VLAN 10

SW1(config)#ip dhcp snooping vlan 10

SW2(config)#ip dhcp snooping vlan 10

SW3(config)#ip dhcp snooping vlan 10

Step 3: Disable the insertion of option 82 in the DHCP packets

SW1(config)#no ip dhcp snooping information option

SW2(config)#no ip dhcp snooping information option

SW3(config)#no ip dhcp snooping information option

NOTE: The above configuration will disable the switch from inserting option 82 in the DHCP packets. This will offer better compatibility with DHCP servers because some servers drop packets with option 82.

Step 4: Configure the trusted interfaces on switches (the ones facing the Legitimate DHCP Server)

SW1(config)# interface GigabitEthernet0/1
SW1(config-if)# ip dhcp snooping trust

SW2(config)# interface GigabitEthernet0/1
SW2(config-if)# ip dhcp snooping trust

SW3(config)# interface FastEthernet0/1
SW3(config-if)# ip dhcp snooping trust

Step 5 (Optional): Configure rate limit on DHCP requests from clients

SW1(config)# interface FastEthernet0/1
SW1(config-if)# ip dhcp snooping limit rate 20

SW2(config)# interface FastEthernet0/1
SW2(config-if)# ip dhcp snooping limit rate 20

Step 6: Verification

SW1#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled

Interface                  Trusted    Rate limit (pps)

———————–    ——-    —————-

GigabitEthernet0/1         yes        unlimited      

FastEthernet0/1            no             20

SW2#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled

Interface                  Trusted    Rate limit (pps)

———————–    ——-    —————-

GigabitEthernet0/1         yes        unlimited      

FastEthernet0/1            no         20        

SW3#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
   circuit-id default format: vlan-mod-port
   remote-id: 0001.9641.6CBE (MAC)
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled
Verification of giaddr field is enabled
DHCP snooping trust/rate is configured on the following Interfaces:

Interface                  Trusted    Allow option    Rate limit (pps)

———————–    ——-    ————    —————-

FastEthernet0/1            yes        yes             unlimited      

All Configurations

Switch 1

SW1#show run

hostname SW1
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
interface FastEthernet0/1
 switchport access vlan 10
 ip dhcp snooping limit rate 20
 switchport mode access
!
[output omitted] !
interface GigabitEthernet0/1
 ip dhcp snooping trust
 switchport mode trunk
!

Switch 2

SW2#show run
hostname SW2
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
spanning-tree mode pvst
spanning-tree extend system-id
!
interface FastEthernet0/1
 switchport access vlan 10
 ip dhcp snooping limit rate 20
 switchport mode access
!
[output omitted] !
interface GigabitEthernet0/1
 ip dhcp snooping trust
 switchport mode trunk
!

Switch 3

SW3# show run
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
interface FastEthernet0/1
 ip dhcp snooping trust
 switchport access vlan 10
 switchport mode access

interface GigabitEthernet0/1
 switchport trunk encapsulation dot1q
 switchport mode trunk
!
interface GigabitEthernet0/2
 switchport trunk encapsulation dot1q
 switchport mode trunk