保护园区接入与访问边界

DHCP Snooping 的可信上联和不可信接入口

本课问题:为什么只有合法服务器方向应该被信任? 学完你能:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。

进阶40 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 用命中计数和正反例证明 ACL 没有误伤
课堂开场

本课问题:为什么只有合法服务器方向应该被信任?

学完结果:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。

预计时间:40 分钟。前置课:用命中计数和正反例证明 ACL 没有误伤。

范围控制:本课不把所有端口设为可信来消除告警。

今天只记 1:可信端口只连接合法 DHCP 服务器或受控上联。
今天只记 2:终端接入口默认非可信,阻断伪造服务器应答。
今天只记 3:信任范围过大会失去保护,过小会丢弃合法 Offer。

02基础知识讲解

员工私接家用路由器后向办公终端发送 DHCP Offer,需要只信任通往正式服务器的上联。

本课最小拓扑或状态图:DHCP Server—Core1—GE1/0/48(trusted)—Access1—GE1/0/10(untrusted)—PC/rogue router。

直觉解释:信任的是 DHCP 应答进入交换机的方向,不是“重要设备”;终端口一旦可信,伪造服务器就能绕过检查。

正式定义:DHCP Snooping 在指定 VLAN 检查 DHCP 消息,仅允许可信端口接收服务器应答,并从合法租约建立 IP-MAC-VLAN-接口绑定。

判断依据:信任范围过大会失去保护,过小会丢弃合法 Offer。

重点你要理解判断依据
重点 1可信端口只连接合法 DHCP 服务器或受控上联。VLAN10 启用 Snooping,仅 GE1/0/48 配置 trusted,GE1/0/10 保持默认非可信。
重点 2终端接入口默认非可信,阻断伪造服务器应答。VLAN10 已启用 Snooping,证明该广播域的 DHCP 报文会被检查。
重点 3信任范围过大会失去保护,过小会丢弃合法 Offer。核对合法服务器应答实际经过的物理或聚合上联。

03正确理解与常见误解

正确示例:VLAN10 启用 Snooping,仅 GE1/0/48 配置 trusted,GE1/0/10 保持默认非可信。

错误示例:为消除丢包告警把所有接入口设为 trusted,使伪造 Offer 与合法 Offer 同样通过。

  • 术语与判断:可信端口只连接合法 DHCP 服务器或受控上联。
  • 术语与判断:终端接入口默认非可信,阻断伪造服务器应答。
  • 术语与判断:信任范围过大会失去保护,过小会丢弃合法 Offer。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

安全说明:命令来自“配置 DHCP Snooping”华为实现,用于华为全局启用 DHCP Snooping,并把合法服务器方向的上联接口设为可信。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display dhcp snooping user-bind all
<Access1> display dhcp snooping configuration
DHCP snooping: Enable on VLAN 10
GE1/0/48 Trusted; GE1/0/10 Untrusted

异常输出:

DHCP server packet dropped on untrusted GE1/0/48
DHCP snooping binding total: 0
差异说明:合法服务器应答在非可信上联被丢弃,且没有绑定生成,说明信任边界设错;下一步用拓扑确认服务器应答实际进入的物理或聚合接口。
此时不能套用正常结论;先保存采集时间,再执行“查看 DHCP Snooping 绑定表”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Access1> display dhcp snooping configuration”:这是 DHCP Snooping 的运行配置查询。
  • 第 2 行“DHCP snooping: Enable on VLAN 10”:VLAN10 已启用 Snooping,证明该广播域的 DHCP 报文会被检查。
  • 第 3 行“GE1/0/48 Trusted; GE1/0/10 Untrusted”:仅上联 GE1/0/48 可信、终端口非可信,证明合法服务器方向与接入口边界已区分。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。

操作步骤:①画出合法 DHCP Offer 从服务器到终端的入接口方向;②在 VLAN10 启用 Snooping 并只将 GE1/0/48 设为可信;③让终端重新获取地址并查看绑定表;④从 GE1/0/10 注入模拟 Offer,确认被丢弃且合法租约不受影响;⑤进入“排障:DHCP 信任边界错误”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①核对合法服务器应答实际经过的物理或聚合上联;②检查 Snooping 是否在正确 VLAN 启用;③确认 Relay 场景的网关和 Option 82 行为与设计一致。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface GigabitEthernet 0/0/48 → undo dhcp snooping trusted → quit → undo dhcp snooping enable vlan 10”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置 DHCP Snooping打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看 DHCP Snooping 绑定表打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:排障:DHCP 信任边界错误打开资源 →目标:独立完成“配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——为消除丢包告警把所有接入口设为 trusted,使伪造 Offer 与合法 Offer 同样通过。
  • 判断 2:以下做法是正确的——VLAN10 启用 Snooping,仅 GE1/0/48 配置 trusted,GE1/0/10 保持默认非可信。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:DAI 为什么依赖可信绑定表。你已经能“配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。”,下一课将用这项能力继续回答“交换机凭什么判断一份 ARP 声明是否合法?”。

DHCP Snooping 的可信上联和不可信接入口|vlanif.cn