
▪Là một kỹthuật dùng cấu hình ởvào port của switch nhằm lắng nghe
gói tin DHCP và chặn những gói tin DHCP gây nguy hiểm cho hệ
thống mạng & dữliệu của người dùng.
▪Để hiểu rõ hơn vềvấn đề này sẽ được thểhiện thông qua bức tranh
tổng thểsau:
9/28/2019innotel 1

9/28/2019innotel 2
•Nhìn vào bức ảnh thấy rằng có một DHCP Server ởtrên
cùng được nối vào một Switch Layer 3, ởdưới là các người
dùng đang nóng lòng nhận được IP từDHCP cấp. Có một
sốcâu hỏi ở đây: liệu rằng có thêm một DHCP Server được
cài đặt ởbất kỳmột máy tính nào, hay một router được lạ
được cắm vào mạng và cấp DHCP cho người dùng thì nó
có gây nguy hại gì tới hệthống?
•Trong một hệthống mạng lớn hơn sẽluôn tìm thấy một
DHCP Server tại một lớp mạng, một kẻtấn công với một
DHCP Server nhỏgọn được gắn vào một lớp mạng con ở
bất kỳswitch nào sẽnhanh chóng cấp DHCP cho lớp
mạng đó. Nhưvậy kẻtấn công sẽcó thểthay đổi gateway
của người dùng bằng một IP gateway khác để điều hướng
tất cảcác dữliệu người dùng vềmột điểm hắn muốn
(Main-in-the-midle), cũng có thểthay đổi DNS người dùng
từ đó kẻtấn công dựng lên một DNS Server và giảmạo
các trang Web.
•Nếu không thểgiảmạo DHCP Server kẻtấn công cũng có
thểDoS để làm DHCP Server không còn hoạt động được
hoặc đã cấp hết địa chỉIP bằng cách gửi nhiều yêu cầu
cấp IP giảmạo đến.

9/28/2019innotel 3
Các cổng của máy người dùng sẽ được chỉđịnh không
bao giờ được phép gửi gói in Offer bằng cách xác định
cổng đó không đáng tin cậy (untrust), chỉcó một cổng
được chỉnh định có thểgửi gói tin Offer thêm nữa
chúng ta sẽgiới hạn sốlượng gói tin Discover trên
cổng Untrust để hạn chếkẻtấn công chủ đích muốn
làm đầy IP của DHCP Server.

9/28/2019innotel 4
•Port g0/1 & g0/0 –SW1 untrust
•Port g0/1 –SW2 trust

▪SW2(config)#ip dhcp snooping
▪SW2(config)#no ip dhcp snooping information option
Mặc định switch sẽthêm vào option 82 sau đó gửi tới DHCP Server một sốServer kiểm tra nếu không giống nhưđã
cấu hình trên DHCP Server sẽdrop gói tin và không cấp DHCP nên nếu người dùng bạn không nhận được IP hãy NO
nó.
▪SW2(config)#ip dhcp snooping vlan 1
Chọn vlan 1 kiểm tra gói tin DHCP.
▪SW2(config)#interface range g0/0-1
▪SW2(config-if)#ip dhcp snooping trust
▪SW2(config-if)#ip dhcp snooping limit rate 10
▪SW2(config-if)# end
9/28/2019innotel 5

