Home / Şəbəkə / Cisco / Cisco komutatorlarında DHCP Snooping и DAI sazlanması
DAI
dhcp-snooping-and-dai

Cisco komutatorlarında DHCP Snooping и DAI sazlanması

Hər kəsə salam!

Bu kiçik yazıda DHCP Snooping və DAI (Dynamic ARP Inspection) haqqında danışacağıq. Yazı yeni başlayan şəbəkə inzibatçıları üçün faydalı ola bilər.

DHCP Snooping и DAI nədir?

Bu funskiyalar şəbəkənizdə olan DHCP serverin saxtalaşdırılmasının qarşısını alır. Komutatorda DHCP serverə və ya marşutizatora baxan portlar etibarlı portlar kimi sazlanır. Uplink portlar da güvənilən port kimi sazlana bilər.

Daha bir funksiya isə Dynamic ARP Inspection-dur. Bu funksiya şəbəkəni Man-in-The-Middle (MITM) tipli hücümlardan qoruyur. MITM hücümü zamanı şəbəkəyə qoşulmuş legitim olmayan cihaz şəbəkədəki legitim serverin IP ünvanın ona məxsusmuş kimi göstərir. Nəticədə bütün trafik əvvəl yad cihaza, daha sonra isə real avadanlığa gedir. Yəni ortada olan cihaz şəbəkədə dövr edən bütün məlumatları əldə edə bilər.

DHCP Snooping и DAI sazlanması

DHCP Snooping funksiyasını işə salmazdan əvvəl güvənilən və güvənilməyən portlar sazlnamalıdır. Bir qayda olaraq, istifadəçi avadanlığının qoşulduğu bütün portlar güvənilməyən port sayılır. DHCP Snooping və DAI bir-biri ilə əlaqəli olduğu üçün konfiqurasiyanı bir yerdə göstərəcəyik:

AccSwitch#conf t
AccSwitch(config)#
AccSwitch(config)#int ra gi1/0/1-46
AccSwitch(config-if-range)#ip dhcp snooping limit rate 15
AccSwitch(config-if-range)#ip arp inspection limit rate 100

Yuxarıda güvənilməyən portda gələ biləcək maksimum paket sayını təyin etdik. Adətən şəbəkənin normal fəaliyyəti üçün bu göstəricilər kifayər edir. Daha sonra isə güvənilən portları konfiqurasiya edirik:

AccSwitch(config)#int ra gi1/0/47-48
AccSwitch(config-if-range)#ip dhcp snooping trust
AccSwitch(config-if-range)#ip arp inspection trust

Bundan sonra kommutatorda qlobal olaraq DHCP Snooping aktiv edilir, amma ARP Inspection hələ qoşulmur. Səbəbini az sonra izah edəcəyik:

AccSwitch(config)#ip dhcp snooping
AccSwitch(config)#ip dhcp snooping vlan 200
AccSwitch(config)#no ip dhcp snooping information option

Sonuncu daxil edilən komanda 82 opsiyasını söndürür. u opsiya komutatordan DHCP serverə keçən DHCP sorğularına əlavə məlumat yazmaq üçün istifadə olunur. Opsiya 82 adətən bir neçə VLAN olan şəbəkələrdə istifadə olunur ki, DHCP server lazım olan altşəbəkədən IP təyin edə bilsin. Opsiya 82-nin tərkibində komutatorun MAC ünvanı, sorğunun keçdiyi port nömrəsi və sair məlumatlar olur.

Növbəti addımda DAI sazlanır. Şəbəkənizdə statik IP təyin olunan avadanlıqlar varsa (adətən printerlər, müxtəlif köşklər və s.) kommutatorda həmin portları istisna siyahısına salınır. Bunun üçün ARP icazələr siyahısı (ARP access-lists) mövcüddur. Şəxsi təcrübəmdən deyə bilərəm ki, ARP icazələr siyahısı yaradan zaman siyahının adını DAI qoymanız mütləqdir. Əks halda əlavə sazlamalar da etmək lazım gələcək.

Qeyd: Düzdür, bu halda şəbəkədə boşluq yaranır. Belə ki, istisna siyahısında olan porta qoşulmuş avadanlığın MAC və İP ünvanlarını öyrənib daha sonra həmin məlumatları öz kompüterinə verməklə şəbəkəyə giriş əldə etmək olar. Amma bu bir az da fiziki təhlükəsizliyə bağlıdır.

AccSwitch(config)#
AccSwitch(config)# arp access-list DAI
AccSwitch(config-arp-nacl)# permit ip host 192.168.200.25 mac host 0017.6111.a309

Bu qaydada bütün statik IP olan avadanlıqları siyahıya salırıq.

IP Source Guard

Əlavə olaraq Source Guard texnologiyasını da istifadə etmək olar. Bununla biz porta qoşulu avadanlığı birdəfəlik bu porta bağlamış oluruq. Beləliklə, həmin porta başqa cihaz qoşularsa portdan trafik keçməyəcək:

AccSwitch(config)#ip source binding 0017.6111.a309 vlan 200 192.168.200.14  interface Gi1/0/5

Həmçinin güvənilməyən interfeyslər altında ip verify source komandası yazılır ki, kommutator gələn sorğuların mənbəyini yoxlaya bilsin.

İndi isə qayıdaq arp inspection-a. ARP Inspection DHCP Snooping cədvəli ilə işləyir. DHCP Snooping cədvəli isə kompüter şəbəkəyə qoşulan zaman DHCP sorğuları əsasında dolur. Əgər dəyişikliklər işlək şəbəkədə aparılırsa, arp inspection-nun birbaşa qoşulması istifadəçilərin bütün sorğularını bloklaya bilər. Bu səbəbdən yuxarıdakı sazlamalar edildikdən sonra DHCP Snooping cədvəlinin dolmasını gözləmək lazımdır. Cədvəli yoxlamaq üçün isə show ip dhcp snooping binding komandası istifadə edilir. Cədvəldə bütün kompüterlərin MAC və IP ünvanlarını gördükdən sonra arp inspection işə salınır:

AccSwitch(config)#ip arp inspection vlan 200

Bu qədər. Ümid edirəm ki, material faydalı olar!

Yazını paylaş
x

Check Also

multichassis-etherchannel-vpc-nexus

Virtual Port-channel nədir?

vPC dayanıqlı və yüksək ötürücülük qabiliyyətinə malik şəbəkə qurmaq üçün istifadə olunan texnologiyalrdandır. Bu yazıda vPC-dən danışacağıq.

cisco avto-reload

Cisco IOS avto-reload

Şəbəkə inzibaçıtları adətən avadanlıqları kilometrlərlə uzaqlıqdan idarə edirlər. Bu səbəbdən hər hansı səhv komanda avadanlığa girişi məhdudlaşdıra bilər. Xüsüsən Cisco ...

netflow-record

Cisco IOS da NetFlow sazlanması

İstifadəçilərə daha keyfiyyətli xidmət göstərilmək üçün şəbəkənin işinin optimallaşdırılması vacibdir. Lakin şəbəkədə dövr edən trafik haqqında məlumat olmadan bunu etmək çətindir. Cisco IOS da Netflow protokolu məhz trafiki monitorinq etməyə kömək edir.