• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Triển khai DHCP Snooping

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Triển khai DHCP Snooping

    Hi all,


    Mình có 1 thắc mắc này, định áp dụng cho công ty nhưng muốn mang lên đây để nhận sự góp ý trước ;).


    Hiện tại mình không thể quản lý được user vì số lượng quá nhiều, họ tự tiện mang Access Point để sử dụng. Tất nhiên họ không biết tắt DHCP Server trên AP -> rớt mạng toàn công ty.


    Để khắc phục thì mình tìm vị trí nào có IP lạ, đến và rút con AP đó ra là xong.


    Đó chỉ là chống tạm thời, mình muốn phòng và chống vĩnh viễn. Mình nghĩ đến DHCP Snooping, phòng vĩnh viễn. Chống thì mình chịu, trường hợp đã phòng mà vẫn bị thì pó tay.


    Mô hình dạng như sau:



    Con 3750 có nhiệm vụ cấp DHCP.


    Mình dự kiến sẽ config DHCP Snooping trên 3750 và tất cả các con 2960, tất cả cổng 3750 đều là trust, tất cả các cổng trên các switch client 2960 đều là untrust.


    Như vậy thì chống được chưa vậy nhỉ, có cần thiết phải configure thêm gì nữa hay không.


    Mô hình thứ 2





    Ở mô hình này, vì có thêm 1 server cấp DHCP, mình cấu hình tất cả các cổng trên 3750 đều là untrust ngoại trừ cổng của Server. Tất cả các switch client sẽ là untrust hết.






    Mong mọi người góp ý ở 2 cách, có bước nào thừa hay bước nào thiếu không để em tiến hành ạ.


    Cảm ơn!:JFBQ00213070516A:

  • #2
    các cổng nào của switch mà em không sử dụng (chưa có gắn thiết bị vào) thì em shutdown.
    thêm nữa, em dùng port-security ở các port còn lại, gán cố định port đó cho MAC address.
    Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/

    Comment


    • #3
      Originally posted by dangquangminh View Post
      các cổng nào của switch mà em không sử dụng (chưa có gắn thiết bị vào) thì em shutdown.
      thêm nữa, em dùng port-security ở các port còn lại, gán cố định port đó cho MAC address.
      Hi

      Cảm ơn anh đã góp ý, vậy là cách của em sẽ là hoàn hảo sau khi shutdown hết các port ko sử dụng trên các switch.

      Yên tâm rồi, tuần tới sẽ triển khai và sẽ feedback thêm sau :)

      Comment


      • #4
        theo quan điểm của mình. Nếu chỉ shutdown ports không sử dụng trên sw thôi thì chưa tối ưu. Tuỳ vào policy cty bạn ntn. Sẽ có 2 trường hợp:
        1. Nếu chỉ shutdown port: --> User có thể tháo port trên pc của họ rồi cắm AP vào. --> không thoả yêu cầu
        2. Nếu kết hợp port shutdown và MAC add cho từng pc thì ---> tuỳ policy công ty--> user có quyền mang laptop riêng lên cty làm hay không? Nếu có thì IT sẽ hơi cực vì cấu hình MAC add lại.

        Có giải pháp nào hay hơn không?

        Comment


        • #5
          mrs9x: Port security cấu hình cho phép tối đa học 1 MAC tại 1 thời điểm (MAC nào cũng được, ko fix cố định MAC), như vậy user họ gắn AP vào cũng sẽ ko sử dụng được.

          boy_popping:
          Ở mô hình thứ 2 em lưu ý, 2 port switch 29xx nối về switch 3560 phải là trust, nếu ko DHCP server thật của em sẽ ko cấp được IP luôn
          Last edited by luancb; 04-06-2015, 03:16 PM.
          Trịnh Anh Luân
          - Email : trinhanhluan@vnpro.org
          - Search my site
          - Search VNPRO.ORG

        Trung Tâm Tin Học VnPro
        Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel: (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        Network channel: http://www.dancisco.com
        • Chuyên đào tạo quản trị mạng và hạ tầng Internet
        • Phát hành sách chuyên môn
        • Tư vấn và tuyển dụng nhân sự IT
        • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Blog: http://www.vnpro.org/blog
        Wifi forum: http://www.wifipro.org

        Comment


        • #6
          Bạn cẩn thận với bộ máy chủ đó hãy lên kế hoạch tránh tình trạng bị quá tải bạn nhé và sai sót xảy ra.
          __________________________________________________ _____________
          Máy in tem nhãn vàng Brother PT-9700PC

          Comment

          • Working...
            X