私接路由器冒充网关:DHCP Snooping 加 DAI 两道闸
办公网里隐蔽而高发的一类故障:有人为了自己方便,把随身 WiFi 或家用路由器插进办公网口。DHCP 池子被它抢答,半个部门的网关被指到一台小路由器上——轻则上不了网,重则全员流量过第三方设备,数据安全防线形同虚设。华为交换机上两道闸可以把这类事管死:DHCP Snooping 管住「谁有资格发地址」,动态 ARP 检测管住「谁有资格冒充网关」。
操作步骤
-
划信任边界:全局启用 dhcp enable,在接入交换机上启用 dhcp snooping,把朝向真 DHCP 服务器的上联口配成信任口(dhcp snooping trusted),接入用户的下行口保持默认非信任。为什么:DHCP Snooping 的逻辑就是方位管理——服务器方向的口才许发 OFFER/ACK,用户方向的应答一律丢弃,私接路由器的抢答包到不了客户端。
-
启用绑定表:非信任口收到的 DHCP 应答会生成「IP-MAC-端口」绑定表,这是第二道闸的原料。核对 display dhcp snooping binding 里的条目与实际终端一致。为什么:绑定表是交换机眼里的「住户登记册」,后面所有防仿冒的判定都以它为基准。
-
上 DAI 防冒充网关:在用户 VLAN 启用 arp anti-attack check user-bind(动态 ARP 检测),交换机对每个 ARP 包核对源 IP、MAC 与绑定表是否相符,对不上就丢弃并告警。为什么:网关欺骗走的是 ARP 应答仿冒,DAI 把「没登记的 ARP」全部拦下,仿冒包出不了接入口。
-
防饿死与限速:接口下配 dhcp snooping check dhcp-rate 限 DHCP 报文速率,必要时限制接口学习 MAC 数量。为什么:攻击型私接设备会刷 DHCP 请求把地址池榨干,速率限制让这类小动作翻不起浪。
-
特殊终端走白名单:打印机、哑终端不跑 DHCP 或固定 IP 的,手工加静态绑定表(user-bind 静态表项),避免 DAI 误杀。为什么:准入类策略的成败在误杀率,白名单收口做细,才能长期开着不关。
-
上联口复查与留痕:变更网络拓扑时复查信任口清单——上联口改了信任口没跟着改,全楼立刻断网;把信任口清单和绑定表导出留档。为什么:这道闸的运维成本集中在拓扑变更时刻,一张清单管住。
三条边界先知道
- 只管 DHCP 与 ARP 面:静态配置 IP 的终端绕过 DHCP,靠 DAI 绑定表兜底,两道闸要一起上才完整。
- DHCP 服务器本体要加固:Snooping 管的是接入侧,服务器自身的安全与租约审计是另一条线。
- 先割接后开门:新策略上线先在测试 VLAN 跑一周,确认无误杀再推全网。
贵州诚鑫致达科技在接入网安全评估里,私接设备是必查项——这两道闸配上之后,客户再见到的就是「插了也白插」,而不是出事后的排查报告。
企业存储选型参考|贵州诚鑫致达
做全闪高性能数据库与虚拟化,群晖机型参考:FS6400 · FS3410 · FS2500。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。