Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Hỏi về DHCP Snooping và Dynamic ARP Inspection

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Hỏi về DHCP Snooping và Dynamic ARP Inspection

    Chào các Thầy và các Bạn!
    Hiện tại hệ thống có 1 SW 3560G chia 2 VLAN và 3 SW 2960. Từ SW 3560 kết nối đến 3 SW kia trên port trunk. Em cấu hình DHCP Snooping và Dynamic ARP Inspection trên VLAN của SW 3560. Đã mở port trust cho port nối đến server DHCP. Vậy cho em hỏi:

    1/ Có cần cấu hình DHCP Snooping và ARP Inspection trên 3 con SW 2960 không? theo em nghĩ là không. hihi
    2/ Trên các port trunk có cần cấu hình ip dhcp snooping trust và arp inspection trus không?
    3/ Có trường hợp 1 nhánh mạng khoảng 50 máy bị cúp điện và có lại thì con SW 3560 báo lỗi và block port do có quá nhiều máy gửi ARP. Vậy phải xư lý bằng cách cấu hình limit rate cao hơn hay như thế nào ạ?

    Lời văn hơi lộn xông nếu có chỗ nào cần giải thích thêm để trả lời thì nói để em bổ sung thêm.
    Cảm ơn đã đọc và rất mong nhận được các hướng dẫn và giải thích thêm để em hiểu rõ

  • #2
    Nếu có 10 DHCP Server cấu hình giống nhau để cấp IP thì Client không biết nhận IP từ Server nào cho nên mục đích của DHCP Snooping và ARP là bảo mật, chỉ cần cấu hình DHCP Snooping trên Switch 2960, mục đích là để các PCs chỉ nhận DHCP từ Server được Trust, còn ARP Inspection dùng tránh giả mạo MAC-Address, bạn cấu hình thêm DHCP Snooping limit rate 50 để khắc phục tình trạng bị block port!
    Lục Ẩn Đạt CCNP

    Comment


    • #3
      Cảm ơn lucandat đã trả lời.

      Xin post thêm cái sơ đồ để rõ hơn. Vì con server DHCP cắm vào port G0/1 trên SW 3560G nên mình nghĩ là sẽ mở dhcp snooping trên SW 3560G và trust port G0/1 để server DHCP có thể cấp DHCP. Còn trên 3 con SW 2960 cũng mở luôn dhcp snooping để tránh trường hợp người sử dụng cắm thiết bị cấp phát DHCP vào các SW con bên dưới vì hiện tại các SW đó không có tủ và nằm ngay trong các phòng của người sử dụng.

      Còn 1 vấn đề rắc rối theo cái sơ đồ mạng của công ty mình là 1 port 1 trên SW 3560G cắm thêm nhiều SW bên dưới nữa nên bảo mật rất khó bà không khoanh vùng được khi xảy ra sự cố.Click image for larger version

Name:	Drawing1.jpg
Views:	1
Size:	50.6 KB
ID:	206525

      Mong nhận được thêm nhiều ý kiến của các bạn và các Thầy. Có lẽ phải tính cách loại bớt các SW con bên dưới.

      Comment

      Working...
      X