如果您只想使用动态地址识别您的客户端,则对 L3 IP 和 L2 MAC 地址进行DHCP 侦听。这用于阻止恶意 DHCP 服务器的安全性,并且只允许在具有提供和请求(即实际使用)的有效 DHCP 地址的交换机端口上接收数据包。
为您要监视的 VLAN 全局启用 dhcp 侦听
ip dhcp 监听 vlan 10,20,30,40,50
无 ip dhcp 监听信息选项
无 ip dhcp snooping 验证 mac 地址
ip dhcp 监听
请务必使用以下方法识别具有 DHCP 服务器的可信接口:
界面 xy/z
ip dhcp 监听信任
IP-MAC 地址绑定表示例:
s-oc2-3h-s1#sh ip dhcp 监听绑定
MacAddress IpAddress Lease(sec) 类型 VLAN 接口
---------- --------------- ---------- ------- ———————————————
B4:B5:2F:DB:85:C6 172.17.3.29 254427 dhcp-snooping 30 FastEthernet1/0/30
3C:07:54:3F:91:CB 172.17.3.26 224542 dhcp-snooping 30 FastEthernet2/0/42
6C:62:6D:77:95:1A 172.17.3.37 256986 dhcp-snooping 30 FastEthernet1/0/17
B4:B5:2F:2D:27:37 172.17.3.22 149352 dhcp-snooping 30 FastEthernet2/0/30
B4:B5:2F:DB:85:C2 172.17.3.18 207629 dhcp-snooping 30 FastEthernet1/0/16
...
有关对这些对象的 SNMP 访问,请参阅ciscoDhcpSnoopingMIB。OID 1.3.6.1.4.1.9.9.380