admin管理员组文章数量:1531793
2024年1月25日发(作者:)
一、DHCP准入工作原理
1、普通DHCP的工作原理
DHCP是BOOTP的扩展,是基于C/S模式的,它提供了一种动态指定IP地址和配置参数的机制。这主要用于大型网络环境和配置比较困难的地方。DHCP服务器自动为客户机指定IP地址,它的配置参数使得网络上的计算机通信变得方便而容易实现了。DHCP使IP地址的可以租用,对于许多拥有许多台计算机的大型网络来说,每台计算机拥有一个IP地址有时候可能是不必要的。租期从1分钟到100年不定,当租期到了的时候,服务器可以把这个IP地址分配给别的机器使用。客户也可以请求使用自己喜欢的网络地址及相应的配置参数。
2、DHCP准入设备原理
准入系统可以在各接口上广播域分别启动各自的DHCP服务;
DHCP服务有两个地址池,分为工作网段DHCP和访客网段DHCP二种,终端主机首先获取访客DHCP服务分配的IP地址,经过实名认证及准入认证通过后,再次通过工作DHCP服务分配授权的内网IP地址。
终端主机先获取到准入分配的访客网段的IP,网关指向准入设备, 并且获取的IP有租用时间,设置得很短,(如60s),在这个时间段内打开IE时, 准入会让其跳转认证网页,通过实名/证书认证及内网管理软件等合规认证后,下一个租用周期准入设备会让这个主机获取到工作网段的IP,这时主机的网关指向到三层网关,不再指向准入网关。
如该主机在隔离网段第一个租用时间没有完成认证过程,准入会再提示认证,直到认证成功。
二、DHCP准入设备部署拓朴图
网络拓朴结构
网络拓朴说明:
1、终端准入设备是旁路方式接在核心交换机上, 由于准入设备是多接口的,对于网段数不多的网络,可以一个接口管理一个VLAN,各网段分别接入准入设备的不同接口,各自进行准入控制。
2、对于多VLAN的,可以采用核心交换机的TRUNK口接准入设备的一个接口,这样可以一个准入接口可以管理多个VLAN。实现每个VLAN的准入控制。
3、准入与核心交换机通过TELNET/SSH方式联动。
4、汇聚层或接入层交换机启用DHCP Snooping +IP SOURCE GURARD或 DAI,DHCP
Snooping有效防止网络中的非法DHCP服务。IP SOURCE GURARD或 DAI功能有效解决终端主机私自设置IP, 同时解决了内网中固定IP的服务器, 直接在交换机上建立合法的绑定表。
三、启用DHCP准入,外来终端入网认证流程演示
终端准入认证流程
1、接入主机可以设置成固定IP地址或DHCP动态获得IP地址,一般建议服务器或特权主机设定为固定IP地址,其他主机动态分配IP地址。
2、对于固定IP地址的主机,系统检查其MAC地址、IP地址、主机名、网卡类型、对应交换机端口等信息,如果是非法主机,系统将阻止其入网。此类主机一般无需实名认证,或健康检查。
3、对于固定IP地址的主机如果需要进行实名认证或桌面准入,需将接入终端的网关指向准入设备的接口地址。
4、对于DHCP动态获取IP地址的主机,首先系统会临时分配一个隔离网段IP地址,允许它访问隔离网段服务器(例如:杀毒服务器、补丁服务器、实名认证服务器等)
5、系统如果启动了实名认证模块,接入主机获取动态IP地址后,打开IE浏览器访问
外网时,系统会自动推送实名认证网页,要求其输入管理员分配的用户名及密码,如果身份认证未通过,系统将不会分配内网IP地址,接入终端也无法访问内网任何资源。如果身份认证通过,并且系统没有启动健康检查模块,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。
6、系统如果启动了健康检查/桌面管理模块,接入主机实名认证通过后,系统在其打开IE浏览器访问外网时,会自动推送健康检查/桌面管理客户端下载网页,当其安装完健康检查/桌面管理客户端后,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。
7、系统运行过程中,将自动收集当前限制主机、允许主机、离线主机、在线主机列表,每台主机当前使用MAC地址、IP地址、组名/主机名、部门/用户名、接入交换机及端口号、接入时间等信息,管理员可实时查看到对应交换机上接入主机的信息,并可手动/自动关闭其端口,完全隔离非法主机。
版权声明:本文标题:DHCP准入设备相关资料 内容由热心网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:https://m.elefans.com/dianzi/1706142075a172765.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。
发表评论