网络工程师 · 高频练习

接入网怎样用 DHCP Snooping 阻止用户端口发送伪造 Offer?

中级 单选题 第 929 题 中等 网络工程师DHCP Snooping可信端口伪造 DHCP 服务器接入层安全
题目

园区网中有人把家用路由器接入办公信息点,向其他终端发送伪造 DHCP Offer。启用 DHCP Snooping 后,较合理的端口信任策略是()。

A 所有用户接入口设为 trusted,服务器上联口设为 untrusted
B 合法 DHCP 服务器方向的上联口设为 trusted,普通用户接入口保持 untrusted
C 所有端口都设为 trusted,再依靠终端自行判断 Offer
D 关闭交换机二层转发,只允许静态 IP 终端通信
题目类型:原创高频练习题 用途:用于帮助理解网络工程师相关考点和答案解析,不等同于官方真题。
正确答案
B
答案解析

DHCP Snooping 会区分可信和非可信端口。合法服务器报文应从可信方向进入,而普通接入口保持非可信,交换机可丢弃从非可信端口进入的 DHCP Offer、ACK 等服务器方向报文。

选项分析

A

错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。

B

正确。它既允许合法服务器响应,又能限制普通接入口伪造服务器。

C

错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。

D

错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。

本题为什么容易错

“trusted”这个词很容易让人按用户身份理解。配置时真正要问的是:合法 DHCP 服务器报文应该从哪一条链路进入交换机。

先看结论

简短答案

接入网怎样用 DHCP Snooping 阻止用户端口发送伪造 Offer,正确答案是 B(合法 DHCP 服务器方向的上联口设为 trusted,普通用户接入口保持 untrusted)。DHCP Snooping 会区分可信和非可信端口。合法服务器报文应从可信方向进入,而普通接入口保持非可信,交换机可丢弃从非可信端口进入的 DHCP Offer、ACK 等服务器方向报文。

解析

易混淆概念对比表

概念本题判断区别要点记忆提示
所有用户接入口设为 trusted,服务器上联口设为 untrusted 本题干扰项 错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。 看到该词不要急着选,先判断是否真正解决题干问题
合法 DHCP 服务器方向的上联口设为 trusted,普通用户接入口保持 untrusted 本题正确答案 正确。它既允许合法服务器响应,又能限制普通接入口伪造服务器。 看到题干核心场景时优先联想到它
所有端口都设为 trusted,再依靠终端自行判断 Offer 本题干扰项 错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。 看到该词不要急着选,先判断是否真正解决题干问题
关闭交换机二层转发,只允许静态 IP 终端通信 本题干扰项 错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。 看到该词不要急着选,先判断是否真正解决题干问题
本题易混淆选项怎么区分
  • 所有用户接入口设为 trusted,服务器上联口设为 untrusted:错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。
  • 所有端口都设为 trusted,再依靠终端自行判断 Offer:错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。
  • 关闭交换机二层转发,只允许静态 IP 终端通信:错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。
复习

知识点详解

DHCP Snooping 在交换机上检查 DHCP 报文方向和端口角色,并可建立 IP、MAC、VLAN、端口、租期等绑定关系。通常普通接入口默认或显式保持非可信,连接合法服务器或通往合法服务器的链路设为可信。不同厂商对限速、Option 82、静态绑定和级联设备的命令细节不同,考试更关注信任边界和伪造服务器防护逻辑。

备考速记

合法 Offer 从哪里进,哪里才可信;用户接入口通常不可信。

DHCP Snooping 在接入层安全场景中的作用

DHCP Snooping在本题中的核心价值,是解决“园区网中有人把家用路由器接入办公信息点,向其他终端发送伪造 DHCP Offer。启用 DHCP Snooping 后,较合理的端口信任策略是()”这个场景问题。复习时不要只背选项名称,还要理解它为什么适用于该场景,以及它能解决哪类安全、流程或管理问题。

拓展

同类题怎么考

  • 用户收到错误网关,定位接入网存在伪造 DHCP 服务器。
  • 根据端口角色判断 trusted 与 untrusted 的配置位置。
DHCP Snooping 在网络工程师软考中的考法

软考选择题通常不会只考概念定义,还会把DHCP Snooping放到接入层安全场景中,要求判断它的作用、适用范围或与相近概念的区别。遇到这类题时,先抓住题干中的业务场景,再看哪个选项最能解决该场景下的核心问题。

解题思路

先沿着合法 Offer 的路径反推:DHCP 服务器可能在核心区,Offer 从接入交换机的上联口进来,因此这条服务器方向链路要可信。用户信息点本来只该发 Discover、Request 一类客户端报文,如果某个用户口冒出 Offer,就应被视为可疑并丢弃。所以用户口不可信、服务器方向可信。

考点定位

trusted 表示“允许服务器方向报文从这里进入”,不是“这个端口上的所有终端都值得信任”。端口角色要按报文来源方向判断。

易错提醒

  • 把连接客户端的端口批量配置成 trusted。
  • 只启用全局功能,没有在正确 VLAN 启用或核对设备实现。
  • 忽略链路聚合、级联交换机等场景下合法服务器报文的实际入口。

备考提示

  • 画一条 Server→核心→接入→Client 的路径,再标可信方向。
  • 把 DHCP Snooping 与动态 ARP 检测、IP Source Guard 的绑定表用途一起复习。

你可能还想了解

  • DHCP Snooping trusted 应配置在哪个端口?
  • DHCP Snooping 能防止哪些攻击?
  • DHCP Snooping 绑定表有什么用途?

本文小结

DHCP Snooping 应把合法服务器方向链路设为可信,普通用户接入口保持非可信。这样可放行正常 Offer、ACK,并阻断用户端口伪造 DHCP 服务器。