园区网中有人把家用路由器接入办公信息点,向其他终端发送伪造 DHCP Offer。启用 DHCP Snooping 后,较合理的端口信任策略是()。
DHCP Snooping 会区分可信和非可信端口。合法服务器报文应从可信方向进入,而普通接入口保持非可信,交换机可丢弃从非可信端口进入的 DHCP Offer、ACK 等服务器方向报文。
选项分析
错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。
正确。它既允许合法服务器响应,又能限制普通接入口伪造服务器。
错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。
错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。
本题为什么容易错
“trusted”这个词很容易让人按用户身份理解。配置时真正要问的是:合法 DHCP 服务器报文应该从哪一条链路进入交换机。
简短答案
接入网怎样用 DHCP Snooping 阻止用户端口发送伪造 Offer,正确答案是 B(合法 DHCP 服务器方向的上联口设为 trusted,普通用户接入口保持 untrusted)。DHCP Snooping 会区分可信和非可信端口。合法服务器报文应从可信方向进入,而普通接入口保持非可信,交换机可丢弃从非可信端口进入的 DHCP Offer、ACK 等服务器方向报文。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 所有用户接入口设为 trusted,服务器上联口设为 untrusted | 本题干扰项 | 错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 合法 DHCP 服务器方向的上联口设为 trusted,普通用户接入口保持 untrusted | 本题正确答案 | 正确。它既允许合法服务器响应,又能限制普通接入口伪造服务器。 | 看到题干核心场景时优先联想到它 |
| 所有端口都设为 trusted,再依靠终端自行判断 Offer | 本题干扰项 | 错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 关闭交换机二层转发,只允许静态 IP 终端通信 | 本题干扰项 | 错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 所有用户接入口设为 trusted,服务器上联口设为 untrusted:错误。这样会放行用户口上的伪造服务器报文,反而阻断合法服务器方向。
- 所有端口都设为 trusted,再依靠终端自行判断 Offer:错误。全部可信会让 DHCP Snooping 失去拦截伪造服务器报文的关键作用。
- 关闭交换机二层转发,只允许静态 IP 终端通信:错误。关闭二层转发不是正常的接入安全方案,也会破坏合法业务。
知识点详解
DHCP Snooping 在交换机上检查 DHCP 报文方向和端口角色,并可建立 IP、MAC、VLAN、端口、租期等绑定关系。通常普通接入口默认或显式保持非可信,连接合法服务器或通往合法服务器的链路设为可信。不同厂商对限速、Option 82、静态绑定和级联设备的命令细节不同,考试更关注信任边界和伪造服务器防护逻辑。
备考速记
合法 Offer 从哪里进,哪里才可信;用户接入口通常不可信。
DHCP Snooping 在接入层安全场景中的作用
DHCP Snooping在本题中的核心价值,是解决“园区网中有人把家用路由器接入办公信息点,向其他终端发送伪造 DHCP Offer。启用 DHCP Snooping 后,较合理的端口信任策略是()”这个场景问题。复习时不要只背选项名称,还要理解它为什么适用于该场景,以及它能解决哪类安全、流程或管理问题。
同类题怎么考
- 用户收到错误网关,定位接入网存在伪造 DHCP 服务器。
- 根据端口角色判断 trusted 与 untrusted 的配置位置。
DHCP Snooping 在网络工程师软考中的考法
软考选择题通常不会只考概念定义,还会把DHCP Snooping放到接入层安全场景中,要求判断它的作用、适用范围或与相近概念的区别。遇到这类题时,先抓住题干中的业务场景,再看哪个选项最能解决该场景下的核心问题。
解题思路
先沿着合法 Offer 的路径反推:DHCP 服务器可能在核心区,Offer 从接入交换机的上联口进来,因此这条服务器方向链路要可信。用户信息点本来只该发 Discover、Request 一类客户端报文,如果某个用户口冒出 Offer,就应被视为可疑并丢弃。所以用户口不可信、服务器方向可信。
考点定位
trusted 表示“允许服务器方向报文从这里进入”,不是“这个端口上的所有终端都值得信任”。端口角色要按报文来源方向判断。
易错提醒
- 把连接客户端的端口批量配置成 trusted。
- 只启用全局功能,没有在正确 VLAN 启用或核对设备实现。
- 忽略链路聚合、级联交换机等场景下合法服务器报文的实际入口。
备考提示
- 画一条 Server→核心→接入→Client 的路径,再标可信方向。
- 把 DHCP Snooping 与动态 ARP 检测、IP Source Guard 的绑定表用途一起复习。
你可能还想了解
- DHCP Snooping trusted 应配置在哪个端口?
- DHCP Snooping 能防止哪些攻击?
- DHCP Snooping 绑定表有什么用途?
本文小结
DHCP Snooping 应把合法服务器方向链路设为可信,普通用户接入口保持非可信。这样可放行正常 Offer、ACK,并阻断用户端口伪造 DHCP 服务器。