2. …
2. 如何简化 DHCP 服务器的管理
核心思路:DHCP 中继(DHCP Relay) 场景:一个企业很多 VLAN,如果每个 VLAN 单独部署一台 DHCP 服务器,管理非常麻烦。
- 方案:只部署一台(少量)中心 DHCP 服务器,在各个三层网关/交换机开启 DHCP 中继。
- 原理:不同 VLAN 里的客户端发 DHCP 广播请求,网关把广播包转为单播,转发给中心 DHCP 服务器;服务器分配对应网段 IP。
- 好处:只维护一台 DHCP,统一配置地址池、租期、网关 DNS,不用每个 VLAN 单独搭 DHCP,极大简化管理。
补充:其他辅助简化手段(偶尔选项出现)
- DHCP 地址池分段规划,统一租期
- 静态绑定(IP+MAC)给服务器,避免地址变动
3. DHCP Snooping(DHCP 窥探/侦听) 安全防护功能,部署在接入交换机上
3.1 解决的问题:DHCP 欺骗攻击(类似“DHCP 劫持”)
内网有人私自接一台假 DHCP 服务器,主机请求 IP 的时候,优先拿到假服务器分配的 IP、假网关、假 DNS,造成用户断网、流量劫持。
3.2 DHCP Snooping 核心逻辑
交换机端口分两类:
-
Trusted(信任端口):连接合法 DHCP 服务器的端口,允许 DHCP 服务器报文(DHCP Offer、ACK)从这个口发出来。
-
Untrusted(非信任端口):接终端、员工电脑的端口。禁止 DHCP Offer/ACK这类服务器响应报文从这个端口发出。
员工电脑的端口,只能发客户端请求包(DHCP Discover/Request),不能往外发送 DHCP 服务器回复报文。私接的假 DHCP 服务器接在 untrusted 端口,它发的 Offer 报文直接被交换机丢弃,欺骗攻击失效。
额外附带功能:自动生成IP+MAC+ 端口的 DHCP 绑定表,后面可以配合 DAI(动态 ARP 检测)防 ARP 欺骗。
不是禁用端口的 DHCP 功能,而是:禁止从这个端口发出【DHCP 服务器的回复包】。
4. 三道题极简背诵版(刷题直接记)
- 防火墙三区:Trust (内网高安全)、Untrust (外网低安全)、DMZ (对外服务器区)
- 多 VLAN 简化 DHCP 管理:DHCP 中继,集中一台 DHCP 服务器
- DHCP Snooping:交换机安全功能,防御内网私接假 DHCP 服务器,区分信任端口和非信任端口
《网络规划设计师五天修炼:337 页试题三》
1. 2‑4 层 VPN 对比总结
| VPN 技术 | 工作层次 | 核心特点 |
|---|---|---|
| PPTP | 2 层(数据链路层) | 微软早期,基于 GRE;安全性差,现已少用;需要 TCP1723 端口+GRE 协议 |
| L2TP | 2 层(数据链路层) | 本身无加密,常和 IPSec 一起用(L2TP‑over‑IPSec);封装 PPP;UDP1701 端口 |
| IPSec | 3 层(网络层) | 对 IP 包加密;两种模式:传输模式(点对点)、隧道模式(网对网);适合站点到站点(网关‑网关),也支持远程接入 |
| SSL/TLS VPN | 4 层(传输层) | 基于 HTTPS/443 端口;浏览器即可接入,无需安装客户端;多用于远程移动用户访问内网资源 |
- PPTP:二层,安全性弱,老旧技术
- L2TP:二层,本身不加密,依赖 IPSec 加密
- IPSec:网络层;站点‑站点首选;传输模式保护端到端,隧道模式保护整个 IP 报文
- SSL‑VPN:传输层,443 端口,浏览器直接访问,适合移动远程用户
高频考点区分
- 站点到站点(两个分支机构互联):优先 IPSec
- 移动员工在外远程办公:SSL‑VPN(不用装客户端)、L2TP/IPSec
- PPTP 考试一般作为错误选项,安全性不足。
补充:
- OpenVPN
- 底层基于 SSL/TLS,和 SSL VPN 同源;应用层 VPN,UDP/TCP 均可,默认 1194 端口。
- 不是标准 IETF SSL-VPN,是独立开源实现,原理思想一致。
- WireGuard
- 三层 VPN(网络层),独立全新协议,不属于 IPSec/L2TP/PPTP。
- 目标:替代 IPSec,轻量高性能,UDP 承载。
- EasyTier
- 去中心化组网工具,属于应用封装;底层加密可选用 WireGuard 或 AES,不是标准 VPN 协议。
- 重点解决 NAT 穿透、异地多节点组网,软考不考。
对比考试 4 个经典 VPN
- PPTP、L2TP、IPSec、SSL VPN:IETF 标准协议,设备原生支持,软考考点
- OpenVPN/WireGuard:开源软件实现的 VPN。OpenVPN 基于 TLS(和 SSL-VPN 思路一致);WireGuard 是新一代独立三层隧道协议。
- EasyTier:组网工具,在 VPN 之上叠加 P2P、NAT 穿透逻辑。