news 2026/8/14 13:29:28

软考网络工程师|案例分析:ARP 攻击防御 + DHCP 中继完整考点总结

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
软考网络工程师|案例分析:ARP 攻击防御 + DHCP 中继完整考点总结

第一部分 ARP 泛洪、ARP 欺骗攻击(案例故障分析高频)

一、ARP 泛洪攻击

1 攻击现象网关 / 交换机 CPU 占用飙升、网络卡顿、用户 ping 不通、设备远程管理失效;根源是海量 ARP 请求 / 应答报文耗尽设备 ARP 表缓存、占用带宽。

2 产生两大诱因终端病毒持续发送 ARP 报文;二层网络环路引发 ARP 风暴。

3 四类防御方案(配置填空 / 简答必考)

① 接口 ARP 表项限制:arp-limit vlan X maximum XX,限制单 VLAN 最大 ARP 学习数量;

② 单源 IP ARP 速率抑制:arp speed-limit source-ip x.x.x maximum 50,控制每秒 ARP 报文上限;

③ MAC 黑名单过滤:二层 ACL 匹配攻击源 MAC,结合 cpu-defend 策略丢弃报文;

④ 接入侧 QoS 流策略 CAR 限速,对 ARP 报文做带宽约束。

二、ARP 欺骗攻击

1 攻击原理ARP 协议无身份校验,攻击者伪造 ARP 报文,篡改全网 IP-MAC 映射;分两类欺骗:向下伪装网关欺骗终端、向上伪装终端欺骗网关。

2 故障现象局域网时通时断、网关频繁弹出 IP 地址冲突告警;ARP 缓存中网关 MAC 地址频繁变动。

3 主流防御手段(案例大题标准答案)

1)静态 IP-MAC 绑定:适合小型固定网络,缺点维护量大;

2)MAC 黑洞:mac-address blackhole MAC vlan X,直接阻断该 MAC 所有流量;

3)网关防冲突:arp anti-attack gateway-duplicate enable,拦截伪造网关 ARP;

4)DAI 动态 ARP 检测(核心考点):必须配合 DHCP Snooping,依靠绑定表校验 ARP 合法性;

5)网关信任端口:仅信任上联端口下发网关 ARP 信息。

三、配套关联技术 DHCP Snooping

划分信任 / 非信任端口,只允许信任端口下发 DHCP 服务器报文,防止私接路由器伪造 DHCP、辅助 DAI 生成 IP-MAC 绑定表。

第二部分 DHCP 服务与 DHCP 中继(配置 + 故障案例必考)

一、DHCP 基础核心知识点

  1. 四大交互报文:Discover(广播请求)→Offer(服务器回复)→Request(客户端确认)→ACK(分配地址)
  2. 端口:客户端 UDP68、服务器 UDP67;客户端初始 IP 为 0.0.0.0,报文目标 255.255.255.255 广播。
  3. 华为设备配置顺序 全局先开启dhcp enable;创建地址池ip pool xxx;配置网段、网关列表、DNS 列表;excluded-ip-address排除网关等固定静态 IP。
  4. 分配规则:华为从网段末尾大地址分配,思科从最小地址分配。

二、DHCP 中继(跨网段分配核心)

  1. 工作原理路由器隔离广播域,客户端 Discover 广播无法跨网段;网关开启中继后,将广播 DHCP 报文转换单播,定向转发至远端 DHCP 服务器。
  2. 标准中继配置
system-view dhcp enable interface g0/0/0 dhcp select relay dhcp relay server-ip 服务器IP

中继必配前提DHCP 服务器必须存在到达客户端网段回程静态路由,无路由则无法回复 Offer 报文。

三、DHCP 典型故障案例 & 排查

现象:PC 获取 0.0.0.0,拿不到地址

排查步骤:

① 全局是否执行dhcp enable

② 中继接口配置是否完整;

③ 服务器地址池网段、排除地址是否正确;

④ 服务器是否存在客户端网段回程路由;

⑤ 抓包查看 Discover 报文是否送达服务器。

诊断命令:display ip interface brief查看接口物理 / 协议双 UP。

三、本章案例通用答题技巧

  1. 故障分析题:先写现象→再分多条罗列成因→逐条给出对应解决配置 / 方案;
  2. 配置填空题:严格遵循华为视图顺序(全局→接口),命令关键字原文抄写;
  3. ARP 与 DHCP 联动考点:DAI 必须依赖 DHCP Snooping,二者配套作答得分更高。

四、重难点速查表

知识点案例常考结论易混淆易错点星级
ARP 泛洪海量报文占满 ARP 表,限速 / 表项限制防御MAC 漂移 = ARP 泛洪攻击★★★
ARP 欺骗伪造网关篡改缓存,DAI 为最优方案静态绑定适合大型网络★★★★
DAI 检测依赖 DHCP Snooping 绑定表DAI 可单独部署★★★★
DHCP 四报文Discover 广播,ACK 分配地址Offer 由客户端发送★★★
DHCP 中继广播转单播转发至服务器中继无需配置路由★★★★
DHCP 故障服务器缺少回程路由最常见地址池错误无需查路由★★★
DHCP 地址池excluded 排除网关静态 IP网关可以分配给终端★★
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/14 13:28:54

软考网络工程师|案例题解题方法 + 高频配置考点总结

一、通用案例四大解题核心方法 1. 上下文对称推导法(填空配置题万能) 适用:MPLS 静态 LSP、BGP、VLAN、三层接口、VRRP 等命令填空 双向业务配置存在对称对应关系,入口 out-label 下一跳 in-label;接口编号、VLANI…

作者头像 李华
网站建设 2026/8/14 13:25:35

Android Studio 界面汉化完整指南:零基础十分钟告别英文菜单

Android Studio 界面汉化完整指南:零基础十分钟告别英文菜单 【免费下载链接】AndroidStudioChineseLanguagePack AndroidStudio中文插件(官方修改版本) 项目地址: https://gitcode.com/gh_mirrors/an/AndroidStudioChineseLanguagePack 很多新手…

作者头像 李华
网站建设 2026/8/14 13:24:20

渗透测试视角:TCP/IP 协议栈核心知识

渗透测试视角:TCP/IP 协议栈核心知识🔥 与OSI的区别:OSI是理论模型(7层),TCP/IP是实际应用模型(4层)。渗透测试中,99%的网络攻击发生在TCP/IP的应用层和传输层&#xff0…

作者头像 李华
网站建设 2026/8/14 13:19:03

Instagram 换用新品牌字样,简洁现代却引争议,是创新还是弄巧成拙?

Instagram 十年品牌字样换新,风格突变引关注 近日,Instagram 推出了全新的品牌字样,告别了过去十年辨识度极高的手写字体。更新后的字样是半手写、半印刷的奇怪混合体,清晰度甚至不如之前的版本,不少人觉得它看起来像 …

作者头像 李华