信管网综合知识
网络工程师 - 综合知识 导航

网络工程师案例真题考点:DHCP Snooping防御私接路由器导致的地址冲突与网络异常

2026年09月05日来源:信管网 作者:cnitpm

网络工程师案例真题考点:DHCP Snooping防御私接路由器导致的地址冲突与网络异常

●知识点:二层交换安全 / 流氓DHCP防御

●类型:案例分析(安全配置类)

●难度:★★★☆☆

【相关真题】2026年上半年网络工程师下午案例《试题一【问题1】(2)》——办公区反映部分终端能够获取到 IP 地址,但无法访问互联网。经查网络中非法接入了启用 DHCP 服务的路由器。为有效解决该行为对网络的影响,应在交换机 SW03 上采取哪些安全配置?

【这道题主要考什么(考点本质)】

这道题考的是 二层交换安全中的"流氓 DHCP 服务器(Rogue DHCP Server)"防御,对应的核心技术是 DHCP Snooping(DHCP 监听)。可拆成 3 个层次:

【考察学生哪方面能力】

●安全威胁识别能力:从"能拿到 IP 但上不了网"反推出根因是非法 DHCP 服务器下发错误网关/DNS,而非简单的连通性故障。

●安全机制选型能力:在众多交换机安全特性中,准确选定 DHCP Snooping 这一对症手段(而非 ACL、VLAN 等不直接对症的方案)。

●配置落地与原理理解:不仅知道"开 Snooping",还理解信任/非信任端口的判定逻辑,以及它如何构建绑定表供 IPSG/DAI 复用。

●纵深防御意识:能把 DHCP Snooping 与 IP 源防护(IPSG)、动态 ARP 检测(DAI)联动,形成"防私接 DHCP → 防 IP 伪造 → 防 ARP 欺骗"的链条。

【教材中是否有相关知识点(第6版教程)】

教材(第6版)没有讲 DHCP Snooping、信任/非信任端口、IP 源防护、动态 ARP 检测——这些交换机二层安全特性在教程中缺位。但有两个最近的关联知识点可援引作为背景:

【除了这种考法,还可能怎么考】


信任/非信任端口示意(流氓 DHCP 被屏蔽)


【作为考生要掌握什么(知识清单+易混点)】

✅ 必掌握知识清单

●DHCP Snooping 定义:一种基于端口的二层安全机制,按 VLAN 启用,区分信任/非信任端口,只允许授权 DHCP 服务器响应请求。

●端口角色:信任端口(Trusted)可转发 DHCP 应答(OFFER/ACK);非信任端口(Untrusted)只能发送 DHCP 请求,其收到的服务器应答一律丢弃。

●绑定表:Snooping 监听合法 DHCP 交互,生成 IP-MAC-端口-VLAN 绑定表,是 IPSG、DAI 的数据基础。

●配置三步:全局开启 → 合法服务器端口设信任 → 其余接入端口设非信任(本题答案原样)。

●关联三件套:DHCP Snooping + IP Source Guard(防 IP 伪造) + Dynamic ARP Inspection(防 ARP 欺骗)。

●与其他安全特性区分:Port Security(MAC 数限制)、802.1X(端口认证)、BPDU/Root Guard(防环路),各管一段。

⚠️ 易混淆点对比表


【补充:教材之外的知识点】

●DHCP Snooping 是针对端口的安全机制,用于区分"连接最终用户的不可信端口"与"连接 DHCP 服务器或其他交换机的可信任端口",在每个 VLAN 基础上启用。

●它只允许经过授权的 DHCP 服务器响应 DHCP 请求、向客户端分发网络信息;非信任端口的 DHCP 应答被丢弃,从而阻止攻击者伪造网关/DNS 实施中间人攻击。

●它还能对客户端端口的 DHCP 请求做速率限制,缓解单端口 DHCP DoS(饿死攻击)。

●DHCP Snooping 监听合法交互生成 IP-MAC 绑定表,Dynamic ARP Inspection(DAI)与 IP Source Guard(IPSG) 复用该表,分别防范 ARP 欺骗与 IP 伪装。

备考提示:建议与"DHCP 地址池(见真题问题1(1))"合并成"DHCP 双考点"专题记忆;命令层面可记 Cisco 风格:ip dhcp snooping、ip dhcp snooping trust、ip dhcp snooping vlan X。

温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!

分享至:

信管网 - 信息系统项目管理专业网站

下载APP-在线学习