免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 37794 | 回复: 21
打印 上一主题 下一主题

DHCP Server Option 60的配置 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-11-25 18:27 |只看该作者 |倒序浏览
近期由于在社区宽带网络环境,建设基于Microsoft MediaRoom,并使用Motorola机盒,1080P高清电影项目,机顶盒使用DHCP Option 60 防止非机顶盒客户端获取合法ip,实施一系列配置,在网上找到的资料并不是太多..所以贴一下配置


网络与系统环境

(1)Internet Systems Consortium DHCP Server V3.0.5
(2)CentOS 5.0
(3)Cisco 6509
(4)Microsoft MediaRoom
(5)Motorola VIP1208AP

关键点

(1)时间同步
使用同一台NTP Server,并同步时间,用户端获取ip会异常

(2)Dhcp Relay

ip dhcp smart-relay  (Seconary IP 也可以作为BootGateway)
ip dhcp relay information option(Dhcp Server 转发 Option 60信息)
ip dhcp relay information policy drop
ip dhcp relay information trust-all

ip helper-address 我就不说了

(3)dhcpd.conf

进行客户端合法性认证选择

class "iptv-clients" {
     match if option vendor-class-identifier="MSFT_XXXXXX" or  option vendor-class-identifier="MSFT XXXXXX";
}

机顶盒在不同的阶段发出两个vendor-class-identifier,所以增加了or,低版本不支持

当然使用match if substring同样可以解决问题,但我更喜欢match if option




subnet 10.201.16.0 netmask 255.255.255.0 {
        option routers                  10.201.16.1;
        option subnet-mask              255.255.255.0;
        option domain-name-servers      192.168.0.1
        option time-offset              -18000; # Eastern Standard Time
        pool {
        allow members of "iptv-clients";----注意点,通过认证才分配ip
        range 10.201.16.10 10.201.16.254 ;
        }
        default-lease-time 43200;
        max-lease-time 43200;


实施完毕,现在仅是带了vendor-class-identifier的用户可以获取ip,其它正常用户是无法获取合法ip,但仍然有个问题,就是在同一个广播域里,有一些非法Dhcp server会造成机顶合提前获取非法dhcp server的机顶盒,虽然已作了vlan隔离,网络规模太大了,很难避免

个人仍然有个疑问,既然dhcp-server可以根据option 60来分配ip,为何客户端不能发出dhcp option 60时,必需收到option60合法dhcp server来地址?


(4)每个地方都有不同的应用,仅作参考...如有遇到同样问题的朋友请mail huangyonghe at gmail.com

[ 本帖最后由 config t 于 2009-11-25 18:32 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2009-11-25 18:50 |只看该作者
微软这个mediaroom在广州有项目吧

论坛徽章:
0
3 [报告]
发表于 2009-11-25 19:18 |只看该作者
1. 终端也可以检查吧。至少ISC-dhclient可以检查。一般不用是因为终端是弱势地位。
2. 非法Dhcp server?内网里还有非法Server。其他威胁是不是更多。
3. 可以给DHCP换个端口。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2009-11-25 19:46 |只看该作者
如果用户间是隔离的话。DHCP SERVER应该不会造成干扰。

可以考虑 调整隔离策略。或者是用dhcp snooping解决。

论坛徽章:
0
5 [报告]
发表于 2009-11-25 20:36 |只看该作者
原帖由 will_smith_sw 于 2009-11-25 19:18 发表
1. 终端也可以检查吧。至少ISC-dhclient可以检查。一般不用是因为终端是弱势地位。
2. 非法Dhcp server?内网里还有非法Server。其他威胁是不是更多。
3. 可以给DHCP换个端口。



嗯.七八万个用户,用户都会用homegateway.偶尔开启dhcp server.应该是很正常,其它威胁也正常.天天DDOS的事情多得去了

给DHCP换个端口?怎么说?

客户端请求时换个端口?

论坛徽章:
0
6 [报告]
发表于 2009-11-25 20:38 |只看该作者
原帖由 ssffzz1 于 2009-11-25 19:46 发表
如果用户间是隔离的话。DHCP SERVER应该不会造成干扰。

可以考虑 调整隔离策略。或者是用dhcp snooping解决。



网络规模太大了.不是每个台设备都是cisco

论坛徽章:
0
7 [报告]
发表于 2009-11-25 20:39 |只看该作者
原帖由 marsteel 于 2009-11-25 18:50 发表
微软这个mediaroom在广州有项目吧



国内估计就我们一个项目吧

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
8 [报告]
发表于 2009-11-25 21:22 |只看该作者
哦。原来如此。那就无法了。大网里要搞点策略真的好困难的。

论坛徽章:
0
9 [报告]
发表于 2009-11-25 21:51 |只看该作者

回复 #5 config t 的帖子

可以的。如果Server是专门给你那个是给盒子专用的。可以换个端口。isc-dhcp有参数 -p
如果还个其他用户需要标准端口,可以起多个实例。--- 其实是旁门左道。

另外大网本人没经验。感觉上应该向电信学习,他们用户多

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
10 [报告]
发表于 2009-11-25 21:52 |只看该作者
换端口倒是好法子。也算是解决之道。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP