免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 14571 | 回复: 13
打印 上一主题 下一主题

DHCP Server Option 60的配置 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-11-25 18:27 |只看该作者 |倒序浏览
近期由于在社区宽带网络环境,建设基于Microsoft MediaRoom,并使用Motorola机盒,1080P高清电影项目,机顶盒使用DHCP Option 60 防止非机顶盒客户端获取合法ip,实施一系列配置,在网上找到的资料并不是太多..所以贴一下配置\r\n\r\n\r\n网络与系统环境\r\n\r\n(1)Internet Systems Consortium DHCP Server V3.0.5\r\n(2)CentOS 5.0\r\n(3)Cisco 6509 \r\n(4)Microsoft MediaRoom\r\n(5)Motorola VIP1208AP\r\n\r\n关键点\r\n\r\n(1)时间同步\r\n使用同一台NTP Server,并同步时间,用户端获取ip会异常\r\n\r\n(2)Dhcp Relay\r\n\r\nip dhcp smart-relay  (Seconary IP 也可以作为BootGateway)\r\nip dhcp relay information option(Dhcp Server 转发 Option 60信息)\r\nip dhcp relay information policy drop\r\nip dhcp relay information trust-all\r\n\r\nip helper-address 我就不说了\r\n\r\n(3)dhcpd.conf\r\n\r\n进行客户端合法性认证选择\r\n\r\nclass \"iptv-clients\" {\r\n     match if option vendor-class-identifier=\"MSFT_XXXXXX\" or  option vendor-class-identifier=\"MSFT XXXXXX\";\r\n}\r\n\r\n机顶盒在不同的阶段发出两个vendor-class-identifier,所以增加了or,低版本不支持\r\n\r\n当然使用match if substring同样可以解决问题,但我更喜欢match if option\r\n\r\n\r\n\r\n\r\nsubnet 10.201.16.0 netmask 255.255.255.0 {\r\n        option routers                  10.201.16.1;\r\n        option subnet-mask              255.255.255.0;\r\n        option domain-name-servers      192.168.0.1\r\n        option time-offset              -18000; # Eastern Standard Time\r\n        pool {\r\n        allow members of \"iptv-clients\";----注意点,通过认证才分配ip\r\n        range 10.201.16.10 10.201.16.254 ;\r\n        }\r\n        default-lease-time 43200;\r\n        max-lease-time 43200;\r\n\r\n\r\n实施完毕,现在仅是带了vendor-class-identifier的用户可以获取ip,其它正常用户是无法获取合法ip,但仍然有个问题,就是在同一个广播域里,有一些非法Dhcp server会造成机顶合提前获取非法dhcp server的机顶盒,虽然已作了vlan隔离,网络规模太大了,很难避免\r\n\r\n个人仍然有个疑问,既然dhcp-server可以根据option 60来分配ip,为何客户端不能发出dhcp option 60时,必需收到option60合法dhcp server来地址?\r\n\r\n\r\n(4)每个地方都有不同的应用,仅作参考...如有遇到同样问题的朋友请mail huangyonghe at gmail.com\n\n[ 本帖最后由 config t 于 2009-11-25 18:32 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2009-11-25 18:50 |只看该作者
微软这个mediaroom在广州有项目吧

论坛徽章:
0
3 [报告]
发表于 2009-11-25 19:18 |只看该作者
1. 终端也可以检查吧。至少ISC-dhclient可以检查。一般不用是因为终端是弱势地位。\r\n2. 非法Dhcp server?内网里还有非法Server。其他威胁是不是更多。\r\n3. 可以给DHCP换个端口。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2009-11-25 19:46 |只看该作者
如果用户间是隔离的话。DHCP SERVER应该不会造成干扰。\r\n\r\n可以考虑 调整隔离策略。或者是用dhcp snooping解决。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
5 [报告]
发表于 2009-11-25 21:22 |只看该作者
哦。原来如此。那就无法了。大网里要搞点策略真的好困难的。

论坛徽章:
0
6 [报告]
发表于 2009-11-25 21:51 |只看该作者

回复 #5 config t 的帖子

可以的。如果Server是专门给你那个是给盒子专用的。可以换个端口。isc-dhcp有参数 -p\r\n如果还个其他用户需要标准端口,可以起多个实例。--- 其实是旁门左道。\r\n\r\n另外大网本人没经验。感觉上应该向电信学习,他们用户多

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
7 [报告]
发表于 2009-11-25 21:52 |只看该作者
换端口倒是好法子。也算是解决之道。

论坛徽章:
3
辰龙
日期:2013-11-20 23:03:57子鼠
日期:2014-05-26 14:46:482015年亚洲杯之伊拉克
日期:2015-01-30 14:29:38
8 [报告]
发表于 2009-11-27 10:37 |只看该作者
先来个802.1X呢,做了认证再分ip,在机顶盒里面嵌入这个认证请求,比如设置一张IC卡,插入就能认证

论坛徽章:
3
辰龙
日期:2013-11-20 23:03:57子鼠
日期:2014-05-26 14:46:482015年亚洲杯之伊拉克
日期:2015-01-30 14:29:38
9 [报告]
发表于 2009-11-27 10:43 |只看该作者
\n\n[ 本帖最后由 seven007 于 2009-11-30 08:39 编辑 ]

论坛徽章:
0
10 [报告]
发表于 2009-12-15 16:27 |只看该作者
使用具有DHCP snooping的交换机设备可以防止非法DHCP Server。最好还能防止ARP欺骗的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP