对于一定规模的局域网,我们一般使用DHCP服务来动态处理客户端的IP地址配置。可是当某一客户通过DHCP联入本地局域网,就可以访问本地共享资源或带来病毒,给我们的本地网络带来安全隐患。如何才能防止未经授权的机器得到公司网络中机器的DHCP地址信息呢?
对于一定规模的局域网,我们一般使用DHCP服务来动态处理客户端的IP地址配置。可是当某一客户通过DHCP联入本地局域网,就可以访问本地共享资源或带来病毒,给我们的本地网络带来安全隐患。如何才能防止未经授权的机器得到公司网络中机器的DHCP地址信息呢?
局域网中的机器要进行网络通讯或资源存取前,必须进行基本的网络参数配置(如IP、DNS、网关等),这种参数可以静态分配或动态获得。手工配置地址虽然可靠,但对于一定规模的局域网相当费时并容易出错。这时我们需要用到DHCP服务(动态主机配置协议),来动态处理客户端的IP地址配置。
DHCP可以通过租约和预置IP相联系,提供为本地TCP/IP网络上自动并安全地分配和租用IP地址信息,从而实现IP的集中式管理,基本上不需要管理员的人为干预。但事情总会有其两面性,虽然DHCP服务可以自动地为客户端分配IP信息,可是当某一客户通过DHCP联入本地局域网,就可以访问本地共享资源或一些敏感资料。即使对方没有恶意,但客户机上可能有一些 病毒或木马会危害本地网络的安全。所以,不仅是服务器端需要安全配置,对客户端也应该有些针对性的管理。
其实我们可以为客户端的机器创建一个DHCP类,在DHCP服务器上为该类指定一个网关、DNS信息,如果没有此DHCP类的机器将无法得到此网关或DNS信息,当然也就无法取得相关配置或权限,如因特网的访问权。这里我们来探讨如何设置DHCP类,来防止未经授权的机器得到公司网络中机器的DHCP地址信息(以下操作皆在同一网段内实现)。
创建DHCP用户类或供应商类
1.创建一个新用户或者提供商选项类
(1) 启动DHCP管理器,在控制台树结构中,点击“可使用的DHCP服务器”。这里我们右击“winsrv服务器”,然后点击“定义用户类”来创建一个新的用户类,或者点击“定义提供商类”来创建一个新的提供商类。点击“添加”。