動的アドレスを使用してクライアントを識別するだけの場合は、L3 IPアドレスとL2 MACアドレスの両方のDHCPスヌーピング。これは、不正なDHCPサーバーをブロックし、提供および要求された(つまり、実際に使用されている)有効なDHCPアドレスを持つスイッチポートでのみパケットを受信できるようにするセキュリティに使用されます。
監視するVLANに対してDHCPスヌーピングをグローバルに有効にします
ip dhcp snooping vlan 10,20,30,40,50
no ip dhcp snooping informationオプション
no ip dhcp snooping verify mac-address
ip dhcp snooping
以下を使用して、DHCPサーバーが背後にある信頼できるインターフェイスを特定してください。
インターフェースxy / z
ip dhcp snooping trust
IP-MACアドレスのサンプルバインディングテーブル:
s-oc2-3h-s1#sh ip dhcp snooping binding
MacAddress IpAddress Lease(sec)タイプVLANインターフェイス
------------------ --------------- ---------- ------- ------ ---- --------------------
B4:B5:2F:DB:85:C6 172.17.3.29 254427 dhcp-snooping 30 FastEthernet1 / 0/30
3C:07:54:3F:91:CB 172.17.3.26 224542 dhcp-snooping 30 FastEthernet2 / 0/42
6C:62:6D:77:95:1A 172.17.3.37 256986 dhcp-snooping 30 FastEthernet1 / 0/17
B4:B5:2F:2D:27:37 172.17.3.22 149352 dhcp-snooping 30 FastEthernet2 / 0/30
B4:B5:2F:DB:85:C2 172.17.3.18 207629 dhcp-snooping 30 FastEthernet1 / 0/16
...
これらのオブジェクトへのSNMPアクセスについては、ciscoDhcpSnoopingMIBを参照してください。OID 1.3.6.1.4.1.9.9.380