| 控制项 | 实施要点 | 验证方法 |
|---|---|---|
| 合法DHCP服务器唯一性 | 交换机Snooping设信任端口;边界ACL仅放行合法服务器UDP 67/68 | 在非法服务器端口抓包应无DHCP Offer;ACL命中计数符合预期 |
| 防DHCP泛洪/饿死 | 端口/用户级速率限制与CPU防护策略 | 模拟洪泛时观察限速/丢弃与业务不中断 |
| 防服务器欺骗 | ACL过滤+信任端口策略 | 未授权服务器无法分配地址 |
| 防中间人 | DAI基于Snooping绑定表校验ARP | 伪造ARP不生效,合法ARP正常转发 |
| 防私设IP | IP Source Guard绑定放行 | 未获DHCP地址的主机无法通信 |
| 服务器加固 | 防火墙仅放行UDP 67/68;最小化options;日志集中 | nmap/ss确认仅开放67/68;日志采集无异常缺失 |
| 准入控制 | 802.1X或NAC联动 | 未认证终端不获取地址 |
| 持续运维 | 日志审计、监控告警、补丁更新 | 周/月度审计与漏洞修复闭环 |