如果攻击者恶意从DHCP服务器申请IP地址,则IP地址池将被耗尽,导致授权用户无法获取IP地址。如果攻击者通过更改客户端硬件地址(CHADDR)字段连续申请IP地址,则该字段通常是DHCP服务器用来标识DHCP客户端的MAC地址的字段。
为了防止某些接口上的DHCP用户恶意申请IP地址,可以限制接口可以学习到的DHCP Snooping绑定表项的数量。当DHCP Snooping绑定表项数量达到最大值时,DHCP客户端无法通过该接口获取IP地址。为了防止通过不断改变DHCP Request消息中的CHADDR字段来进行攻击,需要使能设备检查以太网帧头中的MAC地址是否与DHCP消息中的CHADDR字段匹配。启用此功能后,仅在两个值匹配时才转发消息。