Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Развертывание DHCP Snooping: изоляция неавторизованных DHCP-серверов Cisco

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Клиенты локальной сети получают неверные IP-адреса, маски или чужие шлюзы по умолчанию от неавторизованного Wi-Fi роутера (Rogue DHCP Server).
  • Ошибки в логах коммутатора %DHCP_SNOOPING-5-DHCP_SNOOPING_NON_TRUSTED_PORT.
  • Клиенты не могут получить сетевой адрес (DHCP Discover/Request игнорируются или отбрасываются).
  • Сбои проверки Option 82 на маршрутизаторах с сообщением Option 82 relay info not valid.

1. Принцип работы DHCP Snooping

DHCP Snooping разделяет порты коммутатора на два типа:

  • Trusted (Доверенные): порты, к которым подключены легитимные DHCP-серверы или аплинк-транки. Разрешены все типы сообщений DHCP.
  • Untrusted (Недоверенные): клиентские порты доступа. Разрешены только исходящие запросы клиентов (Discover, Request). Серверные сообщения (Offer, ACK, NAK) жестко блокируются.

2. Пошаговая конфигурация DHCP Snooping

# 1. Глобальная активация функции
ip dhcp snooping

# 2. Активация инспекции для целевых VLAN
ip dhcp snooping vlan 10,20,30

# 3. Отключение автоматической вставки Option 82 (если коммутатор L2 и сервер не поддерживает проверку)
no ip dhcp snooping information option

# 4. Настройка постоянного хранилища базы привязок (защита от потери после перезагрузки)
ip dhcp snooping database flash:/dhcp_snoop.db
ip dhcp snooping database timeout 60

3. Конфигурация портов (Trust vs Untrusted)

# Доверенный порт (Аплинк к DHCP-серверу / Core Switch)
interface GigabitEthernet0/1
 description Uplink_To_DHCP_Server
 ip dhcp snooping trust

# Клиентские порты (Untrusted с защитой от флуда запросами)
interface range FastEthernet0/1 - 24
 ip dhcp snooping limit rate 15

4. Диагностика и мониторинг базы привязок

# Просмотр активных записей базы привязок
show ip dhcp snooping binding

# Статистика отброшенных Rogue-пакетов
show ip dhcp snooping

# Ручная очистка некорректной записи
clear ip dhcp snooping binding 192.168.10.105
Практический опыт инженера: Если на L2-коммутаторе включен DHCP Snooping, а апстрим-маршрутизатор выступает в роли DHCP Relay, обязательно настройте на маршрутизаторе команду 'ip dhcp relay information trust-all' во избежание сброса пакетов с Option 82.

Частые вопросы (FAQ)

Почему клиенты перестают получать адреса сразу после включения ip dhcp snooping?

По умолчанию коммутатор вставляет в DHCP-запросы Option 82 с нулевым адресом giaddr. Многие DHCP-серверы по умолчанию отбрасывают такие запросы. Решение: выполните команду no ip dhcp snooping information option на L2 коммутаторе.

Зачем нужно настраивать ip dhcp snooping database flash:/...?

База привязок (IP-MAC-VLAN-Lease) хранится в оперативной памяти. При перезагрузке коммутатора она очистится, из-за чего Dynamic ARP Inspection и IP Source Guard заблокируют весь трафик до обновления аренды клиентами.

Что происходит при получении DHCP OFFER на untrusted порту?

Коммутатор немедленно отбрасывает пакет, генерирует предупреждение в сислог с указанием MAC-адреса источника и номера порта, предотвращая атаку Rogue DHCP.

Как защитить сам коммутатор от атаки DHCP Starvation (истощение пула адресов)?

Настройте ограничение частоты запросов ip dhcp snooping limit rate 15 на клиентских портах и включите проверку MAC-адресов командой ip dhcp snooping verify mac-address.