Развертывание DHCP Snooping: изоляция неавторизованных DHCP-серверов Cisco
- Клиенты локальной сети получают неверные IP-адреса, маски или чужие шлюзы по умолчанию от неавторизованного Wi-Fi роутера (Rogue DHCP Server).
- Ошибки в логах коммутатора
%DHCP_SNOOPING-5-DHCP_SNOOPING_NON_TRUSTED_PORT. - Клиенты не могут получить сетевой адрес (DHCP Discover/Request игнорируются или отбрасываются).
- Сбои проверки Option 82 на маршрутизаторах с сообщением
Option 82 relay info not valid.
1. Принцип работы DHCP Snooping
DHCP Snooping разделяет порты коммутатора на два типа:
- Trusted (Доверенные): порты, к которым подключены легитимные DHCP-серверы или аплинк-транки. Разрешены все типы сообщений DHCP.
- Untrusted (Недоверенные): клиентские порты доступа. Разрешены только исходящие запросы клиентов (Discover, Request). Серверные сообщения (Offer, ACK, NAK) жестко блокируются.
2. Пошаговая конфигурация DHCP Snooping
# 1. Глобальная активация функции
ip dhcp snooping
# 2. Активация инспекции для целевых VLAN
ip dhcp snooping vlan 10,20,30
# 3. Отключение автоматической вставки Option 82 (если коммутатор L2 и сервер не поддерживает проверку)
no ip dhcp snooping information option
# 4. Настройка постоянного хранилища базы привязок (защита от потери после перезагрузки)
ip dhcp snooping database flash:/dhcp_snoop.db
ip dhcp snooping database timeout 603. Конфигурация портов (Trust vs Untrusted)
# Доверенный порт (Аплинк к DHCP-серверу / Core Switch)
interface GigabitEthernet0/1
description Uplink_To_DHCP_Server
ip dhcp snooping trust
# Клиентские порты (Untrusted с защитой от флуда запросами)
interface range FastEthernet0/1 - 24
ip dhcp snooping limit rate 154. Диагностика и мониторинг базы привязок
# Просмотр активных записей базы привязок
show ip dhcp snooping binding
# Статистика отброшенных Rogue-пакетов
show ip dhcp snooping
# Ручная очистка некорректной записи
clear ip dhcp snooping binding 192.168.10.105 Частые вопросы (FAQ)
Почему клиенты перестают получать адреса сразу после включения ip dhcp snooping?
По умолчанию коммутатор вставляет в DHCP-запросы Option 82 с нулевым адресом giaddr. Многие DHCP-серверы по умолчанию отбрасывают такие запросы. Решение: выполните команду no ip dhcp snooping information option на L2 коммутаторе.
Зачем нужно настраивать ip dhcp snooping database flash:/...?
База привязок (IP-MAC-VLAN-Lease) хранится в оперативной памяти. При перезагрузке коммутатора она очистится, из-за чего Dynamic ARP Inspection и IP Source Guard заблокируют весь трафик до обновления аренды клиентами.
Что происходит при получении DHCP OFFER на untrusted порту?
Коммутатор немедленно отбрасывает пакет, генерирует предупреждение в сислог с указанием MAC-адреса источника и номера порта, предотвращая атаку Rogue DHCP.
Как защитить сам коммутатор от атаки DHCP Starvation (истощение пула адресов)?
Настройте ограничение частоты запросов ip dhcp snooping limit rate 15 на клиентских портах и включите проверку MAC-адресов командой ip dhcp snooping verify mac-address.