Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Обнаружение и блокировка поддельного Rogue DHCP сервера в сети

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Клиенты спонтанно получают некорректные IP-адреса, чужие DNS или поддельный Default Gateway (MitM перехват).
  • Внезапная потеря доступа к интернету и внутренним корпоративным ресурсам у части сегмента.
  • В выводе ipconfig /all отображается неизвестный IP-адрес DHCP-сервера (например, домашний роутер 192.168.0.1).
  • В сетевом дампе фиксируются ответы DHCPOFFER от двух различных MAC/IP адресов одновременно.

1. Определение IP и MAC-адреса фальшивого DHCP-сервера

Выполните поиск сервера на пострадавшей клиентской машине:

# Windows:
ipconfig /all | findstr /i "DHCP Server"

# Linux:
grep -i "dhcp-server-identifier" /var/lib/dhclient/dhclient*.leases

2. Локализация порта подключения поддельного устройства на свитче

show ip arp <IP_фальшивого_сервера>
show mac address-table address <MAC_фальшивого_сервера>

Определите физический порт (например, Gi1/0/14) и немедленно отключите интерфейс:

conf t
interface GigabitEthernet1/0/14
 shutdown

3. Глобальное внедрение механизма DHCP Snooping

Активируйте защиту от Rogue DHCP на всех коммутаторах уровня доступа:

conf t
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
no ip dhcp snooping information option

! Доверяем ТОЛЬКО легитимному аплинку:
interface TenGigabitEthernet1/0/48
 ip dhcp snooping trust

4. Проверка работы защиты

show ip dhcp snooping
show ip dhcp snooping binding
Практический опыт инженера: DHCP Snooping является фундаментальной базой для работы других критических L2-технологий безопасности: Dynamic ARP Inspection (DAI) и IP Source Guard (IPSG). Без активного снупинга защитить сеть от ARP-спуфинга и подмены IP невозможно.

Частые вопросы (FAQ)

Чем опасен Rogue DHCP сервер?

Он может выдавать свой IP в качестве Default Gateway или DNS-сервера, что позволяет злоумышленнику осуществлять перехват паролей, анализ трафика (Man-in-the-Middle) или полную блокировку доступа в сеть (DoS).

Как DHCP Snooping блокирует несанкционированные серверы?

Все порты коммутатора по умолчанию объявляются ненадежными (Untrusted). Если через ненадежный порт поступают серверные ответы DHCPOFFER, DHCPACK или DHCPNAK, коммутатор мгновенно отбрасывает их и может отключить порт.

Что чаще всего является источником Rogue DHCP в офисе?

Случайно подключенный сотрудником домашний Wi-Fi роутер, воткнутый кабелем из розетки в LAN-порт вместо WAN-порта, или тестовая виртуальная машина с включенным сервисом dnsmasq/dhcpd.

Как перевести порт в err-disable при обнаружении Rogue DHCP?

Настройте директиву: 'ip dhcp snooping verify mac-address' и добавьте реакцию на событие нарушения безопасности через Port Security / Storm-Control.