it-themen:grundlagen:netzwerkdienste:dhcp-snooping
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ĂberarbeitungNächste Ăberarbeitung | Vorhergehende Ăberarbeitung | ||
| it-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:24] â [Warum ist DHCP Snooping wichtig?] lars | it-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:30] (aktuell) â [Zusammenfassung] lars | ||
|---|---|---|---|
| Zeile 29: | Zeile 29: | ||
| DHCP Snooping unterscheidet: | DHCP Snooping unterscheidet: | ||
| - | * **Trusted Ports** | + | * **Trusted Ports** |
| * **Untrusted Ports** | * **Untrusted Ports** | ||
| **Trusted Ports** | **Trusted Ports** | ||
| - | * dĂźrfen DHCP-Server-Antworten senden | + | * dĂźrfen DHCP-Server-Antworten senden |
| * typischerweise Uplinks, Router, Firewall | * typischerweise Uplinks, Router, Firewall | ||
| **Untrusted Ports** | **Untrusted Ports** | ||
| - | * alle normalen Access-Ports | + | * alle normalen Access-Ports |
| - | * DHCP-Server-Antworten werden blockiert | + | * DHCP-Server-Antworten werden blockiert |
| * nur DHCP-Client-Anfragen erlaubt | * nur DHCP-Client-Anfragen erlaubt | ||
| Zeile 44: | Zeile 44: | ||
| < | < | ||
| - | [ Router/DHCP ] --(trusted)-- [ Switch ] --(untrusted)-- PCs | + | Â |
| + | [ Router/DHCP ] --(trusted)-- [ Switch ] --(untrusted)-- PCs | ||
| + | Â | ||
| </ | </ | ||
| Zeile 58: | Zeile 61: | ||
| Diese Tabelle dient als Grundlage fĂźr weitere Security-Funktionen: | Diese Tabelle dient als Grundlage fĂźr weitere Security-Funktionen: | ||
| - | * **IP Source Guard** | + | * **IP Source Guard**Â |
| - | * **Dynamic ARP Inspection (DAI)** | + | * **Dynamic ARP Inspection (DAI)** |
| ===== Vorteile von DHCP Snooping ====== | ===== Vorteile von DHCP Snooping ====== | ||
| - | * Schutz vor Rogue DHCP-Servern | + | * Schutz vor Rogue DHCP-Servern |
| - | * legt gĂźltige MACâIPâPort-Beziehungen fest  | + | * legt gĂźltige MACâIPâPort-Beziehungen fest |
| - | * schßtzt ARP und IP-Zuordnungen | + | * schßtzt ARP und IP-Zuordnungen |
| - | * integriert sich mit NAC-Systemen | + | * integriert sich mit NAC-Systemen |
| - | * unverzichtbar in Unternehmensnetzwerken | + | * unverzichtbar in Unternehmensnetzwerken |
| ===== Ablauf im Detail ====== | ===== Ablauf im Detail ====== | ||
| Zeile 81: | Zeile 84: | ||
| < | < | ||
| - | ip dhcp snooping | ||
| - | ip dhcp snooping vlan 10,20,30 | ||
| - | interface Gi0/1 | + | ip dhcp snooping |
| - | | + | ip dhcp snooping vlan 10,20,30Â |
| + | Â | ||
| + | interface Gi0/1Â | ||
| + | ip dhcp snooping trust â Uplink | ||
| + | Â | ||
| + | | ||
| + | ip dhcp snooping limit rate 20 â Anti-Flood | ||
| - | interface Gi0/10 | ||
| - | ip dhcp snooping limit rate 20 â Anti-Flood | ||
| </ | </ | ||
| ===== Konfiguration â allgemeiner Ablauf (herstellerneutral) ====== | ===== Konfiguration â allgemeiner Ablauf (herstellerneutral) ====== | ||
| - | 1. DHCP Snooping global aktivieren | + | 1. DHCP Snooping global aktivieren |
| - | 2. VLANs definieren, in denen DHCP Snooping gilt  | + | 2. VLANs definieren, in denen DHCP Snooping gilt |
| - | 3. Uplink-Port(s) trusted setzen | + | 3. Uplink-Port(s) trusted setzen |
| - | 4. Alle Access-Ports bleiben untrusted | + | 4. Alle Access-Ports bleiben untrusted |
| - | 5. Optional Rate-Limits setzen | + | 5. Optional Rate-Limits setzen |
| - | 6. Binding Table aktivieren | + | 6. Binding Table aktivieren |
| ===== DHCP Snooping + ARP-Schutz ====== | ===== DHCP Snooping + ARP-Schutz ====== | ||
| Zeile 104: | Zeile 110: | ||
| Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen: | Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen: | ||
| - | * passt IP zu MAC?  | + | * passt IP zu MAC? |
| - | * passt Port zur MAC? | + | * passt Port zur MAC? |
| Wenn nicht â blockiert. | Wenn nicht â blockiert. | ||
| Zeile 111: | Zeile 117: | ||
| ===== Typische Fehlerquellen ====== | ===== Typische Fehlerquellen ====== | ||
| - | * Uplink versehentlich untrusted â DHCP fällt komplett aus  | + | * Uplink versehentlich untrusted â DHCP fällt komplett aus |
| - | * nicht alle relevanten VLANs aktiviert | + | * nicht alle relevanten VLANs aktiviert |
| - | * Binding Table nicht persistent gespeichert | + | * Binding Table nicht persistent gespeichert |
| - | * Rate-Limits zu niedrig eingestellt | + | * Rate-Limits zu niedrig eingestellt |
| ===== ASCII-Diagramm â DHCP Snooping Ăbersicht ====== | ===== ASCII-Diagramm â DHCP Snooping Ăbersicht ====== | ||
| < | < | ||
| - | | + | Â |
| - | | + | |
| - | | + | | DHCP-Server |
| - | | + | +---------+---------+Â |
| - | | + | |Â |
| - | | + | (trusted port)Â |
| - | +----------------------+----------------------+Â | + | |Â |
| - | | Switch | + | |
| - | | | + | |
| - | | PC1 PC2 PC3 PC4 | Uplink | + | |
| - | +----------+----------+-----------------------+ | + | |
| + | | ||
| + | Â | ||
| </ | </ | ||
| ===== Sicherheitsgewinn auf einen Blick ====== | ===== Sicherheitsgewinn auf einen Blick ====== | ||
| - | * verhindert DNS-Umlenkungen durch Rogue DHCP Â | + | * verhindert DNS-Umlenkungen durch Rogue DHCPÂ |
| - | * verhindert Man-in-the-Middle | + | * verhindert Man-in-the-Middle |
| - | * beschränkt DHCP-Verkehr auf vertrauenswßrdige Ports  | + | * beschränkt DHCP-Verkehr auf vertrauenswßrdige Ports |
| - | * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen | + | * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen |
| ===== Zusammenfassung ====== | ===== Zusammenfassung ====== | ||
| - | * DHCP Snooping schßtzt vor falschen DHCP-Servern | + | * DHCP Snooping schßtzt vor falschen DHCP-Servern |
| - | * unterscheidet trusted vs untrusted Ports  | + | * unterscheidet trusted vs untrusted Ports |
| - | * speichert gĂźltige MACâIPâPort-Zuordnungen in Binding Tables | + | * speichert gĂźltige MACâIPâPort-Zuordnungen in Binding Tables |
| - | * essenziell in Unternehmen und VLAN-Umgebungen | + | * essenziell in Unternehmen und VLAN-Umgebungen |
| - | * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection | + | * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection |
it-themen/grundlagen/netzwerkdienste/dhcp-snooping.1764588267.txt.gz ¡ Zuletzt geändert: von lars