DHCP Snooping ist eine Sicherheitsfunktion auf Switches, die gefälschte DHCP-Server (âRogue DHCPâ) blockiert. Sie sorgt dafĂźr, dass nur vertrauenswĂźrdige Ports DHCP-Antworten senden dĂźrfen.
Ohne Schutz kann *jedes* Gerät im Netzwerk so tun, als wäre es ein DHCP-Server.
Angriffsszenario:
Auswirkungen:
DHCP Snooping verhindert genau das.
â
DHCP Snooping unterscheidet:
Trusted Ports
Untrusted Ports
ASCII-Illustration:
[ Router/DHCP ] --(trusted)-- [ Switch ] --(untrusted)-- PCs
Der Switch fĂźhrt eine Tabelle, die alle gĂźltigen DHCP-Leases speichert:
| MAC-Adresse | IP-Adresse | VLAN | Port |
| âââââââ- | ââââââ- | ââ | ââ |
| A4:5E:60:3B:7D:12 | 192.168.10.20 | 10 | 5 |
| 3C:5A:B4:44:11:08 | 192.168.10.33 | 10 | 7 |
Diese Tabelle dient als Grundlage fĂźr weitere Security-Funktionen:
1. Client sendet DHCP Discover (untrusted â erlaubt) 2. Switch leitet Anfrage an trusted DHCP-Server weiter 3. DHCP-Server sendet OFFER / ACK auf trusted Port 4. Switch prĂźft Herkunft â nur trusted Ports akzeptiert 5. Switch trägt Lease in Binding Table ein 6. Client erhält gĂźltige IP
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
interface Gi0/1
ip dhcp snooping trust â Uplink
interface Gi0/10
ip dhcp snooping limit rate 20 â Anti-Flood
1. DHCP Snooping global aktivieren 2. VLANs definieren, in denen DHCP Snooping gilt 3. Uplink-Port(s) trusted setzen 4. Alle Access-Ports bleiben untrusted 5. Optional Rate-Limits setzen 6. Binding Table aktivieren
Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen:
Wenn nicht â blockiert.
+-------------------+
| DHCP-Server |
+---------+---------+
|
(trusted port)
|
+----------------------+----------------------+
| Switch |
| untrusted ports | trusted ports |
| PC1 PC2 PC3 PC4 | Uplink |
+----------+----------+-----------------------+