Inhaltsverzeichnis

zurĂźck

DHCP Snooping – Grundlagen & Sicherheit

DHCP Snooping ist eine Sicherheitsfunktion auf Switches, die gefälschte DHCP-Server („Rogue DHCP“) blockiert.
Sie sorgt dafĂźr, dass nur vertrauenswĂźrdige Ports DHCP-Antworten senden dĂźrfen.

Warum ist DHCP Snooping wichtig?

Ohne Schutz kann jedes Gerät im Netzwerk so tun, als wäre es ein DHCP-Server.

Angriffsszenario:

Auswirkungen:

DHCP Snooping verhindert genau das.


Wie funktioniert DHCP Snooping?

DHCP Snooping unterscheidet:

Trusted Ports

Untrusted Ports

ASCII-Illustration:


 [ Router/DHCP ] --(trusted)-- [ Switch ] --(untrusted)-- PCs


DHCP Snooping Binding Table

Der Switch fĂźhrt eine Tabelle, die alle gĂźltigen DHCP-Leases speichert:

MAC-Adresse IP-Adresse VLAN Port
———————-——————-————
A4:5E:60:3B:7D:12 192.168.10.20 10 5
3C:5A:B4:44:11:08 192.168.10.33 10 7

Diese Tabelle dient als Grundlage fĂźr weitere Security-Funktionen:

Vorteile von DHCP Snooping

Ablauf im Detail

  1. Client sendet DHCP Discover (untrusted → erlaubt)
  2. Switch leitet Anfrage an trusted DHCP-Server weiter
  3. DHCP-Server sendet OFFER / ACK auf trusted Port
  4. Switch prüft Herkunft → nur trusted Ports akzeptiert
  5. Switch trägt Lease in Binding Table ein
  6. Client erhält gßltige IP

Konfiguration – Cisco-Beispiel


 ip dhcp snooping
 ip dhcp snooping vlan 10,20,30

 interface Gi0/1
    ip dhcp snooping trust     ← Uplink

 interface Gi0/10
    ip dhcp snooping limit rate 20  ← Anti-Flood


Konfiguration – allgemeiner Ablauf (herstellerneutral)

  1. DHCP Snooping global aktivieren
  2. VLANs definieren, in denen DHCP Snooping gilt
  3. Uplink-Port(s) trusted setzen
  4. Alle Access-Ports bleiben untrusted
  5. Optional Rate-Limits setzen
  6. Binding Table aktivieren

DHCP Snooping + ARP-Schutz

Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen:

Wenn nicht → blockiert.

Typische Fehlerquellen

ASCII-Diagramm – DHCP Snooping Übersicht


              +-------------------+
              |    DHCP-Server    |
              +---------+---------+
                        |
                  (trusted port)
                        |
 +----------------------+----------------------+
 |                    Switch                   |
 |   untrusted ports   |    trusted ports      |
 |  PC1 PC2 PC3 PC4    |      Uplink           |
 +----------+----------+-----------------------+


Sicherheitsgewinn auf einen Blick

Zusammenfassung