Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

ROGUE_DHCP_DETECTED Сетевое оборудование и VPN

Обнаружение и блокировка поддельного Rogue DHCP сервера в сети

Обновлено: 25.08.2026 · Официальная документация ↗
  • Клиенты спонтанно получают некорректные IP-адреса, чужие DNS или поддельный Default Gateway (MitM перехват).
  • Внезапная потеря доступа к интернету и внутренним корпоративным ресурсам у части сегмента.
  • В выводе ipconfig /all отображается неизвестный IP-адрес DHCP-сервера (например, домашний роутер 192.168.0.1).
  • В сетевом дампе фиксируются ответы DHCPOFFER от двух различных MAC/IP адресов одновременно.

1. Определение IP и MAC-адреса фальшивого DHCP-сервера

Выполните поиск сервера на пострадавшей клиентской машине:

# Windows:
ipconfig /all | findstr /i "DHCP Server"

# Linux:
grep -i "dhcp-server-identifier" /var/lib/dhclient/dhclient*.leases

2. Локализация порта подключения поддельного устройства на свитче

show ip arp <IP_фальшивого_сервера>
show mac address-table address <MAC_фальшивого_сервера>

Определите физический порт (например, Gi1/0/14) и немедленно отключите интерфейс:

conf t
interface GigabitEthernet1/0/14
 shutdown

3. Глобальное внедрение механизма DHCP Snooping

Активируйте защиту от Rogue DHCP на всех коммутаторах уровня доступа:

conf t
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
no ip dhcp snooping information option

! Доверяем ТОЛЬКО легитимному аплинку:
interface TenGigabitEthernet1/0/48
 ip dhcp snooping trust

4. Проверка работы защиты

show ip dhcp snooping
show ip dhcp snooping binding
💡 Практика специалистов: DHCP Snooping является фундаментальной базой для работы других критических L2-технологий безопасности: Dynamic ARP Inspection (DAI) и IP Source Guard (IPSG). Без активного снупинга защитить сеть от ARP-спуфинга и подмены IP невозможно.

Частые вопросы (FAQ)

Чем опасен Rogue DHCP сервер?

Он может выдавать свой IP в качестве Default Gateway или DNS-сервера, что позволяет злоумышленнику осуществлять перехват паролей, анализ трафика (Man-in-the-Middle) или полную блокировку доступа в сеть (DoS).

Как DHCP Snooping блокирует несанкционированные серверы?

Все порты коммутатора по умолчанию объявляются ненадежными (Untrusted). Если через ненадежный порт поступают серверные ответы DHCPOFFER, DHCPACK или DHCPNAK, коммутатор мгновенно отбрасывает их и может отключить порт.

Что чаще всего является источником Rogue DHCP в офисе?

Случайно подключенный сотрудником домашний Wi-Fi роутер, воткнутый кабелем из розетки в LAN-порт вместо WAN-порта, или тестовая виртуальная машина с включенным сервисом dnsmasq/dhcpd.

Как перевести порт в err-disable при обнаружении Rogue DHCP?

Настройте директиву: 'ip dhcp snooping verify mac-address' и добавьте реакцию на событие нарушения безопасности через Port Security / Storm-Control.

Полезные материалы
Рекомендуем