Обнаружение и блокировка поддельного Rogue DHCP сервера в сети
- Клиенты спонтанно получают некорректные IP-адреса, чужие DNS или поддельный Default Gateway (MitM перехват).
- Внезапная потеря доступа к интернету и внутренним корпоративным ресурсам у части сегмента.
- В выводе
ipconfig /allотображается неизвестный IP-адрес DHCP-сервера (например, домашний роутер192.168.0.1). - В сетевом дампе фиксируются ответы DHCPOFFER от двух различных MAC/IP адресов одновременно.
1. Определение IP и MAC-адреса фальшивого DHCP-сервера
Выполните поиск сервера на пострадавшей клиентской машине:
# Windows:
ipconfig /all | findstr /i "DHCP Server"
# Linux:
grep -i "dhcp-server-identifier" /var/lib/dhclient/dhclient*.leases2. Локализация порта подключения поддельного устройства на свитче
show ip arp <IP_фальшивого_сервера>
show mac address-table address <MAC_фальшивого_сервера>Определите физический порт (например, Gi1/0/14) и немедленно отключите интерфейс:
conf t
interface GigabitEthernet1/0/14
shutdown3. Глобальное внедрение механизма DHCP Snooping
Активируйте защиту от Rogue DHCP на всех коммутаторах уровня доступа:
conf t
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
no ip dhcp snooping information option
! Доверяем ТОЛЬКО легитимному аплинку:
interface TenGigabitEthernet1/0/48
ip dhcp snooping trust4. Проверка работы защиты
show ip dhcp snooping
show ip dhcp snooping binding Частые вопросы (FAQ)
Чем опасен Rogue DHCP сервер?
Он может выдавать свой IP в качестве Default Gateway или DNS-сервера, что позволяет злоумышленнику осуществлять перехват паролей, анализ трафика (Man-in-the-Middle) или полную блокировку доступа в сеть (DoS).
Как DHCP Snooping блокирует несанкционированные серверы?
Все порты коммутатора по умолчанию объявляются ненадежными (Untrusted). Если через ненадежный порт поступают серверные ответы DHCPOFFER, DHCPACK или DHCPNAK, коммутатор мгновенно отбрасывает их и может отключить порт.
Что чаще всего является источником Rogue DHCP в офисе?
Случайно подключенный сотрудником домашний Wi-Fi роутер, воткнутый кабелем из розетки в LAN-порт вместо WAN-порта, или тестовая виртуальная машина с включенным сервисом dnsmasq/dhcpd.
Как перевести порт в err-disable при обнаружении Rogue DHCP?
Настройте директиву: 'ip dhcp snooping verify mac-address' и добавьте реакцию на событие нарушения безопасности через Port Security / Storm-Control.