Event ID 1001 DHCP Server: Обнаружен неавторизованный DHCP-сервер
Архитектура авторизации DHCP в доменной среде AD
Событие 1001 логируется источником DHCP-Server в системном журнале. Сообщение: "Служба DHCP-сервера на этом компьютере завершила работу, так как в сети обнаружен неавторизованный DHCP-сервер (Rogue DHCP Server) или конфликт авторизации". В корпоративной среде Active Directory служба DHCP Windows Server перед началом раздачи сетевых настроек отправляет широковещательные запросы DHCPINFORM, чтобы проверить наличие своей авторизации в каталоге Active Directory (список авторизованных серверов в контейнере CN=NetServices).
Симптомы сбоя:
- Служба
DHCPServerаварийно останавливается сразу после запуска. - Клиентские рабочие станции не получают IP-адреса и переходят на адреса диапазона APIPA (169.254.x.x).
- Конфликт адресации и потеря сетевого доступа в корпоративной подсети.
Дерево решений: Поиск Rogue DHCP и авторизация сервера
Сценарий 1: Авторизация DHCP-сервера в Active Directory
Если сервер развернут легитимно, но администратор забыл авторизовать его в каталоге домена:
# Авторизация DHCP сервера в Active Directory через PowerShell
Add-DhcpServerInDC -DnsName "dhcp01.corp.domain.com" -IPAddress 192.168.1.10
# Проверка списка всех авторизованных серверов в лесу AD
Get-DhcpServerInDCСценарий 2: Поиск несанкционированного (Rogue) DHCP-сервера в сети
Если в сети появился сторонний роутер (TP-Link, Keenetic), случайно подключенный сотрудником в розетку LAN-портом:
- Запустите сетевой сканер или утилиту
dhcplocиз состава Support Tools. - Выполните поиск чужих ответов на DHCP Discover:
# Поиск сторонних DHCP-серверов в сегменте dhcploc -p 192.168.1.50 192.168.1.1 - Определите MAC-адрес устройства-нарушителя в таблице коммутатора и отключите физический порт свитча.
Сценарий 3: Включение технологии DHCP Snooping на коммутаторах
Для гарантированной защиты сети от появления неавторизованных DHCP-серверов настройте функцию безопасности на управляемых коммутаторах (Cisco / Edge-Core / Eltex):
# Пример настройки DHCP Snooping на коммутаторе Cisco
ip dhcp snooping
ip dhcp snooping vlan 10,20
# Порт, куда подключен легитимный Windows Server:
interface GigabitEthernet0/1
ip dhcp snooping trustТиповые ошибки администраторов
- Попытка запустить DHCP на недоменном сервере (Workgroup): В сети, где присутствуют контроллеры домена, автономный DHCP-сервер Windows Server автоматически отключит свою службу, если обнаружит контроллер AD. На автономных серверах авторизация в AD невозможна.
Появление сторонних DHCP-серверов парализует работу отделов. Закажите аудит сетевой инфраструктуры в ITSTM: настроим безопасность коммутаторов (DHCP Snooping, Dynamic ARP Inspection) и изолируем сетевой трафик.
Частые вопросы (FAQ)
Почему служба DHCP останавливается каждые 60 минут?
Служба DHCP Windows выполняет регулярный фоновый опрос домена на предмет своей авторизации. Если связь с контроллерами домена прервалась или сервер был исключен из списка авторизованных в AD, служба останавливается.
Как авторизовать DHCP через графический интерфейс (GUI)?
Откройте консоль 'DHCP' (dhcpmgmt.msc), нажмите правой кнопкой мыши на корневой узел 'DHCP' в дереве слева и выберите 'Управление авторизованными серверами' (Manage Authorized Servers) -> 'Авторизовать'.
Какие права требуются для авторизации DHCP в Active Directory?
Для авторизации DHCP-сервера в каталоге требуются права учетной записи уровня Администратора предприятия (Enterprise Admins).
Что делать, если в сети работает DHCP на Linux/Mikrotik?
Сторонние серверы (Linux isc-dhcp-server, Mikrotik RouterOS) игнорируют механизмы авторизации Active Directory. Для их изоляции необходимо использовать строго аппаратный DHCP Snooping на сетевых коммутаторах.