Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DHCP_ROGUE_SERVER_DETECTED Сетевое оборудование и VPN

MikroTik Log: dhcp,warning rogue DHCP server detected on interface — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

Появление чужого неавторизованного DHCP-сервера в локальной сети:

  • dhcp,warning dhcp-alert: rogue DHCP server detected on interface bridge: <MAC> - <IP>
  • Пользователи внезапно получают чужие IP-адреса, шлюзы и DNS (например, подсети 192.168.1.0/24 или 192.168.0.0/24).
  • Сетевой трафик клиентов перенаправляется на неавторизованный узел (угроза атаки Man-in-the-Middle).

1. Настройка системы оповещения о Rogue DHCP (DHCP Alert)

Функция DHCP Alert в RouterOS сканирует широковещательный сегмент и отправляет тревогу при обнаружении чужих пакетов DHCP Offer:

/ip dhcp-server alert add interface=bridge-lan valid-server=XX:XX:XX:XX:XX:XX disabled=no alert-timeout=60s on-alarm=":log error \"ROGUE DHCP DETECTED!\""

(В качестве valid-server указывается реальный MAC-адрес легитимного сервера MikroTik).

2. Включение аппаратной защиты DHCP Snooping на Bridge

Функция DHCP Snooping блокирует неавторизованные ответы DHCP на уровне L2 коммутации:

# 1. Включаем DHCP Snooping на самом Bridge
/interface bridge set [find name="bridge-lan"] dhcp-snooping=yes

# 2. Помечаем порт легитимного DHCP-сервера как доверенный (Trusted)
/interface bridge port set [find interface="ether1"] trusted=yes

# 3. Все остальные клиентские порты остаются со значением trusted=no (Untrusted)

3. Изоляция и блокировка порта нарушителя

Найдите порт, за которым находится источник чужих пакетов (по MAC-адресу из лога):

/interface bridge host print where mac-address=XX:XX:XX:XX:XX:XX

Отключите сбойный порт или заблокируйте DHCP трафик через Bridge Filters:

/interface bridge filter add chain=forward in-interface=ether5 mac-protocol=ip ip-protocol=udp dst-port=67-68 action=drop comment="Block Rogue DHCP UDP 67/68"
💡 Практика специалистов: Всегда активируйте `dhcp-snooping=yes` на всех bridge-интерфейсах корпоративных сетей по умолчанию. Это предотвращает случайные остановки бизнес-процессов из-за некорректно подключенного оборудования сотрудников.

Частые вопросы (FAQ)

Откуда чаще всего появляются Rogue DHCP серверы в офисных сетях?

В 95% случаев это случайно подключенные пользователями домашние Wi-Fi роутеры (порт LAN вместо WAN), хосты с запущенными виртуальными машинами (VMware/VirtualBox в режиме Bridged) или мобильные точки доступа.

Что делает bridge dhcp-snooping с пакетами от неавторизованных портов?

На всех портах со статусом trusted=no блокируются любые входящие пакеты DHCP Server (Offer, Ack, Nak). Пакеты клиентов (Discover, Request) пропускаются.

Как узнать MAC-адрес своего DHCP сервера на MikroTik?

Выполните команду /interface bridge print и найдите поле mac-address нужного моста.

Работает ли DHCP Snooping с аппаратной разгрузкой (HW Offload)?

На коммутаторах серий CRS3xx / CRS5xx и чипах Marvell функция DHCP Snooping поддерживается аппаратно на уровне свитч-чипа без нагрузки на CPU.

Полезные материалы
Рекомендуем