Конфликт IP: как найти чужой Rogue DHCP роутер на MikroTik
Симптомы появления чужого (Rogue) DHCP-сервера
Классическая офисная авария: сотрудник принес из дома свой старый Wi-Fi роутер, чтобы зарядить телефон или раздать интернет, и воткнул провод из офисной розетки не в порт WAN, а в порт LAN. В результате домашний роутер начал выдавать свои IP-адреса всей компании:
- Половина компьютеров в офисе внезапно потеряла интернет и доступ к серверу 1С;
- Сетевые карты компьютеров получают чужие IP-адреса (например,
192.168.0.Xили192.168.100.Xвместо офисных10.10.1.X); - Основным шлюзом становится IP-адрес домашней железки сотрудника.
Поиск и блокировка чужого DHCP на MikroTik
Шаг 1. Включение детектора Rogue DHCP Alert на MikroTik
В MikroTik RouterOS есть штатный сторожевой пес против чужих серверов:
/ip dhcp-server alert add interface=bridge valid-server=00:0C:42:XX:XX:XX alert-timeout=1m disabled=no(В поле
valid-serverуказывается настоящий MAC-адрес легитимного DHCP-сервера MikroTik).Шаг 2. Определение MAC-адреса виновника через логи
Откройте меню Log в WinBox. При обнаружении чужого ответа появится запись:
dhcp-server alert: rogue server detected: MAC: C4:6E:1F:12:34:56, IP: 192.168.0.1Шаг 3. Локализация физического порта на свитче
Скопируйте обнаруженный MAC-адрес виновника и найдите, в какой порт управляемого коммутатора он подключен, проверив таблицу MAC-адресов (FDB):
/interface bridge host print where mac-address=C4:6E:1F:12:34:56Вы увидите конкретный номер порта (например,
ether8), куда физически включен кабель с чужим роутером.Шаг 4. Включение защиты DHCP Snooping (Превентивная мера)
Чтобы проблема никогда не повторялась, включите DHCP Snooping на мосту MikroTik, сделав порт к главному серверу доверенным (Trusted), а все остальные — недоверенными:
/interface bridge set bridge dhcp-snooping=yes /interface bridge port set [find interface=ether1] trusted=yes
Результат: Любые попытки чужих роутеров слать ответы DHCP Offer на клиентских портах будут мгновенно блокироваться свитчем на аппаратном уровне.
Частые вопросы (FAQ)
Как быстро вернуть интернет на компьютере сотрудника, поймавшем чужой IP?
В командной строке Windows выполните сброс и повторный запрос адреса: ipconfig /release && ipconfig /renew.
Как узнать MAC-адрес чужого DHCP прямо с компьютера Windows?
Выполните команду ipconfig /all, посмотрите IP-адрес шлюза (например, 192.168.0.1), затем введите arp -a 192.168.0.1. В ответе будет физический MAC-адрес чужого роутера.
Что такое DHCP Snooping простыми словами?
Это функция безопасности коммутатора, которая делит порты на Trusted (где разрешено отвечать DHCP-серверам) и Untrusted (где любые пакеты от незарегистрированных DHCP-серверов отбрасываются).
Может ли чужой DHCP перехватить пароли сотрудников?
Да, если домашний роутер перенаправит трафик через себя (атака Man-in-the-Middle), злоумышленник потенциально может анализировать незашифрованный сетевой трафик.