Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

ERR_NET_ROGUE_DHCP_CONFLICT Сетевое оборудование и VPN

Конфликт IP: как найти чужой Rogue DHCP роутер на MikroTik

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы появления чужого (Rogue) DHCP-сервера

Классическая офисная авария: сотрудник принес из дома свой старый Wi-Fi роутер, чтобы зарядить телефон или раздать интернет, и воткнул провод из офисной розетки не в порт WAN, а в порт LAN. В результате домашний роутер начал выдавать свои IP-адреса всей компании:

  • Половина компьютеров в офисе внезапно потеряла интернет и доступ к серверу 1С;
  • Сетевые карты компьютеров получают чужие IP-адреса (например, 192.168.0.X или 192.168.100.X вместо офисных 10.10.1.X);
  • Основным шлюзом становится IP-адрес домашней железки сотрудника.

Поиск и блокировка чужого DHCP на MikroTik

  1. Шаг 1. Включение детектора Rogue DHCP Alert на MikroTik

    В MikroTik RouterOS есть штатный сторожевой пес против чужих серверов:

    /ip dhcp-server alert add interface=bridge valid-server=00:0C:42:XX:XX:XX alert-timeout=1m disabled=no

    (В поле valid-server указывается настоящий MAC-адрес легитимного DHCP-сервера MikroTik).

  2. Шаг 2. Определение MAC-адреса виновника через логи

    Откройте меню Log в WinBox. При обнаружении чужого ответа появится запись:

    dhcp-server alert: rogue server detected: MAC: C4:6E:1F:12:34:56, IP: 192.168.0.1
  3. Шаг 3. Локализация физического порта на свитче

    Скопируйте обнаруженный MAC-адрес виновника и найдите, в какой порт управляемого коммутатора он подключен, проверив таблицу MAC-адресов (FDB):

    /interface bridge host print where mac-address=C4:6E:1F:12:34:56

    Вы увидите конкретный номер порта (например, ether8), куда физически включен кабель с чужим роутером.

  4. Шаг 4. Включение защиты DHCP Snooping (Превентивная мера)

    Чтобы проблема никогда не повторялась, включите DHCP Snooping на мосту MikroTik, сделав порт к главному серверу доверенным (Trusted), а все остальные — недоверенными:

    /interface bridge set bridge dhcp-snooping=yes
    /interface bridge port set [find interface=ether1] trusted=yes

Результат: Любые попытки чужих роутеров слать ответы DHCP Offer на клиентских портах будут мгновенно блокироваться свитчем на аппаратном уровне.

💡 Практика специалистов: При настройке офисных свитчей всегда включайте глобально DHCP Snooping на уровне чипа коммутации. Это стандарт Enterprise-сетей, навсегда закрывающий проблему человеческого фактора с домашними роутерами.

Частые вопросы (FAQ)

Как быстро вернуть интернет на компьютере сотрудника, поймавшем чужой IP?

В командной строке Windows выполните сброс и повторный запрос адреса: ipconfig /release && ipconfig /renew.

Как узнать MAC-адрес чужого DHCP прямо с компьютера Windows?

Выполните команду ipconfig /all, посмотрите IP-адрес шлюза (например, 192.168.0.1), затем введите arp -a 192.168.0.1. В ответе будет физический MAC-адрес чужого роутера.

Что такое DHCP Snooping простыми словами?

Это функция безопасности коммутатора, которая делит порты на Trusted (где разрешено отвечать DHCP-серверам) и Untrusted (где любые пакеты от незарегистрированных DHCP-серверов отбрасываются).

Может ли чужой DHCP перехватить пароли сотрудников?

Да, если домашний роутер перенаправит трафик через себя (атака Man-in-the-Middle), злоумышленник потенциально может анализировать незашифрованный сетевой трафик.

Полезные материалы
Рекомендуем