DHCP(Dynamic Host Configuration Protocol,動態主機組態協定)負責向網絡上的終端自動派發 IP 地址、子網掩碼、預設閘道與 DNS 伺服器等組態。按照協定設計(IETF RFC 2131),客戶端以廣播方式尋找伺服器,並且會接受最先回應的伺服器所提供的組態——協定本身沒有任何驗證伺服器身份的機制。
這個「先到先得」的特性帶來兩類風險:其一,用戶自行接入的家用路由器會以其內置 DHCP 向全網派發錯誤組態,令大批電腦無法上網;其二,攻擊者可架設偽冒 DHCP 伺服器,把受害者的閘道或 DNS 指向自己,攔截或竄改流量。DHCP Snooping 正是針對這個弱點在交換機層面加上的防線。
最常見的原因並非惡意攻擊,而是用戶自行把家用路由器接入公司網絡:家用路由器預設開啟 DHCP 功能,一旦其 LAN 口接到公司交換機,便會向全網派發錯誤的 IP 地址與閘道,令其他電腦無法上網。當然亦有惡意情況——攻擊者架設假 DHCP 伺服器,把受害者的閘道或 DNS 指向自己,進行中間人攻擊。DHCP Snooping 對兩種情況都有效。