DHCP Snooping 是什麼?

DHCP Snooping 是在網管型交換機上運作的一項二層安全機制,透過區分信任埠與非信任埠,攔截來自非法 DHCP 伺服器的回應封包,防止用戶被派發錯誤或惡意的網絡組態。本頁講解其工作原理、綁定表的用途,以及企業網絡的部署要點。

背景:DHCP 天生「先到先得」的弱點

DHCP(Dynamic Host Configuration Protocol,動態主機組態協定)負責向網絡上的終端自動派發 IP 地址、子網掩碼、預設閘道與 DNS 伺服器等組態。按照協定設計(IETF RFC 2131),客戶端以廣播方式尋找伺服器,並且會接受最先回應的伺服器所提供的組態——協定本身沒有任何驗證伺服器身份的機制。

這個「先到先得」的特性帶來兩類風險:其一,用戶自行接入的家用路由器會以其內置 DHCP 向全網派發錯誤組態,令大批電腦無法上網;其二,攻擊者可架設偽冒 DHCP 伺服器,把受害者的閘道或 DNS 指向自己,攔截或竄改流量。DHCP Snooping 正是針對這個弱點在交換機層面加上的防線。

核心機制:信任埠與非信任埠

啟用 DHCP Snooping 後,交換機把所有埠分為兩類,並按封包類型作不同處理:

埠類型連接對象DHCP 客戶端請求DHCP 伺服器回應
信任埠(Trusted)合法 DHCP 伺服器、上行鏈路允許通過允許通過
非信任埠(Untrusted)一般用戶終端、攝影機、印表機等允許通過直接丟棄

換言之,只有信任埠可以「派 IP」;用戶埠只可以發出請求,不能扮演伺服器。任何接在用戶埠的非法 DHCP 伺服器,其回應封包在交換機一進門便被丟棄,根本無法影響其他終端。

綁定表:其他安全功能的基礎

DHCP Snooping 除了過濾封包,還會監聽整個 DHCP 交互過程,把每個成功取得 IP 的終端記錄到綁定表(Binding Table),內容包括:

  1. MAC 地址——終端網卡的實體地址。
  2. IP 地址——DHCP 伺服器實際派發給該終端的地址。
  3. 租約時間——該地址的有效期限。
  4. VLAN 與埠位置——終端所在的 VLAN 及實體埠。

這張表是多項進階安全功能的資料來源:動態 ARP 檢測(DAI)以綁定表核對 ARP 封包中的 IP 與 MAC 對應,攔截 ARP 欺騙;IP Source Guard 則以綁定表過濾偽冒來源 IP 的流量。三者配合,構成接入層的完整防護。

部署要點

① 先確認伺服器路徑

啟用前必須把通往合法 DHCP 伺服器的埠與所有上行埠設為信任埠,否則合法回應亦會被丟棄,全網無法取得 IP。

② 按 VLAN 逐步啟用

DHCP Snooping 一般以 VLAN 為單位啟用,建議先在測試 VLAN 驗證組態,確認無誤後再推展到全網。

③ 配合速率限制

可在非信任埠限制 DHCP 封包速率,防止攻擊者以大量請求耗盡地址池(DHCP 饑餓攻擊)或衝擊交換機處理能力。

④ 與 802.1X、ACL 分層防護

DHCP Snooping 解決「派 IP」層面的安全;接入認證交由 802.1X,流量過濾交由 ACL,各司其職構成縱深防禦。

權威資料依據

本文核對資料:RFC 2131RFC 7513

常見問題

為什麼網絡上會出現非法 DHCP 伺服器?
最常見的原因並非惡意攻擊,而是用戶自行把家用路由器接入公司網絡:家用路由器預設開啟 DHCP 功能,一旦其 LAN 口接到公司交換機,便會向全網派發錯誤的 IP 地址與閘道,令其他電腦無法上網。當然亦有惡意情況——攻擊者架設假 DHCP 伺服器,把受害者的閘道或 DNS 指向自己,進行中間人攻擊。DHCP Snooping 對兩種情況都有效。
信任埠與非信任埠應該怎樣設定?
原則十分簡單:只有通往合法 DHCP 伺服器的埠(包括連接伺服器本身的埠,以及通往上游交換機或路由器的上行埠)設為信任埠;其餘所有連接用戶終端的埠一律保持非信任。這樣 DHCP 伺服器回應封包只可能來自信任埠,任何從用戶埠發出的伺服器回應都會被交換機直接丟棄。
啟用 DHCP Snooping 會影響正常用戶取得 IP 嗎?
正常情況下不會。用戶發出的 DHCP 請求屬於客戶端封包,在非信任埠上是允許通過的;交換機攔截的只是從非信任埠進入的「伺服器回應」封包。需要注意的是組態錯誤的情況:若通往合法 DHCP 伺服器的上行埠未設為信任埠,合法回應亦會被丟棄,全網用戶將無法取得 IP,部署時必須先確認伺服器路徑。
DHCP Snooping 綁定表有什麼用途?
交換機監聽 DHCP 交互過程時,會把每個成功取得 IP 的終端記錄下來,形成綁定表,內容包括 MAC 地址、獲派的 IP 地址、租約時間、VLAN 與所在埠。這張表本身是其他安全功能的資料基礎:動態 ARP 檢測(DAI)用它驗證 ARP 封包真偽以防 ARP 欺騙,IP Source Guard 用它過濾偽冒來源 IP 的流量。
非網管交換機可以做 DHCP Snooping 嗎?
不可以。DHCP Snooping 需要交換機檢查並過濾 DHCP 封包、區分信任與非信任埠,這些都是網管型交換機的功能;非網管交換機只作單純的封包轉發,沒有任何過濾能力。如果網絡需要防範非法 DHCP 伺服器或配合 802.1X、VLAN 等安全機制,接入層必須選用網管型交換機。

需要規劃企業網絡安全工程?

我們的工程師可按公司規模規劃交換機選型、VLAN 分段與接入層安全機制,由佈線到組態調試一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。