DHCP Snooping ist ein Sicherheitsfeature auf Ethernet-Switches der Zugangsebene (Schicht 2), das den DHCP-Verkehr eines VLANs überwacht und typische Angriffe auf die Adressvergabe abwehrt: Rogue-DHCP-Server, die gefälschte IP-Konfigurationen anbieten, und DHCP-Starving, die den Lease-Pool erschöpfen. Grundlagen der Adressvergabe erklärt der Artikel DHCP-Grundlagen.

Trusted und untrusted Ports

Der Switch teilt seine Ports in zwei Klassen ein: Trusted (vertrauenswürdig) sind Verbindungen nach oben, also zum DHCP-Server, zu Routern oder zu anderen Switches. Untrusted (nicht vertrauenswürdig) sind alle Ports, an denen Endgeräte hängen. DHCP-Antworten wie DHCPOFFER und DHCPACK werden grundsätzlich nur auf trusted Ports akzeptiert; trifft eine solche Antwort auf einem untrusted Port ein, stammt sie von einem Rogue-DHCP-Server und wird verworfen.

Binding-Tabelle und Option 82

Aus den beobachteten DHCP-Transaktionen baut der Switch die DHCP-Snooping-Binding-Tabelle auf. Jeder Eintrag verknüpft MAC-Adresse, zugewiesene IP-Adresse, Port, VLAN und Lease-Zeit eines Clients. Die Tabelle ist der zentrale Datenspeicher des Features: Auch Dynamic ARP Inspection und IP Source Guard prüfen ihre Pakete gegen genau diese Tabelle. Zusätzlich kann der Switch Option 82 (Relay Agent Information) in DHCP-Anfragen von untrusted Ports einfügen, damit der Server den genauen Client-Port kennt.

Bedrohungen im Detail

  • Rogue-DHCP-Server: Ein Angreifer bringt einen eigenen DHCP-Server ins Netz und weist Clients ein gefälschtes Gateway oder einen gefälschten DNS-Server zu. Der Datenverkehr läuft dann über den Angreifer (Man-in-the-Middle) oder endet im Dienstausfall.
  • DHCP-Starving: Der Angreifer sendet massenhaft DHCPDISCOVER mit gefälschten MAC-Adressen und belegt so den gesamten Lease-Pool. Legitime Clients erhalten keine Adresse mehr (Denial of Service).

Gegen Starving hilft zusätzlich die Ratenbegrenzung pro untrusted Port: Der Switch akzeptiert nur eine begrenzte Zahl von DHCP-Paketen pro Sekunde und verwirft den Rest.

Konfiguration (Cisco IOS, Beispiel)

ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet0/1   ! Uplink zum DHCP-Server
 ip dhcp snooping trust
interface GigabitEthernet0/2   ! Client-Port
 ip dhcp snooping limit rate 15

Die Kontrolle zeigt show ip dhcp snooping binding mit allen gelernten Einträgen. Stößt der Switch auf verbotene DHCP-Antworten oder Raten-Überschreitungen, kann er den Port in den Fehlerzustand versetzen, den der Artikel Errdisable beschreibt.

Grenzen

DHCP Snooping schützt nur die DHCP-basierte Adressvergabe. Ein Angreifer, der eine statische IP-Adresse verwendet, umgeht die Binding-Tabelle; gegen ARP-Spoofing und IP-Spoofing helfen erst Dynamic ARP Inspection und IP Source Guard, die auf derselben Tabelle aufbauen.

Verwandte Grundlagen: DHCP-Snooping-Befehle, DHCP, DHCP-Grundlagen, Dynamic ARP Inspection, IP Source Guard, Errdisable.