DHCP-Snooping-Befehle konfigurieren das Sicherheitsfeature DHCP Snooping auf Cisco-Switches: Der Switch überwacht den DHCP-Verkehr, markiert Vertrauensgrenzen und blockt Rogue-DHCP-Server sowie DHCP-Starving. Die Grundlagen erklärt der Artikel DHCP Snooping.

Global aktivieren

DHCP Snooping ist standardmäßig aus. Zuerst global aktivieren und die VLANs festlegen, in denen überwacht wird:

Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config)# no ip dhcp snooping vlan 30

Mit no ip dhcp snooping vlan 30 lässt sich ein VLAN wieder ausnehmen. Ohne VLAN-Angabe bleibt die Funktion global an, überwacht aber nichts.

Trusted und untrusted Ports

Alle Ports sind standardmäßig untrusted. Nur der Uplink zum echten DHCP-Server (oder zum Relay) wird als trusted markiert, damit er DHCPOFFER- und DHCPACK-Pakete senden darf:

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# ip dhcp snooping limit rate 10

ip dhcp snooping limit rate begrenzt die DHCP-Pakete pro Sekunde auf untrusted Ports und dämpmt damit DHCP-Starving-Angriffe. Fehlt die Rate, kann eine Flut die Switch-CPU belasten.

Option 82 und Datenbank

Switch(config)# ip dhcp snooping information option
Switch(config)# ip dhcp snooping database flash:dhcp-snooping-db

Option 82 (Relay Agent Information) trägt Port- und VLAN-Informationen des Clients in die Anfrage ein. Die Binding-Datenbank wird per ip dhcp snooping database dauerhaft gespeichert, damit die Einträge einen Switch-Neustart überleben.

Prüfen und Fehlersuche

Switch# show ip dhcp snooping
Switch# show ip dhcp snooping binding
Switch# show ip dhcp snooping database
Switch# clear ip dhcp snooping binding *
Switch# debug ip dhcp snooping

show ip dhcp snooping zeigt den globalen Status, die überwachten VLANs und die Vertrauensgrenzen. show ip dhcp snooping binding listet die Binding-Tabelle (MAC-Adresse, IP, Lease, Port, VLAN), die auch IP Source Guard und Dynamic ARP Inspection als Datenbasis nutzen. Mit clear ip dhcp snooping binding * leert man die Tabelle nach einem Test.

Verwandte Grundlagen: 802.1X-Befehle, Port-Security-Befehle, DHCP.