DHCP-Snooping-Befehle konfigurieren das Sicherheitsfeature DHCP Snooping auf Cisco-Switches: Der Switch überwacht den DHCP-Verkehr, markiert Vertrauensgrenzen und blockt Rogue-DHCP-Server sowie DHCP-Starving. Die Grundlagen erklärt der Artikel DHCP Snooping.
Global aktivieren
DHCP Snooping ist standardmäßig aus. Zuerst global aktivieren und die VLANs festlegen, in denen überwacht wird:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config)# no ip dhcp snooping vlan 30
Mit no ip dhcp snooping vlan 30 lässt sich ein VLAN wieder ausnehmen. Ohne VLAN-Angabe bleibt die Funktion global an, überwacht aber nichts.
Trusted und untrusted Ports
Alle Ports sind standardmäßig untrusted. Nur der Uplink zum echten DHCP-Server (oder zum Relay) wird als trusted markiert, damit er DHCPOFFER- und DHCPACK-Pakete senden darf:
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# ip dhcp snooping limit rate 10
ip dhcp snooping limit rate begrenzt die DHCP-Pakete pro Sekunde auf untrusted Ports und dämpmt damit DHCP-Starving-Angriffe. Fehlt die Rate, kann eine Flut die Switch-CPU belasten.
Option 82 und Datenbank
Switch(config)# ip dhcp snooping information option
Switch(config)# ip dhcp snooping database flash:dhcp-snooping-db
Option 82 (Relay Agent Information) trägt Port- und VLAN-Informationen des Clients in die Anfrage ein. Die Binding-Datenbank wird per ip dhcp snooping database dauerhaft gespeichert, damit die Einträge einen Switch-Neustart überleben.
Prüfen und Fehlersuche
Switch# show ip dhcp snooping
Switch# show ip dhcp snooping binding
Switch# show ip dhcp snooping database
Switch# clear ip dhcp snooping binding *
Switch# debug ip dhcp snooping
show ip dhcp snooping zeigt den globalen Status, die überwachten VLANs und die Vertrauensgrenzen. show ip dhcp snooping binding listet die Binding-Tabelle (MAC-Adresse, IP, Lease, Port, VLAN), die auch IP Source Guard und Dynamic ARP Inspection als Datenbasis nutzen. Mit clear ip dhcp snooping binding * leert man die Tabelle nach einem Test.
Verwandte Grundlagen: 802.1X-Befehle, Port-Security-Befehle, DHCP.