เมื่อเราเชื่อมต่อคอมพิวเตอร์ โทรศัพท์มือถือ หรืออุปกรณ์อื่นเข้าสู่ Network อุปกรณ์เหล่านั้นมักได้รับ IP Address, Subnet Mask, Default Gateway และ DNS Server โดยอัตโนมัติ แทนที่จะต้องกำหนดค่าทีละเครื่อง กลไกสำคัญที่ทำหน้าที่นี้คือ DHCP — Dynamic Host Configuration Protocol
ใน Network ขนาดเล็ก DHCP Server อาจอยู่ภายใน Home Router หรือ Firewall แต่ในระบบองค์กร DHCP Server อาจอยู่คนละ VLAN หรือคนละ Subnet กับ Client จึงต้องอาศัย DHCP Relay เพื่อส่ง DHCP Message ข้าม Layer 3 Network
อีกประเด็นหนึ่งคือความปลอดภัย หากมี DHCP Server ที่ไม่ได้รับอนุญาต หรือ Rogue DHCP Server เข้ามาแจก Network Configuration ให้ Client ผู้ใช้อาจได้รับ Default Gateway หรือ DNS Server ที่ไม่ถูกต้องหรือไม่พึงประสงค์
Cisco Switch จึงมี Feature สำคัญที่เรียกว่า DHCP Snooping เพื่อช่วยกำหนดว่า Port ใดสามารถรับ DHCP Server Messages ได้ พร้อมสร้าง DHCP Snooping Binding Database ซึ่งยังสามารถนำไปใช้ต่อกับ Dynamic ARP Inspection และ IP Source Guard ได้อีกด้วย
สารบัญ
- DHCP คืออะไร?
- ทำไม Network ต้องใช้ DHCP?
- DHCP แจกข้อมูลอะไรให้ Client?
- DHCP DORA คืออะไร?
- DHCP ใช้ UDP Port อะไร?
- ทำไม DHCP ต้องใช้ Broadcast?
- DHCP Relay คืออะไร?
- Cisco ip helper-address
- ตัวอย่าง Cisco DHCP Server
- Rogue DHCP Server คืออะไร?
- DHCP Snooping คืออะไร?
- Trusted และ Untrusted Port
- ตั้งค่า DHCP Snooping บน Cisco Switch
- DHCP Snooping Binding Table
- DHCP Rate Limiting
- DHCP Option 82
- DHCP Snooping เชื่อมกับ DAI อย่างไร?
- DHCP Snooping เชื่อมกับ IP Source Guard อย่างไร?
- Troubleshooting
- Cisco Lab
- คำสั่ง Cisco ที่ควรรู้
- FAQ
ภาค 1: DHCP พื้นฐาน
DHCP คืออะไร?
DHCP — Dynamic Host Configuration Protocol เป็น Network Protocol สำหรับแจก IP Configuration ให้กับ Client โดยอัตโนมัติ
ตัวอย่าง:
PC
|
| DHCP
v
Switch
|
v
DHCP Server
PC ได้รับ
IP Address 192.168.10.100
Subnet Mask 255.255.255.0
Default Gateway 192.168.10.1
DNS Server 192.168.10.10
หากไม่มี DHCP ผู้ดูแลระบบอาจต้องกำหนด Static IP ให้ Client ทีละเครื่อง ซึ่งจัดการได้ยากเมื่อ Network มีอุปกรณ์จำนวนมาก
ทำไม Network ต้องใช้ DHCP?
DHCP ช่วยลดภาระการจัดการ IP Address และลดความผิดพลาดจากการกำหนดค่า Client ด้วยตนเอง
ประโยชน์หลัก ได้แก่:
- แจก IP Address อัตโนมัติ
- กำหนด Subnet Mask
- กำหนด Default Gateway
- กำหนด DNS Server
- บริหาร IP Address Pool จากส่วนกลาง
- ใช้ Lease เพื่อหมุนเวียน IP Address
- ลดโอกาสกำหนด IP ซ้ำจาก Manual Configuration
DHCP แจกข้อมูลอะไรให้ Client?
ข้อมูลที่ DHCP สามารถส่งให้ Client มีมากกว่า IP Address โดย DHCP Options สามารถใช้ส่ง Parameter ต่าง ๆ ตามการออกแบบ Network
| ข้อมูล | ตัวอย่าง | หน้าที่ |
|---|---|---|
| IP Address | 192.168.10.100 | Address ของ Client |
| Subnet Mask | 255.255.255.0 | กำหนดขอบเขต Subnet |
| Default Gateway | 192.168.10.1 | Gateway ไปยัง Network อื่น |
| DNS Server | 192.168.10.10 | ใช้ Name Resolution |
| Lease Time | 8 Hours | ระยะเวลาที่ Client ใช้ Address Lease |
DHCP DORA คืออะไร?
กระบวนการ DHCP ที่นิยมใช้สำหรับอธิบาย การขอ IPv4 Address ใหม่ของ Client สามารถจำได้ด้วยคำว่า DORA
D = Discover
O = Offer
R = Request
A = Acknowledge
1. DHCP Discover
Client ที่ยังไม่มี IP Configuration ส่ง DHCP Discover เพื่อค้นหา DHCP Server
Client
|
| DHCP Discover
| "มี DHCP Server อยู่หรือไม่?"
v
Network
2. DHCP Offer
DHCP Server ที่สามารถให้บริการ เสนอ IP Configuration ให้ Client
DHCP Server
|
| DHCP Offer
| "สามารถใช้ 192.168.10.100 ได้"
v
Client
3. DHCP Request
Client ส่ง DHCP Request เพื่อระบุการเลือกข้อเสนอ และขอใช้ Address ดังกล่าว
Client
|
| DHCP Request
| "ขอใช้ 192.168.10.100"
v
DHCP Server
4. DHCP Acknowledge
DHCP Server ส่ง DHCP ACK เพื่อยืนยัน Lease และ Configuration
DHCP Server
|
| DHCP ACK
v
Client
IP 192.168.10.100
Mask 255.255.255.0
Gateway 192.168.10.1
DNS 192.168.10.10
DHCP ใช้ UDP Port อะไร?
DHCP สำหรับ IPv4 ใช้ UDP:
| UDP Port | บทบาท |
|---|---|
| 67 | DHCP Server |
| 68 | DHCP Client |
DHCP Client DHCP Server
UDP 68 <----------------> UDP 67
ทำไม DHCP ต้องใช้ Broadcast?
เมื่อ Client เริ่มต้นใช้งาน มันอาจยังไม่ทราบ IP Address ของตัวเอง และไม่ทราบว่า DHCP Server อยู่ที่ใด
DHCP Discovery จึงสามารถใช้ Broadcast ภายใน Local Broadcast Domain เพื่อค้นหา DHCP Server
PC
|
| DHCP Discover
v
Switch
|
+------ VLAN 10 Broadcast Domain
|
+------ DHCP Server
ปัญหาคือ Router โดยทั่วไปไม่ได้ Forward Layer 2 Broadcast จาก Subnet หนึ่งไปอีก Subnet หนึ่ง โดยอัตโนมัติ
หาก DHCP Server อยู่ต่าง Subnet จึงต้องใช้ DHCP Relay
ภาค 2: DHCP Relay
DHCP Relay คืออะไร?
DHCP Relay Agent ทำหน้าที่รับ DHCP Message จาก Client ใน Local Subnet แล้ว Relay ไปยัง DHCP Server ที่อยู่ต่าง IP Network
ตัวอย่าง:
VLAN 10
192.168.10.0/24
PC
|
v
Access Switch
|
v
Layer 3 Switch
SVI VLAN 10
192.168.10.1
|
| DHCP Relay
|
v
DHCP Server
10.10.10.20
Client สามารถใช้ DHCP Server ส่วนกลาง ได้โดยไม่จำเป็นต้องติดตั้ง DHCP Server แยกทุก VLAN
Cisco ip helper-address คืออะไร?
บน Cisco Layer 3 Interface
สามารถใช้คำสั่ง
ip helper-address
เพื่อกำหนดปลายทางที่ต้องรับ
UDP Broadcast บางประเภทที่ถูก Relay
รวมถึง DHCP/BOOTP
สมมติ:
VLAN 10
Network 192.168.10.0/24
Gateway 192.168.10.1
DHCP Server
10.10.10.20
บน Layer 3 Switch:
Switch# configure terminal
Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# ip helper-address 10.10.10.20
Switch(config-if)# no shutdown
Switch(config-if)# exit
เมื่อ Client ใน VLAN 10 ส่ง DHCP Broadcast SVI สามารถทำหน้าที่ Relay ไปยัง DHCP Server ที่กำหนด
ip helper-address
ไม่ได้หมายถึง DHCP เพียงอย่างเดียวในทุกบริบท
เพราะ Cisco IOS สามารถ Forward UDP Services
บางประเภทผ่าน UDP Helper ได้
ควรตรวจสอบ Platform และ Configuration
ก่อนใช้งานใน Production
ตัวอย่าง Cisco IOS ทำหน้าที่เป็น DHCP Server
ใน Lab หรือ Network บางรูปแบบ Cisco Router หรือ Layer 3 Device ที่รองรับสามารถทำหน้าที่ DHCP Server ได้
ตัวอย่าง:
Router(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.20
Router(config)# ip dhcp pool VLAN10
Router(dhcp-config)# network 192.168.10.0 255.255.255.0
Router(dhcp-config)# default-router 192.168.10.1
Router(dhcp-config)# dns-server 1.1.1.1 8.8.8.8
Router(dhcp-config)# exit
คำสั่ง:
ip dhcp excluded-address 192.168.10.1 192.168.10.20
ใช้กัน Address ช่วงดังกล่าว ไม่ให้นำไปแจกจาก DHCP Pool เช่น Gateway, Server หรืออุปกรณ์ที่กำหนด Static IP
ตรวจสอบ DHCP Binding:
Router# show ip dhcp binding
ตรวจสอบ DHCP Pool:
Router# show ip dhcp pool
ภาค 3: Rogue DHCP Server และ DHCP Snooping
Rogue DHCP Server คืออะไร?
Rogue DHCP Server คือ DHCP Server ที่ไม่ได้รับอนุญาต ให้แจก Network Configuration ภายใน Network นั้น
อาจเกิดจากการตั้งค่าผิดพลาด เช่น ผู้ใช้นำ Router ส่วนตัว มาต่อเข้ากับ Office Network หรืออาจเป็นอุปกรณ์ที่ถูกตั้งใจนำมาใช้ เพื่อส่ง DHCP Configuration ที่ไม่พึงประสงค์
Legitimate DHCP
Server
|
|
PC -------- Switch ---+
Rogue DHCP
|
+------ Switch
เมื่อ Client ส่ง DHCP Discover อาจได้รับ Offer จาก DHCP Server มากกว่าหนึ่งตัว
Client
|
| DHCP Discover
|
+------> Legitimate DHCP
|
+------> Rogue DHCP
หาก Client รับ Configuration จาก Rogue DHCP Server อาจได้รับ:
- IP Address ที่ไม่ถูกต้อง
- Subnet Mask ผิด
- Default Gateway ที่ไม่ถูกต้องหรือไม่พึงประสงค์
- DNS Server ที่ไม่ถูกต้องหรือไม่พึงประสงค์
- Network Parameters ที่ทำให้การเชื่อมต่อผิดปกติ
ผลลัพธ์อาจตั้งแต่ Internet ใช้งานไม่ได้ ไปจนถึงการทำให้ Traffic เดินทางผ่าน Infrastructure ที่ไม่ควรได้รับความไว้วางใจ
DHCP Snooping คืออะไร?
DHCP Snooping เป็น Layer 2 Security Feature บน Switch ที่รองรับ สำหรับตรวจสอบ DHCP Messages และกำหนด Trust Boundary ว่าพอร์ตใดควรสามารถรับ DHCP Server Messages ได้
แนวคิด:
DHCP Server
|
|
Trusted Port
|
+----------+
| Switch |
+----------+
/ | \
/ | \
Untrusted Untrusted Untrusted
| | |
PC PC Rogue DHCP
โดยทั่วไป Client-facing Ports จะเป็น Untrusted ส่วน Port ที่นำไปยัง DHCP Server หรือเส้นทางที่ DHCP Server Responses ต้องเดินทางเข้ามา จะถูกกำหนดเป็น Trusted ตาม Topology จริง
Trusted Port และ Untrusted Port
Trusted Port
Trusted Port คือ Interface ที่ Switch อนุญาต DHCP Server Messages ตาม Policy ของ DHCP Snooping
ตัวอย่าง:
DHCP Server
|
|
Gi1/0/24
TRUSTED
|
Switch
Untrusted Port
Untrusted Port คือ Port ที่ไม่ควรมี DHCP Server อยู่หลัง Interface นั้น
เช่น Access Port ของผู้ใช้งาน:
PC
|
Gi1/0/10
UNTRUSTED
|
Switch
หากอุปกรณ์หลัง Untrusted Port พยายามส่ง DHCP Server Messages ที่ DHCP Snooping ไม่อนุญาต Switch สามารถ Drop Message เหล่านั้น ตามการทำงานของ Feature
ตั้งค่า DHCP Snooping บน Cisco Switch
สมมติ Network มี:
VLAN 10 = USERS
VLAN 20 = STAFF
Gi1/0/1 - 20 = Client Ports
Gi1/0/24
|
+---- Uplink ไปยัง DHCP Server / Trusted Network
Step 1 — เปิด DHCP Snooping
Switch# configure terminal
Switch(config)# ip dhcp snooping
Step 2 — เปิด DHCP Snooping สำหรับ VLAN ที่ต้องการ
Switch(config)# ip dhcp snooping vlan 10,20
Step 3 — กำหนด Trusted Port
Switch(config)# interface gigabitEthernet 1/0/24
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit
Client-facing Ports จะเป็น Untrusted โดย Default เมื่อ DHCP Snooping ทำงาน ตามพฤติกรรมของ Cisco Platform ที่รองรับ
DHCP Snooping Binding Table คืออะไร?
เมื่อ DHCP Snooping ตรวจสอบ DHCP Transaction ที่ถูกต้อง Switch สามารถสร้าง DHCP Snooping Binding Database
ข้อมูลสำคัญอาจประกอบด้วย:
- MAC Address
- IP Address
- Lease Time
- VLAN
- Interface
ตัวอย่างเชิงแนวคิด:
MAC Address IP Address VLAN Interface
----------------------------------------------------
AAAA.AAAA.AAAA 192.168.10.101 10 Gi1/0/5
BBBB.BBBB.BBBB 192.168.10.102 10 Gi1/0/6
CCCC.CCCC.CCCC 192.168.20.101 20 Gi1/0/7
ตรวจสอบบน Cisco Switch:
Switch# show ip dhcp snooping binding
Binding Database นี้มีความสำคัญ เพราะ Security Feature อื่น สามารถนำข้อมูลไปตรวจสอบความสัมพันธ์ระหว่าง IP + MAC + VLAN + Interface ได้
DHCP Rate Limiting
DHCP Snooping บน Cisco Platform ที่รองรับ สามารถกำหนด Rate Limit บน Interface เพื่อจำกัดจำนวน DHCP Messages ที่รับเข้ามาต่อช่วงเวลา
ตัวอย่าง:
Switch(config)# interface range gigabitEthernet 1/0/1 - 20
Switch(config-if-range)# ip dhcp snooping limit rate 15
Switch(config-if-range)# exit
ตัวเลขที่เหมาะสมขึ้นอยู่กับ จำนวน Client, Boot Behavior, IP Phone, Wireless Infrastructure และลักษณะ Traffic จริง
DHCP Option 82 คืออะไร?
DHCP Relay Agent Information Option หรือ Option 82 สามารถเพิ่มข้อมูลเกี่ยวกับจุดที่ DHCP Request เข้ามาใน Network เพื่อช่วยให้ DHCP Infrastructure ระบุแหล่งที่มาของ Client ได้ละเอียดขึ้น
ข้อมูลอาจเกี่ยวข้องกับ:
- Circuit ID
- Remote ID
- Switch / Port Context
DHCP Snooping และ Option 82 มีรายละเอียดแตกต่างกันตาม Cisco Platform, IOS/IOS XE Version และ Network Design
ภาค 4: จาก DHCP Snooping ไปสู่ Layer 2 Security
DHCP Snooping เชื่อมกับ Dynamic ARP Inspection อย่างไร?
หลังจาก Switch มี DHCP Snooping Binding ข้อมูลดังกล่าวสามารถถูกนำไปใช้โดย Dynamic ARP Inspection — DAI บน Platform ที่รองรับ
แนวคิด:
DHCP Transaction
|
v
DHCP Snooping
|
v
Binding Database
|
+----------------------+
| |
v v
Dynamic ARP IP Source
Inspection Guard
| |
v v
ARP Validation Source Validation
DAI สามารถตรวจสอบ ARP Traffic เทียบกับ Binding Information เพื่อช่วยป้องกัน ARP Spoofing ใน Network ที่ออกแบบและกำหนดค่าอย่างเหมาะสม
DHCP Snooping เชื่อมกับ IP Source Guard อย่างไร?
IP Source Guard สามารถใช้ Binding Information เพื่อช่วยตรวจสอบ Source IP Traffic บน Access Port และลดความเสี่ยงจาก IP Spoofing ตามความสามารถของ Platform
DHCP Snooping Binding
IP 192.168.10.101
MAC AAAA.AAAA.AAAA
VLAN 10
Port Gi1/0/5
|
v
IP Source Guard
Traffic บน Gi1/0/5
ต้องสอดคล้องกับ Binding / Policy
ที่ Switch ใช้ตรวจสอบ
นี่คือเหตุผลที่ DHCP Snooping เป็นพื้นฐานสำคัญของ Layer 2 Security บน Cisco Access Network
ภาค 5: Troubleshooting DHCP
Troubleshooting DHCP, Relay และ DHCP Snooping
1. Client ได้ IP 169.254.x.x
บน Windows
Address ช่วง 169.254.x.x
อาจเกิดจาก APIPA
เมื่อ Client ไม่ได้รับ IPv4 Configuration
จาก DHCP ตามที่ต้องการ
ตรวจสอบ:
- Switch Port
- VLAN
- Trunk
- DHCP Server
- DHCP Pool
- DHCP Relay
- DHCP Snooping Trust
2. ตรวจสอบ IP บน Windows
ipconfig /all
3. ขอ DHCP Lease ใหม่
ipconfig /release
ipconfig /renew
4. ตรวจสอบ VLAN
Switch# show vlan brief
5. ตรวจสอบ Trunk
Switch# show interfaces trunk
6. ตรวจสอบ SVI
Switch# show ip interface brief
7. ตรวจสอบ DHCP Snooping
Switch# show ip dhcp snooping
ตรวจสอบ:
- DHCP Snooping เปิดหรือไม่
- เปิดบน VLAN ถูกต้องหรือไม่
- Trusted Interface ถูกต้องหรือไม่
8. ตรวจสอบ Binding
Switch# show ip dhcp snooping binding
9. ตรวจสอบ DHCP Server บน Cisco
Router# show ip dhcp binding
Router# show ip dhcp pool
10. ตรวจสอบ Routing
หาก DHCP Server อยู่ต่าง Network ต้องตรวจสอบ Layer 3 Reachability ระหว่าง Relay Agent กับ DHCP Server
Switch# show ip route
Cisco Lab: DHCP Relay + DHCP Snooping
สามารถทดลองใน Cisco Packet Tracer หรือ Lab Environment ตาม Feature ที่ Software/Device รองรับ
Topology
VLAN 10 USERS
192.168.10.0/24
PC1
|
Gi1/0/5
|
+----------------+
| Access Switch |
+----------------+
|
Trunk
|
+----------------+
| L3 Switch |
| |
| VLAN10 SVI |
| 192.168.10.1 |
+----------------+
|
|
10.10.10.0/24
|
DHCP Server
10.10.10.20
Step 1 — สร้าง VLAN 10
Switch(config)# vlan 10
Switch(config-vlan)# name USERS
Switch(config-vlan)# exit
Step 2 — กำหนด Access Port
Switch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# spanning-tree portfast
Switch(config-if)# exit
Step 3 — ตั้ง SVI และ DHCP Relay บน Layer 3 Switch
L3Switch(config)# ip routing
L3Switch(config)# interface vlan 10
L3Switch(config-if)# ip address 192.168.10.1 255.255.255.0
L3Switch(config-if)# ip helper-address 10.10.10.20
L3Switch(config-if)# no shutdown
L3Switch(config-if)# exit
Step 4 — เปิด DHCP Snooping บน Access Switch
AccessSwitch(config)# ip dhcp snooping
AccessSwitch(config)# ip dhcp snooping vlan 10
Step 5 — Trust Uplink ที่ถูกต้อง
สมมติ Uplink คือ Gi1/0/24:
AccessSwitch(config)# interface gigabitEthernet 1/0/24
AccessSwitch(config-if)# ip dhcp snooping trust
AccessSwitch(config-if)# exit
Step 6 — ตรวจสอบ
AccessSwitch# show ip dhcp snooping
AccessSwitch# show ip dhcp snooping binding
Step 7 — ให้ PC ขอ IP
Windows:
ipconfig /release
ipconfig /renew
ipconfig /all
Client ควรได้รับ Configuration จาก DHCP Server ที่ถูกต้อง หาก VLAN, Trunk, Routing, Relay และ DHCP Server ถูกกำหนดครบ
Step 8 — ทดสอบ Rogue DHCP ใน Lab
เพิ่ม DHCP Server อีกตัว เข้ากับ Client-facing Untrusted Port ใน Lab Environment แล้วสังเกต DHCP Snooping Behavior
Rogue DHCP
|
|
Untrusted Port
|
Access Switch
ตรวจสอบ:
show ip dhcp snooping
show ip dhcp snooping binding
show logging
คำสั่ง Cisco ที่ควรรู้
| Command | หน้าที่ |
|---|---|
ip helper-address x.x.x.x |
กำหนด UDP Helper / DHCP Relay Destination |
ip dhcp snooping |
เปิด DHCP Snooping |
ip dhcp snooping vlan 10 |
เปิด DHCP Snooping สำหรับ VLAN 10 |
ip dhcp snooping trust |
กำหนด Interface เป็น Trusted |
ip dhcp snooping limit rate 15 |
กำหนด DHCP Message Rate Limit |
show ip dhcp snooping |
ตรวจสอบ DHCP Snooping Configuration/Status |
show ip dhcp snooping binding |
ตรวจสอบ DHCP Snooping Bindings |
show ip dhcp binding |
ตรวจสอบ DHCP Server Binding บนอุปกรณ์ Cisco ที่ทำ DHCP Server |
show ip dhcp pool |
ตรวจสอบ DHCP Pool |
show vlan brief |
ตรวจสอบ VLAN |
show interfaces trunk |
ตรวจสอบ Trunk |
show ip interface brief |
ตรวจสอบ Layer 3 Interface / SVI |
show ip route |
ตรวจสอบ Routing Table |
คำถามที่พบบ่อย — FAQ
DHCP ย่อมาจากอะไร?
DHCP ย่อมาจาก Dynamic Host Configuration Protocol ใช้แจก IP Configuration ให้ Client โดยอัตโนมัติ
DHCP DORA คืออะไร?
DORA ย่อมาจาก Discover → Offer → Request → Acknowledge ซึ่งเป็นลำดับที่นิยมใช้เพื่ออธิบาย กระบวนการขอ DHCP Lease ใหม่ของ IPv4 Client
DHCP ใช้ TCP หรือ UDP?
DHCP สำหรับ IPv4 ใช้ UDP โดย DHCP Server ใช้ UDP Port 67 และ DHCP Client ใช้ UDP Port 68
DHCP Server ต้องอยู่ VLAN เดียวกับ Client หรือไม่?
ไม่จำเป็น หาก DHCP Server อยู่ต่าง Subnet สามารถใช้ DHCP Relay บน Layer 3 Device เพื่อ Relay DHCP Messages ไปยัง Server ได้
ip helper-address คืออะไร?
บน Cisco Layer 3 Interface
ip helper-address
ใช้กำหนดปลายทางสำหรับ UDP Helper
ซึ่งสามารถใช้ทำ DHCP Relay
จาก Client Subnet ไปยัง DHCP Server
ที่อยู่ต่าง Network
Rogue DHCP Server คืออะไร?
คือ DHCP Server ที่ไม่ได้รับอนุญาต ให้แจก Network Configuration ภายใน Network นั้น อาจเกิดจาก Configuration Error หรือการเชื่อมอุปกรณ์ที่ไม่ได้รับอนุญาต
DHCP Snooping ป้องกันอะไร?
DHCP Snooping ช่วยกำหนด Trust Boundary สำหรับ DHCP Messages เพื่อป้องกันไม่ให้ DHCP Server Messages จาก Untrusted Ports ถูกยอมรับตามปกติ และช่วยลดความเสี่ยงจาก Rogue DHCP Server
DHCP Snooping Trusted Port คืออะไร?
คือ Interface ที่ได้รับอนุญาต ให้รับ DHCP Server Messages ตาม Network Topology และ Security Policy เช่น Port ที่เชื่อมไปยัง DHCP Server หรือ Uplink ที่ Responses จาก DHCP Server เดินทางเข้ามา
ทุก Uplink ต้องเป็น DHCP Snooping Trusted หรือไม่?
ไม่จำเป็น Trust ต้องกำหนดตาม DHCP Traffic Path และ Security Boundary จริง ไม่ควร Trust Interface เพียงเพราะ Interface นั้นเป็น Uplink
DHCP Snooping Binding Table สำคัญอย่างไร?
Binding Table เก็บความสัมพันธ์ ระหว่าง IP Address, MAC Address, VLAN และ Interface จาก DHCP Transactions ที่ Switch ตรวจสอบ และสามารถนำไปใช้กับ Dynamic ARP Inspection และ IP Source Guard บน Platform ที่รองรับ
DHCP Snooping ใช้แทน Firewall ได้หรือไม่?
ไม่ได้ DHCP Snooping เป็น Layer 2 Security Control ที่เน้น DHCP Infrastructure ไม่ได้ทำหน้าที่แทน Firewall, ACL, Endpoint Security หรือ Security Controls อื่น
สรุป
DHCP ช่วยแจก IP Address, Subnet Mask, Default Gateway, DNS Server และ Network Parameters อื่น ให้ Client โดยอัตโนมัติ
กระบวนการพื้นฐานสามารถจำได้ด้วย DORA — Discover, Offer, Request และ Acknowledge โดย DHCP สำหรับ IPv4 ใช้ UDP Port 67 ที่ Server และ UDP Port 68 ที่ Client
เมื่อ DHCP Server อยู่ต่าง Subnet
สามารถใช้
DHCP Relay
เพื่อส่ง DHCP Message
ระหว่าง Client Network กับ DHCP Server
โดย Cisco Layer 3 Device
สามารถใช้ ip helper-address
ใน Architecture ที่เหมาะสม
ในด้าน Security DHCP Snooping ช่วยกำหนด Trusted และ Untrusted Ports เพื่อลดความเสี่ยงจาก Rogue DHCP Server พร้อมสร้าง DHCP Snooping Binding Database จาก DHCP Transactions ที่ตรวจสอบ
Binding Database นี้ยังเป็นพื้นฐานสำคัญ สำหรับ Security Feature ขั้นต่อไปอย่าง Dynamic ARP Inspection (DAI) และ IP Source Guard ทำให้ DHCP Snooping เป็นหนึ่งในองค์ประกอบสำคัญของ Cisco Layer 2 Access Security
Share your thoughts here
Join the conversation and share your perspective on this article.