Techerest

DHCP, DHCP Relay และ DHCP Snooping บน Cisco Switch คืออะไร? ป้องกัน Rogue DHCP Server

เมื่อเราเชื่อมต่อคอมพิวเตอร์ โทรศัพท์มือถือ หรืออุปกรณ์อื่นเข้าสู่ Network อุปกรณ์เหล่านั้นมักได้รับ IP Address, Subnet Mask, Default Gateway และ DNS Server โดยอัตโนมัติ แทนที่จะต้องกำหนดค่าทีละเครื่อง กลไกสำคัญที่ทำหน้าที่นี้คือ DHCP — Dynamic Host Configuration Protocol

ใน Network ขนาดเล็ก DHCP Server อาจอยู่ภายใน Home Router หรือ Firewall แต่ในระบบองค์กร DHCP Server อาจอยู่คนละ VLAN หรือคนละ Subnet กับ Client จึงต้องอาศัย DHCP Relay เพื่อส่ง DHCP Message ข้าม Layer 3 Network

อีกประเด็นหนึ่งคือความปลอดภัย หากมี DHCP Server ที่ไม่ได้รับอนุญาต หรือ Rogue DHCP Server เข้ามาแจก Network Configuration ให้ Client ผู้ใช้อาจได้รับ Default Gateway หรือ DNS Server ที่ไม่ถูกต้องหรือไม่พึงประสงค์

Cisco Switch จึงมี Feature สำคัญที่เรียกว่า DHCP Snooping เพื่อช่วยกำหนดว่า Port ใดสามารถรับ DHCP Server Messages ได้ พร้อมสร้าง DHCP Snooping Binding Database ซึ่งยังสามารถนำไปใช้ต่อกับ Dynamic ARP Inspection และ IP Source Guard ได้อีกด้วย

ภาค 1: DHCP พื้นฐาน

DHCP คืออะไร?

DHCP — Dynamic Host Configuration Protocol เป็น Network Protocol สำหรับแจก IP Configuration ให้กับ Client โดยอัตโนมัติ

ตัวอย่าง:

PC
 |
 | DHCP
 v
Switch
 |
 v
DHCP Server

PC ได้รับ

IP Address      192.168.10.100
Subnet Mask     255.255.255.0
Default Gateway 192.168.10.1
DNS Server      192.168.10.10

หากไม่มี DHCP ผู้ดูแลระบบอาจต้องกำหนด Static IP ให้ Client ทีละเครื่อง ซึ่งจัดการได้ยากเมื่อ Network มีอุปกรณ์จำนวนมาก

ทำไม Network ต้องใช้ DHCP?

DHCP ช่วยลดภาระการจัดการ IP Address และลดความผิดพลาดจากการกำหนดค่า Client ด้วยตนเอง

ประโยชน์หลัก ได้แก่:

  • แจก IP Address อัตโนมัติ
  • กำหนด Subnet Mask
  • กำหนด Default Gateway
  • กำหนด DNS Server
  • บริหาร IP Address Pool จากส่วนกลาง
  • ใช้ Lease เพื่อหมุนเวียน IP Address
  • ลดโอกาสกำหนด IP ซ้ำจาก Manual Configuration

DHCP แจกข้อมูลอะไรให้ Client?

ข้อมูลที่ DHCP สามารถส่งให้ Client มีมากกว่า IP Address โดย DHCP Options สามารถใช้ส่ง Parameter ต่าง ๆ ตามการออกแบบ Network

ข้อมูล ตัวอย่าง หน้าที่
IP Address 192.168.10.100 Address ของ Client
Subnet Mask 255.255.255.0 กำหนดขอบเขต Subnet
Default Gateway 192.168.10.1 Gateway ไปยัง Network อื่น
DNS Server 192.168.10.10 ใช้ Name Resolution
Lease Time 8 Hours ระยะเวลาที่ Client ใช้ Address Lease

DHCP DORA คืออะไร?

กระบวนการ DHCP ที่นิยมใช้สำหรับอธิบาย การขอ IPv4 Address ใหม่ของ Client สามารถจำได้ด้วยคำว่า DORA

D = Discover
O = Offer
R = Request
A = Acknowledge

1. DHCP Discover

Client ที่ยังไม่มี IP Configuration ส่ง DHCP Discover เพื่อค้นหา DHCP Server

Client
  |
  | DHCP Discover
  | "มี DHCP Server อยู่หรือไม่?"
  v
Network

2. DHCP Offer

DHCP Server ที่สามารถให้บริการ เสนอ IP Configuration ให้ Client

DHCP Server
     |
     | DHCP Offer
     | "สามารถใช้ 192.168.10.100 ได้"
     v
   Client

3. DHCP Request

Client ส่ง DHCP Request เพื่อระบุการเลือกข้อเสนอ และขอใช้ Address ดังกล่าว

Client
  |
  | DHCP Request
  | "ขอใช้ 192.168.10.100"
  v
DHCP Server

4. DHCP Acknowledge

DHCP Server ส่ง DHCP ACK เพื่อยืนยัน Lease และ Configuration

DHCP Server
     |
     | DHCP ACK
     v
Client

IP      192.168.10.100
Mask    255.255.255.0
Gateway 192.168.10.1
DNS     192.168.10.10

DHCP ใช้ UDP Port อะไร?

DHCP สำหรับ IPv4 ใช้ UDP:

UDP Port บทบาท
67 DHCP Server
68 DHCP Client
DHCP Client                 DHCP Server

UDP 68  <----------------> UDP 67

ทำไม DHCP ต้องใช้ Broadcast?

เมื่อ Client เริ่มต้นใช้งาน มันอาจยังไม่ทราบ IP Address ของตัวเอง และไม่ทราบว่า DHCP Server อยู่ที่ใด

DHCP Discovery จึงสามารถใช้ Broadcast ภายใน Local Broadcast Domain เพื่อค้นหา DHCP Server

PC
 |
 | DHCP Discover
 v
Switch
 |
 +------ VLAN 10 Broadcast Domain
 |
 +------ DHCP Server

ปัญหาคือ Router โดยทั่วไปไม่ได้ Forward Layer 2 Broadcast จาก Subnet หนึ่งไปอีก Subnet หนึ่ง โดยอัตโนมัติ

หาก DHCP Server อยู่ต่าง Subnet จึงต้องใช้ DHCP Relay

ภาค 2: DHCP Relay

DHCP Relay คืออะไร?

DHCP Relay Agent ทำหน้าที่รับ DHCP Message จาก Client ใน Local Subnet แล้ว Relay ไปยัง DHCP Server ที่อยู่ต่าง IP Network

ตัวอย่าง:

VLAN 10
192.168.10.0/24

PC
 |
 v
Access Switch
 |
 v
Layer 3 Switch
SVI VLAN 10
192.168.10.1
 |
 | DHCP Relay
 |
 v
DHCP Server
10.10.10.20

Client สามารถใช้ DHCP Server ส่วนกลาง ได้โดยไม่จำเป็นต้องติดตั้ง DHCP Server แยกทุก VLAN

Cisco ip helper-address คืออะไร?

บน Cisco Layer 3 Interface สามารถใช้คำสั่ง ip helper-address เพื่อกำหนดปลายทางที่ต้องรับ UDP Broadcast บางประเภทที่ถูก Relay รวมถึง DHCP/BOOTP

สมมติ:

VLAN 10
Network     192.168.10.0/24
Gateway     192.168.10.1

DHCP Server
10.10.10.20

บน Layer 3 Switch:

Switch# configure terminal

Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# ip helper-address 10.10.10.20
Switch(config-if)# no shutdown
Switch(config-if)# exit

เมื่อ Client ใน VLAN 10 ส่ง DHCP Broadcast SVI สามารถทำหน้าที่ Relay ไปยัง DHCP Server ที่กำหนด

ข้อสำคัญ: ip helper-address ไม่ได้หมายถึง DHCP เพียงอย่างเดียวในทุกบริบท เพราะ Cisco IOS สามารถ Forward UDP Services บางประเภทผ่าน UDP Helper ได้ ควรตรวจสอบ Platform และ Configuration ก่อนใช้งานใน Production

ตัวอย่าง Cisco IOS ทำหน้าที่เป็น DHCP Server

ใน Lab หรือ Network บางรูปแบบ Cisco Router หรือ Layer 3 Device ที่รองรับสามารถทำหน้าที่ DHCP Server ได้

ตัวอย่าง:

Router(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.20

Router(config)# ip dhcp pool VLAN10
Router(dhcp-config)# network 192.168.10.0 255.255.255.0
Router(dhcp-config)# default-router 192.168.10.1
Router(dhcp-config)# dns-server 1.1.1.1 8.8.8.8
Router(dhcp-config)# exit

คำสั่ง:

ip dhcp excluded-address 192.168.10.1 192.168.10.20

ใช้กัน Address ช่วงดังกล่าว ไม่ให้นำไปแจกจาก DHCP Pool เช่น Gateway, Server หรืออุปกรณ์ที่กำหนด Static IP

ตรวจสอบ DHCP Binding:

Router# show ip dhcp binding

ตรวจสอบ DHCP Pool:

Router# show ip dhcp pool

ภาค 3: Rogue DHCP Server และ DHCP Snooping

Rogue DHCP Server คืออะไร?

Rogue DHCP Server คือ DHCP Server ที่ไม่ได้รับอนุญาต ให้แจก Network Configuration ภายใน Network นั้น

อาจเกิดจากการตั้งค่าผิดพลาด เช่น ผู้ใช้นำ Router ส่วนตัว มาต่อเข้ากับ Office Network หรืออาจเป็นอุปกรณ์ที่ถูกตั้งใจนำมาใช้ เพื่อส่ง DHCP Configuration ที่ไม่พึงประสงค์

               Legitimate DHCP
                    Server
                      |
                      |
PC -------- Switch ---+


          Rogue DHCP
             |
             +------ Switch

เมื่อ Client ส่ง DHCP Discover อาจได้รับ Offer จาก DHCP Server มากกว่าหนึ่งตัว

Client
  |
  | DHCP Discover
  |
  +------> Legitimate DHCP
  |
  +------> Rogue DHCP

หาก Client รับ Configuration จาก Rogue DHCP Server อาจได้รับ:

  • IP Address ที่ไม่ถูกต้อง
  • Subnet Mask ผิด
  • Default Gateway ที่ไม่ถูกต้องหรือไม่พึงประสงค์
  • DNS Server ที่ไม่ถูกต้องหรือไม่พึงประสงค์
  • Network Parameters ที่ทำให้การเชื่อมต่อผิดปกติ

ผลลัพธ์อาจตั้งแต่ Internet ใช้งานไม่ได้ ไปจนถึงการทำให้ Traffic เดินทางผ่าน Infrastructure ที่ไม่ควรได้รับความไว้วางใจ

DHCP Snooping คืออะไร?

DHCP Snooping เป็น Layer 2 Security Feature บน Switch ที่รองรับ สำหรับตรวจสอบ DHCP Messages และกำหนด Trust Boundary ว่าพอร์ตใดควรสามารถรับ DHCP Server Messages ได้

แนวคิด:

              DHCP Server
                  |
                  |
            Trusted Port
                  |
             +----------+
             |  Switch  |
             +----------+
              /    |    \
             /     |     \
      Untrusted  Untrusted  Untrusted
          |         |          |
         PC        PC      Rogue DHCP

โดยทั่วไป Client-facing Ports จะเป็น Untrusted ส่วน Port ที่นำไปยัง DHCP Server หรือเส้นทางที่ DHCP Server Responses ต้องเดินทางเข้ามา จะถูกกำหนดเป็น Trusted ตาม Topology จริง

Trusted Port และ Untrusted Port

Trusted Port

Trusted Port คือ Interface ที่ Switch อนุญาต DHCP Server Messages ตาม Policy ของ DHCP Snooping

ตัวอย่าง:

DHCP Server
     |
     |
  Gi1/0/24
   TRUSTED
     |
   Switch

Untrusted Port

Untrusted Port คือ Port ที่ไม่ควรมี DHCP Server อยู่หลัง Interface นั้น

เช่น Access Port ของผู้ใช้งาน:

PC
 |
Gi1/0/10
UNTRUSTED
 |
Switch

หากอุปกรณ์หลัง Untrusted Port พยายามส่ง DHCP Server Messages ที่ DHCP Snooping ไม่อนุญาต Switch สามารถ Drop Message เหล่านั้น ตามการทำงานของ Feature

ตั้งค่า DHCP Snooping บน Cisco Switch

สมมติ Network มี:

VLAN 10 = USERS
VLAN 20 = STAFF

Gi1/0/1 - 20 = Client Ports

Gi1/0/24
   |
   +---- Uplink ไปยัง DHCP Server / Trusted Network

Step 1 — เปิด DHCP Snooping

Switch# configure terminal
Switch(config)# ip dhcp snooping

Step 2 — เปิด DHCP Snooping สำหรับ VLAN ที่ต้องการ

Switch(config)# ip dhcp snooping vlan 10,20

Step 3 — กำหนด Trusted Port

Switch(config)# interface gigabitEthernet 1/0/24
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit

Client-facing Ports จะเป็น Untrusted โดย Default เมื่อ DHCP Snooping ทำงาน ตามพฤติกรรมของ Cisco Platform ที่รองรับ

ต้องระวัง: อย่ากำหนด Uplink เป็น Trusted เพียงเพราะเป็น Uplink ต้องกำหนด Trust ตามเส้นทางที่ DHCP Server Responses เข้ามาจริงและตาม Security Boundary ของ Network การกำหนด Trust ผิด Port อาจลดประสิทธิภาพของการป้องกัน Rogue DHCP

DHCP Snooping Binding Table คืออะไร?

เมื่อ DHCP Snooping ตรวจสอบ DHCP Transaction ที่ถูกต้อง Switch สามารถสร้าง DHCP Snooping Binding Database

ข้อมูลสำคัญอาจประกอบด้วย:

  • MAC Address
  • IP Address
  • Lease Time
  • VLAN
  • Interface

ตัวอย่างเชิงแนวคิด:

MAC Address       IP Address       VLAN   Interface
----------------------------------------------------
AAAA.AAAA.AAAA    192.168.10.101   10     Gi1/0/5
BBBB.BBBB.BBBB    192.168.10.102   10     Gi1/0/6
CCCC.CCCC.CCCC    192.168.20.101   20     Gi1/0/7

ตรวจสอบบน Cisco Switch:

Switch# show ip dhcp snooping binding

Binding Database นี้มีความสำคัญ เพราะ Security Feature อื่น สามารถนำข้อมูลไปตรวจสอบความสัมพันธ์ระหว่าง IP + MAC + VLAN + Interface ได้

DHCP Rate Limiting

DHCP Snooping บน Cisco Platform ที่รองรับ สามารถกำหนด Rate Limit บน Interface เพื่อจำกัดจำนวน DHCP Messages ที่รับเข้ามาต่อช่วงเวลา

ตัวอย่าง:

Switch(config)# interface range gigabitEthernet 1/0/1 - 20
Switch(config-if-range)# ip dhcp snooping limit rate 15
Switch(config-if-range)# exit

ตัวเลขที่เหมาะสมขึ้นอยู่กับ จำนวน Client, Boot Behavior, IP Phone, Wireless Infrastructure และลักษณะ Traffic จริง

อย่าคัดลอกค่า Rate Limit ไปใช้กับ Production Network โดยไม่ประเมิน Traffic เพราะค่าที่ต่ำเกินไป สามารถกระทบ DHCP ของ Client ที่ถูกต้องได้

DHCP Option 82 คืออะไร?

DHCP Relay Agent Information Option หรือ Option 82 สามารถเพิ่มข้อมูลเกี่ยวกับจุดที่ DHCP Request เข้ามาใน Network เพื่อช่วยให้ DHCP Infrastructure ระบุแหล่งที่มาของ Client ได้ละเอียดขึ้น

ข้อมูลอาจเกี่ยวข้องกับ:

  • Circuit ID
  • Remote ID
  • Switch / Port Context

DHCP Snooping และ Option 82 มีรายละเอียดแตกต่างกันตาม Cisco Platform, IOS/IOS XE Version และ Network Design

ก่อนเปิด DHCP Snooping ใน Production ควรตรวจสอบว่า DHCP Server, Relay Agent และ Network Infrastructure รองรับพฤติกรรมของ Option 82 ที่ใช้งานอยู่หรือไม่

ภาค 4: จาก DHCP Snooping ไปสู่ Layer 2 Security

DHCP Snooping เชื่อมกับ Dynamic ARP Inspection อย่างไร?

หลังจาก Switch มี DHCP Snooping Binding ข้อมูลดังกล่าวสามารถถูกนำไปใช้โดย Dynamic ARP Inspection — DAI บน Platform ที่รองรับ

แนวคิด:

DHCP Transaction
       |
       v
DHCP Snooping
       |
       v
Binding Database
       |
       +----------------------+
       |                      |
       v                      v
Dynamic ARP             IP Source
Inspection              Guard
   |                        |
   v                        v
ARP Validation          Source Validation

DAI สามารถตรวจสอบ ARP Traffic เทียบกับ Binding Information เพื่อช่วยป้องกัน ARP Spoofing ใน Network ที่ออกแบบและกำหนดค่าอย่างเหมาะสม

DHCP Snooping เชื่อมกับ IP Source Guard อย่างไร?

IP Source Guard สามารถใช้ Binding Information เพื่อช่วยตรวจสอบ Source IP Traffic บน Access Port และลดความเสี่ยงจาก IP Spoofing ตามความสามารถของ Platform

DHCP Snooping Binding

IP 192.168.10.101
MAC AAAA.AAAA.AAAA
VLAN 10
Port Gi1/0/5

        |
        v

IP Source Guard

Traffic บน Gi1/0/5
ต้องสอดคล้องกับ Binding / Policy
ที่ Switch ใช้ตรวจสอบ

นี่คือเหตุผลที่ DHCP Snooping เป็นพื้นฐานสำคัญของ Layer 2 Security บน Cisco Access Network

ภาค 5: Troubleshooting DHCP

Troubleshooting DHCP, Relay และ DHCP Snooping

1. Client ได้ IP 169.254.x.x

บน Windows Address ช่วง 169.254.x.x อาจเกิดจาก APIPA เมื่อ Client ไม่ได้รับ IPv4 Configuration จาก DHCP ตามที่ต้องการ

ตรวจสอบ:

  • Switch Port
  • VLAN
  • Trunk
  • DHCP Server
  • DHCP Pool
  • DHCP Relay
  • DHCP Snooping Trust

2. ตรวจสอบ IP บน Windows

ipconfig /all

3. ขอ DHCP Lease ใหม่

ipconfig /release
ipconfig /renew

4. ตรวจสอบ VLAN

Switch# show vlan brief

5. ตรวจสอบ Trunk

Switch# show interfaces trunk

6. ตรวจสอบ SVI

Switch# show ip interface brief

7. ตรวจสอบ DHCP Snooping

Switch# show ip dhcp snooping

ตรวจสอบ:

  • DHCP Snooping เปิดหรือไม่
  • เปิดบน VLAN ถูกต้องหรือไม่
  • Trusted Interface ถูกต้องหรือไม่

8. ตรวจสอบ Binding

Switch# show ip dhcp snooping binding

9. ตรวจสอบ DHCP Server บน Cisco

Router# show ip dhcp binding
Router# show ip dhcp pool

10. ตรวจสอบ Routing

หาก DHCP Server อยู่ต่าง Network ต้องตรวจสอบ Layer 3 Reachability ระหว่าง Relay Agent กับ DHCP Server

Switch# show ip route

Cisco Lab: DHCP Relay + DHCP Snooping

สามารถทดลองใน Cisco Packet Tracer หรือ Lab Environment ตาม Feature ที่ Software/Device รองรับ

Topology

VLAN 10 USERS
192.168.10.0/24

 PC1
  |
Gi1/0/5
  |
+----------------+
|  Access Switch |
+----------------+
        |
      Trunk
        |
+----------------+
|   L3 Switch    |
|                |
| VLAN10 SVI     |
| 192.168.10.1   |
+----------------+
        |
        |
   10.10.10.0/24
        |
   DHCP Server
   10.10.10.20

Step 1 — สร้าง VLAN 10

Switch(config)# vlan 10
Switch(config-vlan)# name USERS
Switch(config-vlan)# exit

Step 2 — กำหนด Access Port

Switch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# spanning-tree portfast
Switch(config-if)# exit

Step 3 — ตั้ง SVI และ DHCP Relay บน Layer 3 Switch

L3Switch(config)# ip routing

L3Switch(config)# interface vlan 10
L3Switch(config-if)# ip address 192.168.10.1 255.255.255.0
L3Switch(config-if)# ip helper-address 10.10.10.20
L3Switch(config-if)# no shutdown
L3Switch(config-if)# exit

Step 4 — เปิด DHCP Snooping บน Access Switch

AccessSwitch(config)# ip dhcp snooping
AccessSwitch(config)# ip dhcp snooping vlan 10

Step 5 — Trust Uplink ที่ถูกต้อง

สมมติ Uplink คือ Gi1/0/24:

AccessSwitch(config)# interface gigabitEthernet 1/0/24
AccessSwitch(config-if)# ip dhcp snooping trust
AccessSwitch(config-if)# exit

Step 6 — ตรวจสอบ

AccessSwitch# show ip dhcp snooping
AccessSwitch# show ip dhcp snooping binding

Step 7 — ให้ PC ขอ IP

Windows:

ipconfig /release
ipconfig /renew
ipconfig /all

Client ควรได้รับ Configuration จาก DHCP Server ที่ถูกต้อง หาก VLAN, Trunk, Routing, Relay และ DHCP Server ถูกกำหนดครบ

Step 8 — ทดสอบ Rogue DHCP ใน Lab

เพิ่ม DHCP Server อีกตัว เข้ากับ Client-facing Untrusted Port ใน Lab Environment แล้วสังเกต DHCP Snooping Behavior

Rogue DHCP
     |
     |
Untrusted Port
     |
Access Switch

ตรวจสอบ:

show ip dhcp snooping
show ip dhcp snooping binding
show logging
การทดสอบ Rogue DHCP Server ควรทำเฉพาะใน Lab หรือ Network ที่ได้รับอนุญาต ไม่ควรเชื่อม DHCP Server ทดลอง เข้ากับ Production LAN เพราะอาจทำให้ Client จริงได้รับ Network Configuration ผิด และเกิด Service Disruption ได้

คำสั่ง Cisco ที่ควรรู้

Command หน้าที่
ip helper-address x.x.x.x กำหนด UDP Helper / DHCP Relay Destination
ip dhcp snooping เปิด DHCP Snooping
ip dhcp snooping vlan 10 เปิด DHCP Snooping สำหรับ VLAN 10
ip dhcp snooping trust กำหนด Interface เป็น Trusted
ip dhcp snooping limit rate 15 กำหนด DHCP Message Rate Limit
show ip dhcp snooping ตรวจสอบ DHCP Snooping Configuration/Status
show ip dhcp snooping binding ตรวจสอบ DHCP Snooping Bindings
show ip dhcp binding ตรวจสอบ DHCP Server Binding บนอุปกรณ์ Cisco ที่ทำ DHCP Server
show ip dhcp pool ตรวจสอบ DHCP Pool
show vlan brief ตรวจสอบ VLAN
show interfaces trunk ตรวจสอบ Trunk
show ip interface brief ตรวจสอบ Layer 3 Interface / SVI
show ip route ตรวจสอบ Routing Table

คำถามที่พบบ่อย — FAQ

DHCP ย่อมาจากอะไร?

DHCP ย่อมาจาก Dynamic Host Configuration Protocol ใช้แจก IP Configuration ให้ Client โดยอัตโนมัติ

DHCP DORA คืออะไร?

DORA ย่อมาจาก Discover → Offer → Request → Acknowledge ซึ่งเป็นลำดับที่นิยมใช้เพื่ออธิบาย กระบวนการขอ DHCP Lease ใหม่ของ IPv4 Client

DHCP ใช้ TCP หรือ UDP?

DHCP สำหรับ IPv4 ใช้ UDP โดย DHCP Server ใช้ UDP Port 67 และ DHCP Client ใช้ UDP Port 68

DHCP Server ต้องอยู่ VLAN เดียวกับ Client หรือไม่?

ไม่จำเป็น หาก DHCP Server อยู่ต่าง Subnet สามารถใช้ DHCP Relay บน Layer 3 Device เพื่อ Relay DHCP Messages ไปยัง Server ได้

ip helper-address คืออะไร?

บน Cisco Layer 3 Interface ip helper-address ใช้กำหนดปลายทางสำหรับ UDP Helper ซึ่งสามารถใช้ทำ DHCP Relay จาก Client Subnet ไปยัง DHCP Server ที่อยู่ต่าง Network

Rogue DHCP Server คืออะไร?

คือ DHCP Server ที่ไม่ได้รับอนุญาต ให้แจก Network Configuration ภายใน Network นั้น อาจเกิดจาก Configuration Error หรือการเชื่อมอุปกรณ์ที่ไม่ได้รับอนุญาต

DHCP Snooping ป้องกันอะไร?

DHCP Snooping ช่วยกำหนด Trust Boundary สำหรับ DHCP Messages เพื่อป้องกันไม่ให้ DHCP Server Messages จาก Untrusted Ports ถูกยอมรับตามปกติ และช่วยลดความเสี่ยงจาก Rogue DHCP Server

DHCP Snooping Trusted Port คืออะไร?

คือ Interface ที่ได้รับอนุญาต ให้รับ DHCP Server Messages ตาม Network Topology และ Security Policy เช่น Port ที่เชื่อมไปยัง DHCP Server หรือ Uplink ที่ Responses จาก DHCP Server เดินทางเข้ามา

ทุก Uplink ต้องเป็น DHCP Snooping Trusted หรือไม่?

ไม่จำเป็น Trust ต้องกำหนดตาม DHCP Traffic Path และ Security Boundary จริง ไม่ควร Trust Interface เพียงเพราะ Interface นั้นเป็น Uplink

DHCP Snooping Binding Table สำคัญอย่างไร?

Binding Table เก็บความสัมพันธ์ ระหว่าง IP Address, MAC Address, VLAN และ Interface จาก DHCP Transactions ที่ Switch ตรวจสอบ และสามารถนำไปใช้กับ Dynamic ARP Inspection และ IP Source Guard บน Platform ที่รองรับ

DHCP Snooping ใช้แทน Firewall ได้หรือไม่?

ไม่ได้ DHCP Snooping เป็น Layer 2 Security Control ที่เน้น DHCP Infrastructure ไม่ได้ทำหน้าที่แทน Firewall, ACL, Endpoint Security หรือ Security Controls อื่น

สรุป

DHCP ช่วยแจก IP Address, Subnet Mask, Default Gateway, DNS Server และ Network Parameters อื่น ให้ Client โดยอัตโนมัติ

กระบวนการพื้นฐานสามารถจำได้ด้วย DORA — Discover, Offer, Request และ Acknowledge โดย DHCP สำหรับ IPv4 ใช้ UDP Port 67 ที่ Server และ UDP Port 68 ที่ Client

เมื่อ DHCP Server อยู่ต่าง Subnet สามารถใช้ DHCP Relay เพื่อส่ง DHCP Message ระหว่าง Client Network กับ DHCP Server โดย Cisco Layer 3 Device สามารถใช้ ip helper-address ใน Architecture ที่เหมาะสม

ในด้าน Security DHCP Snooping ช่วยกำหนด Trusted และ Untrusted Ports เพื่อลดความเสี่ยงจาก Rogue DHCP Server พร้อมสร้าง DHCP Snooping Binding Database จาก DHCP Transactions ที่ตรวจสอบ

Binding Database นี้ยังเป็นพื้นฐานสำคัญ สำหรับ Security Feature ขั้นต่อไปอย่าง Dynamic ARP Inspection (DAI) และ IP Source Guard ทำให้ DHCP Snooping เป็นหนึ่งในองค์ประกอบสำคัญของ Cisco Layer 2 Access Security

Share this
Facebook Share X
TECHEREST COMMUNITY

Share your thoughts here

Join the conversation and share your perspective on this article.

Comments will load when you reach this section.