Nowe posty

xx KDE Wallet (7)
2019-03-24, 08:51:55
xx MacOS vs Linux (17)
2019-03-22, 21:20:08
xx [rozwiązane] Jak zainstalować Firefox'a 66 w Mint'cie 19.1? (15)
2019-03-22, 19:24:47
xx Dziwne zachowanie Firefoxa 65.0.1 (8)
2019-03-22, 11:49:13
xx Gdzie jest link do MOJE POSTY? (2)
2019-03-22, 07:34:45
xx HUMBLE BOOK BUNDLE: LINUX BY WILEY (0)
2019-03-22, 07:24:44
xx [ Gra Za Darmo on-line ] Albion Online (1)
2019-03-22, 07:21:33
xx Mint 19.1 - jest na wpół po polsku i angielsku, no szlag... (5)
2019-03-20, 10:49:16
xx brak uprawnień przy pobieraniu (3)
2019-03-20, 02:57:12
xx Reklamy (2)
2019-03-19, 14:58:34

Autor Wątek: Zabezpieczenie przed nieautoryzowanym serwerem DHCP  (Przeczytany 577 razy)

Offline pld

  • Users
  • Użytkownik
  • **
  • Wiadomości: 50
    • Zobacz profil
Zabezpieczenie przed nieautoryzowanym serwerem DHCP
« dnia: 2018-12-21, 00:23:51 »
Witam,

posiadam serwer pełniący rolę DHCP, DNS, GATEWAY, FIREWALL. Do eth0 podpięte łącze internetowe, eth1(dhcp interface) sieć LAN - switch sieciowy.

Jak można zabezpieczyć się przed podłączeniem obcego serwera DHCP do switch'a i nadawaniu błędnych adresów przez niego urządzeniom?
Przez iptables nie da się tego zrobić, bo jak rozumiem komunikacja między urządzeniami w sieci LAN odbywa się na warstwie switcha sieciowego i nie przechodzi przez mój serwer ?

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 2480
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
    • Linuxpedia.PL
Odp: Zabezpieczenie przed nieautoryzowanym serwerem DHCP
« Odpowiedź #1 dnia: 2018-12-21, 20:12:51 »
To możesz zrobić tylko z poziomu switcha. Taka sytuacja - do szukanie w necie - nazywa się "rogue DHCP server".

Dla Cisco
Po pierwsze, filtracje robi się albo globalnie, albo per VLAN:
switch(config)# ip dhcp snooping                  // Globalnie
switch(config)# ip dhcp snooping vlan 2,3,5-7     // W konkretnych VLANach
To wytnie ci ruch serwerowy DHCP ze wszystkich portów. Teraz musisz zezwolić na ruch serwerowy na porcie, na którym działa rzeczywisty serwer DHCP, np:

switch(config)# int fa1/1                        // Zakładam, że legitymacyjny serwer DHCP jest za tym portem
switch(config-if)# ip dhcp snooping trust        // To odblokowuje funkcję serwera na tym porcie
Paweł Kraszewski
~Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline Sebastian Romańczukiewicz

  • Users
  • Nowy na forum
  • *
  • Wiadomości: 3
    • Zobacz profil
Odp: Zabezpieczenie przed nieautoryzowanym serwerem DHCP
« Odpowiedź #2 dnia: 2019-02-13, 16:24:09 »
Cześć,

Jeżeli Twój switch nie posiada funkcjonalności dhcp snoopingu możesz na portach gdzie masz klientów zablokować za pomocą ACL ruch przychodzący do portu ETH na porcie UDP:68.

Pozdrawiam,