Ir al contenido
Avanet

Configurar DHCP Relay y DHCP Snooping en Sophos Switch

DHCP Relay y DHCP Snooping resuelven problemas distintos. Relay reenvía paquetes entre clientes y servidores en subredes diferentes, directamente o a través de otro relay previsto en el diseño. DHCP Snooping es una protección de capa 2: el switch acepta respuestas de servidor solo por puertos declarados de confianza y puede inspeccionar DHCP en puertos no confiables.

⚠️ Importante: un puerto de confianza incorrecto puede interrumpir la asignación de todo un VLAN. Documente primero la ruta DHCP real; después active y pruebe Relay y Snooping por separado con un cliente de prueba. DHCP Snooping no está relacionado con IGMP ni MLD Snooping; el snooping multicast no forma parte de este procedimiento.

Procedimiento breve:

  1. Decidir si se necesita DHCP Relay, DHCP Snooping o ambos.
  2. Registrar VLAN, interfaces VLAN de capa 3 activas, gateway/relay, servidores, uplinks y valores locales.
  3. En L3 protocols > DHCP relay, definir Status y hasta cinco Server IP addresses.
  4. En L3 protocols > DHCP snooping, marcar Trusted las entradas reales de respuestas legítimas y Untrusted los puertos cliente.
  5. Activar Snooping globalmente o por VLAN y probar MAC address verification por separado.
  6. Validar la concesión, el bloqueo de respuestas ilícitas, Configuration source y Binding list.
  7. Si falla, revertir el último cambio en vez de confiar puertos indiscriminadamente.

Relay o Snooping: elegir la función correcta

NecesidadFunciónEfecto
Clientes y servidor en subredes distintasDHCP relayReenvía paquetes a servidores o siguientes relays configurados.
Impedir que un servidor ilícito atienda puertos clienteDHCP snoopingConfía solo las entradas reales de respuestas legítimas e inspecciona los puertos no confiables.
Servidor central para varios VLAN y protección de accesoAmbosRelay cruza la subred; Snooping protege la capa 2. Se configuran y prueban por separado.
Servidor y clientes en un dominio broadcastNormalmente sin relayUn segundo relay innecesario crea una ruta ambigua o doble; Snooping puede seguir siendo útil.

Snooping no sustituye al routing ni al servidor DHCP; Relay no protege de un servidor rogue en un puerto de acceso. Una entrada de Binding list es una observación, no una autorización de puerto servidor.

Requisitos y plan de cambio

Registre el switch/sitio administrado y un acceso de gestión operativo; cada VLAN cliente con ID, red y gateway/relay; y, para cada VLAN atendido por Relay, una interfaz VLAN de capa 3 activa, asignada al VLAN correcto y con una IP de la red cliente. Debe recibir los broadcasts y asociarlos a la red correcta.

Registre también los servidores o siguientes relays (máximo cinco Server IP addresses), la ruta completa de capa 2 con uplinks, LAG y enlaces entre switches, un puerto/cliente de prueba por VLAN, una ventana de mantenimiento y una vía de gestión independiente si los administradores usan DHCP. Guarde el estado inicial de Status, MAC address verification, VLAN y confianza de puertos.

Para Relay, compruebe la interfaz VLAN, las rutas de ida y vuelta al servidor o relay siguiente, toda la cadena y las reglas/ACL. La creación de la interfaz y pertenencia al VLAN corresponde al procedimiento L3/VLAN. Inventaríe los relays existentes en firewalls, routers y switches para que cada segmento tenga una sola ruta prevista.

Ejemplo compacto de topología

El VLAN cliente 20 usa 192.0.2.0/24. Los puertos 1–20 son Untrusted. El puerto 24 solo es Trusted en este switch de acceso porque por él entran respuestas legítimas. El switch relay tiene la interfaz 192.0.2.1/24 y reenvía al servidor 198.51.100.10 en 198.51.100.0/24. Routing, reglas y ACL deben permitir ambos sentidos.

La confianza no se transfiere a puertos del mismo número ni a otros switches. En cada switch confíe únicamente la entrada efectiva de las respuestas; los puertos cliente siguen Untrusted. Si Relay y Snooping están en el mismo switch, el nombre «uplink» no basta.

En Sophos Fusion (antes Sophos Central) abra My Products > Switches > Switches, seleccione switch o sitio y abra L3 protocols. Una configuración de sitio puede afectar varios switches; compruebe el objeto antes de Save.

Entender Not set

Not set no significa necesariamente desactivado: utiliza el valor local. Configuration source muestra el origen efectivo de VLAN y puertos. Para imponer Central, seleccione expresamente Enabled, Disabled, Trusted o Untrusted y verifique la sincronización.

Configurar DHCP Relay

Abra L3 protocols > DHCP relay.

Campos exactos

  • Status: Not set usa el estado local; Enabled activa Relay; Disabled lo desactiva.
  • Server IP addresses: hasta cinco direcciones de servidores o siguientes relays.

Procedimiento

  1. Seleccione Status: Enabled.
  2. Escriba un destino en Server IP addresses y pulse Enter para añadirlo realmente.
  3. Añada como máximo cinco, elija sincronización y Save.
  4. Espere la aplicación en el switch previsto, renueve de forma controlada una concesión en el primer VLAN y pruebe los demás uno a uno. Varios destinos deben corresponder a los scopes y ruta diseñados.

Para eliminar un destino, use su icono de borrado, elija sincronización y Save.

Planificar DHCP Snooping como protección de capa 2

  • Trusted: solo la interfaz por la que entran mensajes legítimos del servidor: puerto servidor directo o uplink/LAG confirmado por la topología.
  • Untrusted: puertos cliente y edge; sus dispositivos no deben actuar como servidores DHCP.

No confíe todos los uplinks. Offer y ACK legítimos deben entrar realmente por la interfaz. La dirección hacia un relay no basta; un relay en el mismo switch puede no tener entrada física. Determine la entrada por separado en cada switch.

Despliegue seguro: configure primero los puertos y active Snooping o bien globalmente o bien en VLAN seleccionados. Sophos no documenta precedencia si se configuran ambos niveles. No los combine sin pruebas específicas del modelo y firmware; empiece por un VLAN. Con Snooping desactivado todos los puertos se consideran de confianza y no hay protección.

Configurar DHCP Snooping

Abra L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings y Binding list.

1. Definir los Settings globales

Status ofrece Not set (local), Enabled y Disabled. Para MAC address verification, Enabled comprueba en puertos Untrusted que la MAC origen coincida con la dirección de hardware del endpoint; Not set usa el ajuste local y Disabled desactiva la comprobación.

Para todo el switch elija Status: Enabled. Para VLAN concretos no active además el nivel global y asegúrese de que Not set no herede una activación local. No presuponga precedencia. Active la verificación MAC en el mismo cambio solo si conoce la ruta normal y puede probarla al instante; de lo contrario estabilice Snooping con Disabled y actívela en otro cambio. Sincronice y Save.

2. Alternativa: definir VLAN settings

En VLAN settings, elija Enabled, Disabled o Not set para cada VLAN. Sincronice, Save y compruebe Configuration source. Active solo VLAN con entrada servidor y puertos de confianza verificados; las pruebas positiva y negativa demuestran el alcance real.

3. Definir Trust port settings

Clasifique cada puerto: Trusted para la entrada/LAG exacta de respuestas legítimas, Untrusted para cliente/edge y Not set para valor local. Sincronice, Save, compruebe Configuration source y contraste etiquetas con el cableado; «uplink» no es una prueba.

4. Activar MAC address verification de forma controlada

Tras la prueba básica, defina MAC address verification: Enabled, sincronice y repita Discover, Offer, Request, ACK o una renovación completa. Si falla un cliente legítimo, no confíe más puertos: compare la MAC origen del paquete recibido en el puerto Untrusted con la indicada dentro. Adaptadores, máquinas virtuales, proxy DHCP o intermediarios pueden alterarla. Solo con evidencia vuelva a Disabled o corrija el diseño.

Leer y usar Binding list

La Binding list muestra MAC, IP, VLAN y puerto. Tras renovar, compruebe cliente, scope, ID VLAN y puerto físico; recargue la vista, pues una entrada antigua no es evidencia actual. Sin binding: intercambio incompleto u otra ruta. VLAN incorrecto: asignación/tagging. Puerto incorrecto: cableado/uplinks/switches posteriores. IP inesperada: servidor y scope. Esta vista no permite crear manualmente un binding estático.

Validación tras el cambio

Prueba positiva con servidor autorizado

Conecte el cliente al puerto Untrusted, renueve y compruebe dirección, gateway y opciones. Compare MAC, IP, VLAN y puerto en Binding list. Para Relay, demuestre por registro/captura la llegada al destino y, con relay posterior, al servidor real. El cliente final debe obtener la concesión prevista. Repita tras MAC address verification.

Prueba negativa contra servidor no autorizado

Solo en laboratorio aislado o mantenimiento, conecte un servidor controlado a un puerto Untrusted. Demuestre por captura/log que envía Offer/ACK y por captura del lado cliente que esos paquetes exactos no llegan; también sirve un contador de drops o evento Snooping. Que el cliente elija otra oferta no basta. Obtenga después una concesión completa del servidor autorizado. Nunca pruebe en producción si los clientes podrían recibir una concesión errónea.

Control de configuración

Verifique Status, todas las Server IP addresses confirmadas con Enter, llegada de solicitud y concesión final; alcance global/VLAN, MAC address verification, solo entradas servidor Trusted, clientes Untrusted, Configuration source, sincronización y comportamiento tras reinicio/resincronización.

Síntomas y causas habituales

El cliente deja de recibir dirección

Compruebe la entrada Offer/ACK en cada switch, alcance global/VLAN, Configuration source y herencia de Not set. Restaure el valor MAC anterior y compare MAC. Compruebe si se aprende un binding.

DHCP Relay no entrega concesión

Posibles causas: estado Not set/Disabled o sin sincronizar; destino no confirmado con Enter, erróneo o límite de cinco; interfaz L3 inactiva, mal direccionada/asignada; ruta de ida/vuelta o regla/ACL ausente; cadena incompleta; segundo relay; respuesta bloqueada porque la entrada no es Trusted. Una etiqueta «relay» o «uplink» nunca justifica confianza.

El servidor no autorizado sigue funcionando

Snooping no está efectivamente Enabled, Not set hereda desactivado, el servidor está en un puerto Trusted por error, la prueba usa otro VLAN/ruta o Snooping está desactivado y todos los puertos son de confianza.

Central y el comportamiento difieren

Compruebe sincronización, objeto y Configuration source. Sincronización diferida, objeto de sitio equivocado o valor local detrás de Not set explican la diferencia. Documente valor Central, origen local y estado efectivo.

Binding ausente o inesperado

Fuerce una renovación completa y recargue. Si falta, siga DHCP paquete a paquete. Corrija tagging/cableado para VLAN/puerto; identifique servidor y scope para IP errónea. No invente un binding manual.

Reversión

Revierta solo la función causante, usando valores iniciales y Configuration source documentados.

Revertir verificación MAC

En DHCP snooping > Settings, restaure MAC address verification a Disabled o Not set, sincronice, Save y renueve la concesión legítima.

Revertir Snooping en el alcance elegido

Para activación VLAN restaure solo ese VLAN en VLAN settings a Disabled o Not set; para global restaure Status. Sincronice y pruebe sin cambiar el otro nivel. Poner todos los puertos Trusted no es reversión: elimina el límite. Desactivar Snooping ya confía todos los puertos; documente la pérdida temporal.

Restaurar un puerto de confianza

En Trust port settings restaure solo el puerto cambiado a Trusted, Untrusted o Not set; sincronice, Save, verifique Configuration source y la prueba positiva. En la prueba rogue controlada, demuestre otra vez por captura, contador o evento que Offer/ACK no llega al cliente.

Revertir Relay

Restaure Status en DHCP relay a Disabled o Not set, elimine nuevas Server IP addresses, elija sincronización y Save. Confirme que vuelve la ruta anterior y no queda un segundo relay.

Tras cada reversión registre motivo, VLAN/puertos, origen efectivo y resultado de la nueva concesión. El cambio termina solo cuando se demuestran tanto la asignación autorizada como la protección prevista.