Aller au contenu
Avanet

Configurer DHCP Relay et DHCP Snooping sur Sophos Switch

DHCP Relay et DHCP Snooping répondent à des besoins distincts. Le relais transmet les paquets entre clients et serveurs situés dans des sous-réseaux différents, directement ou via un autre relais prévu par l’architecture. DHCP Snooping est une protection de couche 2 : le switch n’accepte les réponses serveur que sur les ports expressément approuvés et peut contrôler DHCP sur les ports non approuvés.

⚠️ Important : un mauvais port de confiance peut interrompre l’adressage de tout un VLAN. Documentez d’abord le chemin DHCP réel, puis activez et testez séparément Relay et Snooping avec un client de test. DHCP Snooping n’a aucun rapport avec IGMP ou MLD Snooping ; le snooping multicast ne fait pas partie de cette procédure.

Procédure courte :

  1. Déterminer si DHCP Relay, DHCP Snooping ou les deux sont nécessaires.
  2. Recenser VLAN, interfaces VLAN de couche 3 actives, passerelle/relais, serveurs, uplinks et dérogations locales.
  3. Dans L3 protocols > DHCP relay, définir Status et jusqu’à cinq Server IP addresses.
  4. Dans L3 protocols > DHCP snooping, marquer comme Trusted les entrées réelles des réponses légitimes et les ports clients comme Untrusted.
  5. Activer Snooping globalement ou par VLAN et tester séparément MAC address verification.
  6. Valider le bail, le blocage d’un serveur illicite, Configuration source et Binding list.
  7. En cas d’incident, annuler la dernière modification au lieu d’approuver des ports au hasard.

Relay ou Snooping : choisir la bonne fonction

BesoinFonctionEffet
Clients et serveur dans des sous-réseaux différentsDHCP relayTransmet les paquets aux serveurs ou relais suivants configurés.
Empêcher un serveur illicite de desservir les ports clientsDHCP snoopingN’approuve que les entrées réelles des réponses légitimes et contrôle les ports non approuvés.
Serveur central pour plusieurs VLAN avec protection des accèsLes deuxRelay franchit la limite de sous-réseau ; Snooping protège la couche 2. Les configurer et tester séparément.
Serveur et clients dans le même domaine de diffusionNormalement pas de relaisUn second relais inutile crée un chemin ambigu ou double ; Snooping peut rester utile.

Snooping ne remplace ni le routage ni le serveur DHCP ; Relay ne bloque pas un serveur pirate sur un port d’accès. Une entrée de Binding list est une observation, pas une autorisation de port serveur.

Prérequis et plan de changement

Recensez le switch/site géré et un accès d’administration fonctionnel ; chaque VLAN client avec ID, réseau et passerelle/relais ; pour chaque VLAN relayé, une interface VLAN de couche 3 active, affectée au bon VLAN et adressée dans le réseau client. Elle doit recevoir les broadcasts clients et les associer au bon réseau.

Consignez les adresses des serveurs ou prochains relais (maximum cinq Server IP addresses), le chemin complet de couche 2 avec uplinks, LAG et liens inter-switches, un port/client de test par VLAN, une fenêtre de maintenance et un chemin d’administration indépendant si les postes d’administration utilisent DHCP. Sauvegardez l’état initial de Status, MAC address verification, des VLAN et de la confiance des ports.

Pour Relay, vérifiez l’interface VLAN, l’aller et le retour routés jusqu’au serveur ou au relais suivant, toute la chaîne de relais et les règles/ACL. La création de l’interface et l’affectation VLAN relèvent de la procédure L3/VLAN. Inventoriez les relais existants sur pare-feu, routeurs et switches afin qu’un segment client n’ait qu’un chemin voulu.

Exemple de topologie compact

Le VLAN client 20 utilise 192.0.2.0/24. Les ports 1 à 20 sont Untrusted. Le port 24 n’est Trusted sur ce switch d’accès que parce que les réponses légitimes y entrent. Le switch relais possède l’interface 192.0.2.1/24 et transmet au serveur 198.51.100.10 dans 198.51.100.0/24. Routage, règles et ACL doivent autoriser les deux sens.

La confiance ne se propage pas aux ports de même numéro ni aux autres switches. Sur chaque switch, approuvez uniquement l’entrée réelle des réponses ; les ports clients restent Untrusted. Si relais et Snooping sont sur le même switch, le nom « uplink » ne suffit pas.

Dans Sophos Fusion (anciennement Sophos Central), ouvrez My Products > Switches > Switches, sélectionnez le switch ou site, puis L3 protocols. Une configuration de site peut toucher plusieurs switches : contrôlez l’objet avant Save.

Comprendre Not set

Not set ne signifie pas nécessairement désactivé : la valeur locale est utilisée. Configuration source indique l’origine effective pour VLAN et ports. Pour imposer Central, choisissez explicitement Enabled, Disabled, Trusted ou Untrusted, puis contrôlez la synchronisation.

Configurer DHCP Relay

Ouvrez L3 protocols > DHCP relay.

Champs exacts

  • Status : Not set utilise l’état local ; Enabled active Relay ; Disabled le désactive.
  • Server IP addresses : jusqu’à cinq adresses de serveurs ou de relais suivants.

Procédure

  1. Choisissez Status: Enabled.
  2. Saisissez une cible dans Server IP addresses et appuyez sur Enter pour réellement l’ajouter.
  3. Ajoutez au maximum cinq cibles, choisissez la synchronisation et Save.
  4. Attendez l’application sur le bon switch, renouvelez un bail contrôlé dans le premier VLAN, puis testez les autres un par un. Les cibles multiples doivent correspondre aux scopes et au chemin prévus.

Pour supprimer une cible, utilisez son icône de suppression, choisissez la synchronisation et Save.

Planifier DHCP Snooping comme protection de couche 2

  • Trusted : uniquement l’interface par laquelle les messages serveur légitimes entrent sur ce switch, port serveur direct ou uplink/LAG confirmé par la topologie.
  • Untrusted : ports clients et edge ; leurs équipements ne doivent pas servir DHCP.

N’approuvez pas tous les uplinks. Offer et ACK légitimes doivent réellement entrer par l’interface. La direction d’un relais ne suffit pas ; un relais local peut n’avoir aucune entrée physique. Déterminez le chemin séparément sur chaque switch.

Déploiement sûr : définissez d’abord les ports, puis activez Snooping soit globalement soit sur certains VLAN. Sophos ne documente aucune priorité si les deux niveaux sont définis. Ne les combinez pas sans test du modèle et du firmware ; commencez par un VLAN. Snooping désactivé considère tous les ports comme approuvés et n’offre aucune protection.

Configurer DHCP Snooping

Ouvrez L3 protocols > DHCP snooping : Settings, VLAN settings, Trust port settings et Binding list.

1. Définir les Settings globaux

Status propose Not set (local), Enabled et Disabled. Pour MAC address verification, Enabled vérifie sur les ports Untrusted que la MAC source du paquet correspond à l’adresse matérielle du terminal ; Not set utilise la valeur locale et Disabled désactive le contrôle.

Pour tout le switch, choisissez Status: Enabled. Pour quelques VLAN, n’activez pas aussi le niveau global et vérifiez que Not set n’hérite pas d’une activation locale. Ne déduisez aucune priorité. N’activez la vérification MAC immédiatement que si le chemin normal est connu et testable ; sinon stabilisez Snooping avec Disabled, puis faites un changement séparé. Synchronisez et Save.

2. Alternative : définir VLAN settings

Dans VLAN settings, choisissez Enabled, Disabled ou Not set pour chaque VLAN. Synchronisez, Save, puis vérifiez Configuration source. N’activez que les VLAN dont l’entrée serveur et les ports de confiance sont validés ; les tests positif et négatif prouvent la portée réelle.

3. Définir Trust port settings

Classez chaque port : Trusted pour l’entrée/LAG exacte des réponses légitimes, Untrusted pour client/edge, Not set pour l’état local. Synchronisez, Save, contrôlez Configuration source et faites correspondre les noms au câblage ; « uplink » seul n’est pas une preuve.

4. Activer MAC address verification de façon contrôlée

Après le test de base, choisissez MAC address verification: Enabled, synchronisez et répétez Discover, Offer, Request, ACK ou un renouvellement complet. Si un client légitime échoue, n’approuvez pas plus de ports : comparez la MAC source du paquet reçu sur le port Untrusted avec celle indiquée dans le paquet. Adaptateurs, machines virtuelles, proxy DHCP ou intermédiaires peuvent les modifier. Seulement après preuve, revenez à Disabled ou corrigez l’architecture.

Lire et utiliser Binding list

La Binding list affiche MAC, IP, VLAN et port. Après renouvellement, contrôlez le client, le scope, l’ID VLAN et le port physique ; rechargez la liste, car une ancienne entrée n’est pas une preuve actuelle. Absence de liaison : échange incomplet ou autre chemin. Mauvais VLAN : affectation/tagging. Mauvais port : câblage/uplinks/switches aval. IP inattendue : serveur et scope. Cette vue ne permet pas de créer manuellement une liaison statique.

Validation après modification

Test positif avec le serveur autorisé

Connectez le client au port Untrusted, renouvelez le bail et contrôlez adresse, passerelle et options. Comparez MAC, IP, VLAN et port dans Binding list. Pour Relay, prouvez par journaux/capture l’arrivée à la cible et, avec un relais suivant, au serveur réel. Le client final doit recevoir le bail attendu. Répétez après MAC address verification.

Test négatif contre un serveur non autorisé

Uniquement en labo isolé ou maintenance, placez un serveur contrôlé sur un port Untrusted. Prouvez par capture/journal qu’il émet Offer/ACK et par capture côté client que ces paquets précis n’arrivent pas ; un compteur de rejet ou événement Snooping convient aussi. Le choix d’une autre offre par le client ne suffit pas. Ensuite, obtenez un bail complet du serveur autorisé. Ne testez jamais dans un VLAN de production susceptible de recevoir un mauvais bail.

Contrôle de configuration

Vérifiez Status, toutes les Server IP addresses validées par Enter, l’arrivée de la requête et le bail final ; la portée globale ou VLAN, MAC address verification, uniquement les entrées serveur Trusted, les clients Untrusted, Configuration source, la synchronisation et le comportement après redémarrage/resynchronisation.

Symptômes et causes typiques

Le client ne reçoit plus d’adresse

Vérifiez l’entrée Offer/ACK sur chaque switch, la portée globale/VLAN, Configuration source et l’héritage de Not set. Restaurez la valeur MAC précédente et comparez les MAC. Contrôlez la liaison apprise.

DHCP Relay ne fournit aucun bail

Causes possibles : état Not set/Disabled ou non synchronisé ; cible non validée par Enter, erronée ou limite de cinq ; interface L3 inactive, mal adressée/affectée ; route aller/retour ou règle/ACL manquante ; chaîne de relais incomplète ; second chemin ; réponse bloquée parce que son entrée n’est pas Trusted. Un nom « relay » ou « uplink » ne justifie jamais la confiance.

Le serveur non autorisé fonctionne encore

Snooping n’est pas effectivement Enabled, Not set hérite d’un état désactivé, le serveur est sur un port Trusted par erreur, le test suit un autre VLAN/chemin, ou Snooping est désactivé et tous les ports sont alors approuvés.

Central et le comportement diffèrent

Contrôlez synchronisation, objet cible et Configuration source. Une synchronisation différée, un mauvais objet site ou une valeur locale derrière Not set expliquent l’écart. Documentez valeur Central, origine locale et état effectif.

Liaison absente ou inattendue

Forcez un renouvellement complet et rechargez. Tracez les paquets si elle reste absente. Corrigez tagging/câblage pour VLAN/port ; identifiez serveur et scope pour l’IP. N’inventez pas de liaison manuelle.

Retour arrière

N’annulez que la fonction fautive, selon l’état initial et Configuration source.

Annuler le contrôle MAC

Dans DHCP snooping > Settings, restaurez MAC address verification à Disabled ou Not set, synchronisez, Save, puis renouvelez le bail légitime.

Annuler Snooping dans la portée choisie

Pour une activation VLAN, restaurez uniquement ce VLAN dans VLAN settings à Disabled ou Not set. Pour une activation globale, restaurez Status. Synchronisez et retestez sans modifier l’autre niveau. Mettre tous les ports Trusted n’est pas un retour arrière : cela supprime la frontière. Désactiver Snooping fait déjà confiance à tous les ports ; documentez cette perte temporaire.

Restaurer un port de confiance

Dans Trust port settings, restaurez le seul port modifié à Trusted, Untrusted ou Not set, synchronisez, Save, vérifiez Configuration source et le bail positif. Pour le test pirate contrôlé, prouvez de nouveau par capture, compteur ou événement que Offer/ACK n’atteint pas le client.

Annuler Relay

Restaurez Status sous DHCP relay à Disabled ou Not set, supprimez les nouvelles Server IP addresses, choisissez la synchronisation et Save. Confirmez le retour du chemin précédent et l’absence de second relais.

Après chaque retour arrière, consignez cause, VLAN/ports, origine effective et résultat du nouveau bail. Le changement n’est terminé qu’après preuve de l’adressage autorisé et de la protection voulue.