Vai al contenuto
Avanet

Configurare DHCP Relay e DHCP Snooping su Sophos Switch

DHCP Relay e DHCP Snooping risolvono problemi diversi. Il relay inoltra pacchetti tra client e server in sottoreti differenti, direttamente o tramite un altro relay previsto dal progetto. DHCP Snooping è una protezione di livello 2: lo switch accetta risposte server solo da porte rese intenzionalmente attendibili e può controllare DHCP sulle porte non attendibili.

⚠️ Importante: porte attendibili errate possono interrompere l’assegnazione degli indirizzi a un intero VLAN. Documentare prima il percorso DHCP reale, quindi attivare e provare Relay e Snooping separatamente con un client di test. DHCP Snooping non è correlato a IGMP o MLD Snooping; il multicast snooping non fa parte di questa procedura.

Procedura breve:

  1. Stabilire se servono DHCP Relay, DHCP Snooping o entrambi.
  2. Registrare VLAN, interfacce VLAN Layer 3 attive, gateway/relay, server, uplink e override locali.
  3. In L3 protocols > DHCP relay, impostare Status e fino a cinque Server IP addresses.
  4. In L3 protocols > DHCP snooping, marcare Trusted gli ingressi reali delle risposte legittime e Untrusted le porte client.
  5. Attivare Snooping globalmente o per VLAN; provare separatamente MAC address verification.
  6. Convalidare lease, blocco delle risposte illecite, Configuration source e Binding list.
  7. In caso di guasto annullare l’ultima modifica, senza rendere attendibili porte a caso.

Relay o Snooping: scegliere la funzione corretta

EsigenzaFunzioneEffetto
Client e server sono in sottoreti diverseDHCP relayInoltra ai server o ai relay successivi configurati.
Un server illecito non deve servire le porte clientDHCP snoopingRitiene attendibili solo gli ingressi reali delle risposte legittime e controlla le porte non attendibili.
Server centrale per più VLAN e protezione degli accessiEntrambiRelay supera il confine di sottorete; Snooping protegge il livello 2. Configurarli e provarli separatamente.
Server e client nello stesso dominio broadcastNormalmente nessun relayUn secondo relay inutile crea un percorso ambiguo o doppio; Snooping può comunque servire.

Snooping non sostituisce routing o server DHCP; Relay non protegge da un server rogue su una porta di accesso. Una voce nella Binding list è un’osservazione, non l’autorizzazione di una porta server.

Prerequisiti e piano di modifica

Registrare switch/sito gestito e accesso amministrativo funzionante; ogni VLAN client con ID, rete e gateway/relay; per ogni VLAN servita dal relay, un’interfaccia VLAN Layer 3 attiva, assegnata alla VLAN corretta e indirizzata nella rete client. Deve ricevere i broadcast client e associarli alla rete giusta.

Registrare inoltre server o relay successivi (massimo cinque Server IP addresses), percorso Layer 2 completo con uplink, LAG e collegamenti tra switch, una porta/client di test per VLAN, finestra di manutenzione e percorso amministrativo indipendente se gli amministratori usano DHCP. Salvare valori iniziali di Status, MAC address verification, stato VLAN e trust delle porte.

Per Relay verificare interfaccia VLAN, percorso instradato di andata e ritorno verso server o relay successivo, intera catena dei relay e regole/ACL. La creazione dell’interfaccia e l’associazione VLAN appartengono alla procedura L3/VLAN. Inventariare relay esistenti su firewall, router e switch, in modo che ogni segmento abbia un solo percorso voluto.

Esempio topologico compatto

La VLAN client 20 usa 192.0.2.0/24. Le porte 1–20 sono Untrusted. La porta 24 è Trusted su questo access switch solo perché le risposte legittime vi entrano. Il relay switch ha l’interfaccia 192.0.2.1/24 e inoltra al server 198.51.100.10 nella rete 198.51.100.0/24. Routing, regole e ACL devono consentire entrambi i sensi.

Il trust non si trasferisce a porte con lo stesso numero o ad altri switch. Su ogni switch rendere attendibile soltanto l’ingresso effettivo delle risposte; le porte client restano Untrusted. Se Relay e Snooping sono sullo stesso switch, il nome “uplink” non basta.

In Sophos Fusion (in precedenza Sophos Central) aprire My Products > Switches > Switches, selezionare switch o sito e aprire L3 protocols. Una configurazione del sito può coinvolgere più switch: controllare l’oggetto prima di Save.

Comprendere Not set

Not set non significa necessariamente spento: usa il valore locale. Configuration source mostra l’origine effettiva per VLAN e porte. Per imporre lo stato Central selezionare esplicitamente Enabled, Disabled, Trusted o Untrusted, poi verificare la sincronizzazione.

Configurare DHCP Relay

Aprire L3 protocols > DHCP relay.

Campi esatti

  • Status: Not set usa lo stato locale; Enabled attiva Relay; Disabled lo disattiva.
  • Server IP addresses: fino a cinque indirizzi di server o relay successivi.

Procedura

  1. Selezionare Status: Enabled.
  2. Inserire una destinazione in Server IP addresses e premere Enter perché venga aggiunta davvero.
  3. Aggiungere fino a cinque destinazioni, scegliere la sincronizzazione e Save.
  4. Attendere l’applicazione sullo switch previsto, rinnovare in modo controllato un lease nella prima VLAN e provare le altre una alla volta. Destinazioni multiple devono corrispondere agli scope e al percorso progettato.

Per eliminare una destinazione usare la relativa icona, scegliere la sincronizzazione e Save.

Pianificare DHCP Snooping come protezione Layer 2

  • Trusted: solo l’interfaccia da cui i messaggi server legittimi entrano in questo switch: porta server diretta o uplink/LAG confermato dalla topologia.
  • Untrusted: normali porte client/edge, i cui dispositivi non devono fungere da server DHCP.

Non fidarsi di tutti gli uplink. Offer e ACK legittimi devono entrare realmente dall’interfaccia. La sola direzione verso un relay non basta; un relay locale potrebbe non avere alcun ingresso fisico. Determinare il percorso separatamente per ogni switch.

Rollout sicuro: configurare prima le porte, poi attivare Snooping o globalmente o per VLAN selezionate. Sophos non documenta una precedenza quando entrambi i livelli sono impostati. Non combinarli senza test specifici di modello e firmware; iniziare con una VLAN. Con Snooping disattivato tutte le porte sono considerate attendibili e la protezione non opera.

Configurare DHCP Snooping

Aprire L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings e Binding list.

1. Impostare i Settings globali

Status offre Not set (locale), Enabled e Disabled. Per MAC address verification, Enabled verifica sulle porte Untrusted che il MAC sorgente del pacchetto coincida con l’indirizzo hardware dell’endpoint; Not set usa l’impostazione locale e Disabled disattiva il controllo.

Per tutto lo switch scegliere Status: Enabled. Per singole VLAN non attivare anche lo stato globale e assicurarsi che Not set non erediti un’attivazione locale. Non presumere una precedenza. Attivare la verifica MAC nello stesso passaggio solo se il percorso normale è noto e immediatamente testabile; altrimenti stabilizzare Snooping con Disabled, poi eseguire una modifica separata. Sincronizzare e scegliere Save.

2. Alternativa: impostare VLAN settings

In VLAN settings scegliere Enabled, Disabled o Not set per ogni VLAN. Sincronizzare, Save, quindi controllare Configuration source. Attivare solo VLAN con ingresso server e porte di trust verificati; test positivo e negativo provano l’ambito reale.

3. Impostare Trust port settings

Classificare ogni porta: Trusted per l’esatto ingresso/LAG delle risposte legittime, Untrusted per client/edge, Not set per il valore locale. Sincronizzare, Save, controllare Configuration source e confrontare le etichette con il cablaggio; “uplink” da solo non è una prova.

4. Attivare MAC address verification in modo controllato

Dopo il test base impostare MAC address verification: Enabled, sincronizzare e ripetere Discover, Offer, Request, ACK o un rinnovo completo. Se un client legittimo fallisce, non rendere attendibili altre porte: confrontare il MAC sorgente del pacchetto ricevuto sulla porta Untrusted con quello dichiarato. Adattatori, VM, proxy DHCP o intermediari possono modificarlo. Solo dopo averlo dimostrato tornare a Disabled o correggere il progetto.

Leggere e usare Binding list

La Binding list mostra MAC, IP, VLAN e porta. Dopo il rinnovo verificare client, scope, ID VLAN e porta fisica; ricaricare la vista, perché una voce vecchia non è prova attuale. Nessun binding: scambio incompleto o altro percorso. VLAN errata: assegnazione/tagging. Porta errata: cablaggio/uplink/switch downstream. IP inatteso: server e scope. Questa vista non consente la creazione manuale di binding statici.

Convalida dopo la modifica

Test positivo con server autorizzato

Collegare il client alla porta Untrusted, rinnovare il lease e controllare indirizzo, gateway e opzioni. Confrontare MAC, IP, VLAN e porta nella Binding list. Per Relay dimostrare con log/cattura l’arrivo alla destinazione e, con un relay successivo, al server reale. Il client finale deve ricevere il lease previsto. Ripetere dopo MAC address verification.

Test negativo contro server non autorizzato

Solo in laboratorio isolato o manutenzione, collegare un server controllato a una porta Untrusted. Dimostrare con cattura/log che invia Offer/ACK e con cattura lato client che quei pacchetti esatti non arrivano; va bene anche un contatore di drop o evento Snooping. Il fatto che il client scelga un’altra offerta non basta. Ottenere poi un lease completo dal server autorizzato. Mai provare in produzione se i client potrebbero ricevere un lease errato.

Controllo configurazione

Verificare Status, tutte le Server IP addresses confermate da Enter, arrivo della richiesta e lease finale; ambito globale/VLAN, MAC address verification, solo ingressi server Trusted, client Untrusted, Configuration source, sincronizzazione e comportamento dopo riavvio/risincronizzazione.

Sintomi e cause tipici

Il client non riceve più un indirizzo

Controllare l’ingresso Offer/ACK su ogni switch, ambito globale/VLAN, Configuration source ed eredità di Not set. Ripristinare il precedente valore MAC e confrontare i MAC. Verificare se viene appreso un binding.

DHCP Relay non fornisce un lease

Possibili cause: stato Not set/Disabled o non sincronizzato; destinazione non confermata con Enter, errata o limite di cinque; interfaccia L3 inattiva, mal indirizzata/assegnata; percorso di andata/ritorno o regola/ACL mancante; catena relay incompleta; secondo percorso; risposta bloccata perché l’ingresso non è Trusted. Un’etichetta “relay” o “uplink” non giustifica mai il trust.

Il server non autorizzato funziona ancora

Snooping non è effettivamente Enabled, Not set eredita disabled, il server è su una porta erroneamente Trusted, il test usa un’altra VLAN/percorso oppure Snooping è disattivato e tutte le porte sono attendibili.

Central e comportamento differiscono

Controllare sincronizzazione, oggetto di destinazione e Configuration source. Sincronizzazione ritardata, oggetto sito errato o valore locale dietro Not set spiegano lo scarto. Documentare valore Central, origine locale e stato effettivo.

Binding assente o inatteso

Forzare un rinnovo completo e ricaricare. Se manca, tracciare DHCP pacchetto per pacchetto. Correggere tagging/cablaggio per VLAN/porta; identificare server e scope per IP errato. Non inventare un binding manuale.

Rollback

Annullare solo la funzione che causa il guasto, usando valori iniziali e Configuration source documentati.

Ripristinare la verifica MAC

In DHCP snooping > Settings, ripristinare MAC address verification a Disabled o Not set, sincronizzare, Save e rinnovare il lease legittimo.

Ripristinare Snooping nell’ambito scelto

Per l’attivazione VLAN ripristinare solo quella VLAN in VLAN settings a Disabled o Not set; per quella globale ripristinare Status. Sincronizzare e riprovare senza cambiare l’altro livello. Impostare tutte le porte Trusted non è rollback: elimina il confine. Disattivare Snooping rende già tutte le porte attendibili; documentare la perdita temporanea.

Ripristinare una porta di trust

In Trust port settings riportare solo la porta modificata a Trusted, Untrusted o Not set; sincronizzare, Save, verificare Configuration source e il test lease positivo. Nel test rogue controllato dimostrare di nuovo con cattura, contatore o evento che Offer/ACK non raggiunge il client.

Ripristinare Relay

Riportare Status sotto DHCP relay a Disabled o Not set, eliminare le nuove Server IP addresses, scegliere sincronizzazione e Save. Confermare che il percorso precedente riprenda e non resti un secondo relay.

Dopo ogni rollback registrare motivo, VLAN/porte, origine effettiva e nuovo risultato del lease. La modifica termina solo quando assegnazione autorizzata e protezione prevista sono entrambe dimostrate.