Naar de inhoud
Avanet

DHCP Relay en DHCP Snooping configureren op Sophos Switch

DHCP Relay en DHCP Snooping lossen verschillende problemen op. Relay stuurt pakketten tussen clients en servers in verschillende subnetten door, rechtstreeks of via een volgende relay volgens het ontwerp. DHCP Snooping is laag-2-beveiliging: de switch accepteert serverantwoorden alleen via bewust vertrouwde poorten en kan DHCP op niet-vertrouwde poorten controleren.

⚠️ Belangrijk: een verkeerde trust-poort kan de adresuitgifte van een heel VLAN onderbreken. Documenteer eerst het werkelijke DHCP-pad en activeer en test Relay en Snooping daarna afzonderlijk met een testclient. DHCP Snooping staat los van IGMP- en MLD Snooping; multicast-snooping hoort niet bij deze procedure.

Korte procedure:

  1. Bepaal of DHCP Relay, DHCP Snooping of beide nodig zijn.
  2. Noteer VLAN’s, actieve laag-3-VLAN-interfaces, gateway/relay, servers, uplinks en lokale overrides.
  3. Stel onder L3 protocols > DHCP relay Status en maximaal vijf Server IP addresses in.
  4. Markeer onder L3 protocols > DHCP snooping de werkelijke ingangen van geldige antwoorden als Trusted en clientpoorten als Untrusted.
  5. Activeer Snooping globaal of per VLAN en test MAC address verification afzonderlijk.
  6. Valideer lease, blokkering van onbevoegde antwoorden, Configuration source en Binding list.
  7. Draai bij storing de laatste wijziging terug in plaats van willekeurig poorten te vertrouwen.

Relay of Snooping: kies de juiste functie

BehoefteFunctieEffect
Clients en server zitten in verschillende subnettenDHCP relayStuurt door naar geconfigureerde servers of volgende relays.
Een onbevoegde server mag clientpoorten niet bedienenDHCP snoopingVertrouwt alleen de werkelijke ingangen van geldige antwoorden en controleert niet-vertrouwde poorten.
Centrale server voor meerdere VLAN’s en beveiligde accesspoortenBeideRelay overbrugt het subnet; Snooping beschermt laag 2. Configureer en test afzonderlijk.
Server en clients zitten in hetzelfde broadcastdomeinNormaal geen relayEen onnodige tweede relay veroorzaakt een dubbel of onduidelijk pad; Snooping kan wel nuttig zijn.

Snooping vervangt routing of een DHCP-server niet; Relay beschermt niet tegen een rogue server op een accesspoort. Een vermelding in Binding list is een waarneming, geen autorisatie van een serverpoort.

Vereisten en wijzigingsplan

Noteer de beheerde switch/site en werkende beheertoegang; elk client-VLAN met ID, netwerk en gateway/relay; en voor elk via Relay bediend VLAN een actieve laag-3-VLAN-interface die aan het juiste VLAN is gekoppeld en in het clientnetwerk is geadresseerd. De interface moet clientbroadcasts ontvangen en aan het juiste netwerk koppelen.

Noteer ook servers of volgende relays (maximaal vijf Server IP addresses), het volledige laag-2-pad met uplinks, LAG’s en switchverbindingen, een testpoort/client per VLAN, een onderhoudsvenster en onafhankelijke beheerroute als beheerders DHCP gebruiken. Bewaar de beginwaarden van Status, MAC address verification, VLAN-status en port trust.

Controleer voor Relay de VLAN-interface, gerouteerde heen- en terugweg naar server of volgende relay, de volledige relayketen en regels/ACL’s. Interface- en VLAN-configuratie horen bij de aparte L3/VLAN-procedure. Inventariseer bestaande relays op firewalls, routers en switches zodat elk clientsegment één bedoeld pad heeft.

Compact topologievoorbeeld

Client-VLAN 20 gebruikt 192.0.2.0/24. Poorten 1–20 zijn Untrusted. Poort 24 is op deze access-switch alleen Trusted omdat daar geldige antwoorden binnenkomen. De relay-switch heeft interface 192.0.2.1/24 en stuurt door naar server 198.51.100.10 in 198.51.100.0/24. Routing, regels en ACL’s moeten beide richtingen toestaan.

Trust geldt niet automatisch voor gelijkgenummerde poorten of andere switches. Vertrouw op elke switch alleen de werkelijke antwoord-ingang; clientpoorten blijven Untrusted. Als Relay en Snooping op dezelfde switch draaien, is de naam ‘uplink’ onvoldoende.

Open in Sophos Fusion (voorheen Sophos Central) My Products > Switches > Switches, selecteer switch of site en open L3 protocols. Een siteconfiguratie kan meerdere switches beïnvloeden; controleer het object vóór Save.

Not set begrijpen

Not set betekent niet per se uit: de lokale waarde wordt gebruikt. Configuration source toont de effectieve bron voor VLAN en poort. Kies voor een vast Central-beleid expliciet Enabled, Disabled, Trusted of Untrusted en controleer synchronisatie.

DHCP Relay configureren

Open L3 protocols > DHCP relay.

Exacte velden

  • Status: Not set gebruikt lokaal; Enabled schakelt Relay in; Disabled schakelt uit.
  • Server IP addresses: maximaal vijf adressen van servers of volgende relays.

Procedure

  1. Kies Status: Enabled.
  2. Voer een doel in bij Server IP addresses en druk Enter om het werkelijk toe te voegen.
  3. Voeg maximaal vijf doelen toe, kies synchronisatie en Save.
  4. Wacht op toepassing op de juiste switch, vernieuw gecontroleerd een lease in het eerste VLAN en test de overige één voor één. Meerdere doelen moeten passen bij scopes en ontworpen pad.

Gebruik om een doel te verwijderen het verwijderpictogram, kies synchronisatie en Save.

DHCP Snooping als laag-2-beveiliging plannen

  • Trusted: alleen de interface waar legitieme serverberichten deze switch binnenkomen: directe serverpoort of door topologie bevestigde uplink/LAG.
  • Untrusted: normale client- en edgepoorten; apparaten daar mogen geen DHCP-server zijn.

Vertrouw niet alle uplinks. Geldige Offer- en ACK-pakketten moeten daadwerkelijk via die interface binnenkomen. De richting naar een relay volstaat niet; een relay op dezelfde switch heeft mogelijk geen fysieke ingang. Bepaal de ingang voor elke switch afzonderlijk.

Veilige uitrol: stel eerst poorten in en activeer Snooping of globaal of voor geselecteerde VLAN’s. Sophos documenteert geen voorrang wanneer beide niveaus zijn ingesteld. Combineer ze niet zonder model- en firmwaretest; begin met één VLAN. Bij uitgeschakeld Snooping gelden alle poorten als vertrouwd en is er geen bescherming.

DHCP Snooping configureren

Open L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings en Binding list.

1. Globale Settings instellen

Status biedt Not set (lokaal), Enabled en Disabled. Bij MAC address verification controleert Enabled op Untrusted poorten of de bron-MAC overeenkomt met het hardwareadres van het endpoint; Not set gebruikt lokaal en Disabled zet controle uit.

Kies voor de hele switch Status: Enabled. Activeer voor afzonderlijke VLAN’s niet ook globaal en controleer dat Not set geen lokale activering overneemt. Veronderstel geen voorrang. Schakel MAC-controle alleen meteen in als het normale pad bekend en direct testbaar is; stabiliseer anders Snooping met Disabled en activeer in een aparte wijziging. Synchroniseer en kies Save.

2. Alternatief: VLAN settings instellen

Kies in VLAN settings per VLAN Enabled, Disabled of Not set. Synchroniseer, Save en controleer Configuration source. Activeer alleen VLAN’s met geverifieerde serveringang en trust-poorten; positieve en negatieve tests bewijzen het effectieve bereik.

3. Trust port settings instellen

Classificeer elke poort: Trusted voor de exacte ingang/LAG van geldige antwoorden, Untrusted voor client/edge en Not set voor lokaal. Synchroniseer, Save, controleer Configuration source en vergelijk labels met bekabeling; ‘uplink’ is geen bewijs.

4. MAC address verification gecontroleerd activeren

Stel na de basistest MAC address verification: Enabled in, synchroniseer en herhaal Discover, Offer, Request, ACK of een volledige leasevernieuwing. Vertrouw bij uitval van een geldige client niet meer poorten: vergelijk de bron-MAC van het pakket op de Untrusted poort met het adres in het pakket. Adapters, VM’s, DHCP-proxy’s en tussencomponenten kunnen dit wijzigen. Ga alleen na bewijs terug naar Disabled of herstel het ontwerp.

Binding list lezen en gebruiken

De Binding list toont MAC, IP, VLAN en poort. Controleer na vernieuwing client, scope, VLAN-ID en fysieke poort en laad opnieuw; een oude regel is geen actueel bewijs. Geen binding: onvolledige uitwisseling of ander pad. Verkeerd VLAN: toewijzing/tagging. Verkeerde poort: bekabeling/uplinks/downstream-switches. Onverwacht IP: server en scope. In deze weergave kunt u geen statische binding handmatig maken.

Validatie na de wijziging

Positieve test met bevoegde server

Sluit de client aan op de Untrusted poort, vernieuw en controleer adres, gateway en opties. Vergelijk MAC, IP, VLAN en poort in Binding list. Bewijs voor Relay via log/capture aankomst bij het doel en bij een volgende relay op de werkelijke server. De eindclient moet de verwachte lease krijgen. Herhaal na MAC address verification.

Negatieve test tegen onbevoegde server

Sluit alleen in geïsoleerd lab of onderhoud een gecontroleerde server aan op een Untrusted poort. Bewijs via capture/log dat hij Offer/ACK verzendt en clientzijdig dat juist die pakketten niet aankomen; een drop-counter of Snooping-event voldoet ook. Dat de client een ander aanbod kiest is onvoldoende. Verkrijg daarna een volledige lease van de bevoegde server. Test nooit productief als clients een verkeerde lease kunnen krijgen.

Configuratiecontrole

Controleer Status, alle met Enter bevestigde Server IP addresses, aankomst van aanvraag en eindlease; globaal/VLAN-bereik, MAC address verification, alleen serveringangen Trusted, clients Untrusted, Configuration source, synchronisatie en gedrag na herstart/hersynchronisatie.

Typische symptomen en oorzaken

Client krijgt geen adres

Controleer Offer/ACK-ingang op elke switch, globaal/VLAN-bereik, Configuration source en overerving via Not set. Herstel de vorige MAC-waarde, vergelijk MAC’s en controleer of een binding wordt geleerd.

DHCP Relay levert geen lease

Mogelijke oorzaken: Not set/Disabled of niet gesynchroniseerd; doel niet bevestigd met Enter, fout of limiet vijf; inactieve, verkeerd geadresseerde/toegewezen L3-interface; ontbrekende heen-/terugroute of regel/ACL; onvolledige relayketen; tweede pad; antwoord geblokkeerd omdat ingang niet Trusted is. Het label ‘relay’ of ‘uplink’ rechtvaardigt nooit trust.

Onbevoegde server werkt nog

Snooping is niet effectief Enabled, Not set erft uit, server zit foutief op Trusted, test gebruikt ander VLAN/pad of Snooping staat uit waardoor alle poorten vertrouwd zijn.

Central en gedrag verschillen

Controleer synchronisatie, doelobject en Configuration source. Uitgestelde synchronisatie, verkeerd siteobject of lokale waarde achter Not set verklaart verschil. Documenteer Central-waarde, lokale bron en effectieve toestand.

Binding ontbreekt of is onverwacht

Forceer volledige vernieuwing en laad opnieuw. Traceer DHCP pakket voor pakket. Herstel tagging/bekabeling bij verkeerd VLAN/poort en identificeer server/scope bij verkeerd IP. Verzin geen handmatige binding.

Rollback

Draai alleen de veroorzakende functie terug met gedocumenteerde beginwaarden en Configuration source.

MAC-controle terugdraaien

Herstel onder DHCP snooping > Settings MAC address verification naar Disabled of Not set, synchroniseer, Save en vernieuw de geldige lease.

Snooping in het gekozen bereik terugdraaien

Herstel bij VLAN-activering alleen dat VLAN in VLAN settings naar Disabled of Not set; herstel bij globale activering Status. Synchroniseer en test zonder het andere niveau te wijzigen. Alle poorten Trusted maken is geen rollback: het verwijdert de grens. Snooping uitschakelen vertrouwt alle poorten al; documenteer dit tijdelijke verlies.

Trust-poort herstellen

Herstel in Trust port settings alleen de gewijzigde poort naar Trusted, Untrusted of Not set; synchroniseer, Save, controleer Configuration source en de positieve test. Bewijs bij de gecontroleerde rogue-test opnieuw via capture, teller of event dat Offer/ACK de client niet bereikt.

Relay terugdraaien

Herstel Status onder DHCP relay naar Disabled of Not set, verwijder nieuwe Server IP addresses, kies synchronisatie en Save. Bevestig dat het vorige pad terugkeert en geen tweede relay overblijft.

Noteer na elke rollback reden, VLAN’s/poorten, effectieve bron en resultaat van een nieuwe lease. De wijziging is pas afgerond wanneer bevoegde uitgifte en bedoelde bescherming beide zijn bewezen.