Konfiguracja DHCP Relay i DHCP Snooping na Sophos Switch
DHCP Relay i DHCP Snooping rozwiązują różne problemy. Relay przekazuje pakiety między klientami a serwerami w różnych podsieciach — bezpośrednio lub przez kolejny relay przewidziany w projekcie. DHCP Snooping jest ochroną warstwy 2: switch przyjmuje odpowiedzi serwera tylko przez świadomie oznaczone porty zaufane i może kontrolować DHCP na portach niezaufanych.
⚠️ Ważne: błędny port zaufany może przerwać przydzielanie adresów w całym VLAN-ie. Najpierw udokumentuj rzeczywistą ścieżkę DHCP, potem osobno włącz i przetestuj Relay oraz Snooping z klientem testowym. DHCP Snooping nie ma związku z IGMP ani MLD Snooping; snooping multicast nie należy do tej procedury.
Skrócona procedura:
- Ustal, czy potrzebne są DHCP Relay, DHCP Snooping czy obie funkcje.
- Zapisz VLAN-y, aktywne interfejsy VLAN warstwy 3, bramę/relay, serwery, uplinki i ustawienia lokalne.
- W L3 protocols > DHCP relay ustaw Status i maksymalnie pięć Server IP addresses.
- W L3 protocols > DHCP snooping oznacz rzeczywiste wejścia prawidłowych odpowiedzi jako Trusted, a porty klientów jako Untrusted.
- Włącz Snooping globalnie albo dla VLAN-ów; MAC address verification testuj osobno.
- Sprawdź dzierżawę, blokadę nieautoryzowanych odpowiedzi, Configuration source i Binding list.
- Przy awarii wycofaj ostatnią zmianę zamiast bezkrytycznie ufać portom.
Relay czy Snooping: właściwa funkcja
| Potrzeba | Funkcja | Działanie |
|---|---|---|
| Klienci i serwer są w różnych podsieciach | DHCP relay | Przekazuje pakiety do skonfigurowanych serwerów lub kolejnych relayów. |
| Nieautoryzowany serwer nie może obsługiwać portów klientów | DHCP snooping | Ufa tylko rzeczywistym wejściom prawidłowych odpowiedzi i kontroluje porty niezaufane. |
| Serwer centralny obsługuje wiele VLAN-ów, a porty dostępowe mają być chronione | Obie | Relay przekracza granicę podsieci; Snooping chroni warstwę 2. Konfiguruj i testuj osobno. |
| Serwer i klienci są w jednej domenie rozgłoszeniowej | Zwykle bez relay | Zbędny drugi relay tworzy niejasną lub podwójną ścieżkę; Snooping nadal może być przydatny. |
Snooping nie zastępuje routingu ani serwera DHCP; Relay nie chroni portu dostępowego przed serwerem rogue. Wpis w Binding list jest obserwacją, a nie zezwoleniem dla portu serwera.
Wymagania i plan zmiany
Zapisz zarządzany switch/site i sprawny dostęp administracyjny; każdy VLAN klienta z ID, siecią i bramą/relayem; dla każdego VLAN-u obsługiwanego przez Relay aktywny interfejs VLAN warstwy 3, przypisany do właściwego VLAN-u i zaadresowany w sieci klienta. Musi odbierać broadcasty klientów i przypisywać je do właściwej sieci.
Zapisz serwery lub następne relaye (maksymalnie pięć Server IP addresses), pełną ścieżkę warstwy 2 z uplinkami, LAG i łączami switch–switch, port/klienta testowego dla VLAN-u, okno serwisowe i niezależną ścieżkę zarządzania, jeśli administratorzy używają DHCP. Zachowaj początkowe wartości Status, MAC address verification, stanu VLAN i zaufania portów.
Dla Relay sprawdź interfejs VLAN, trasę w obie strony do serwera lub następnego relaya, cały łańcuch oraz reguły/ACL. Tworzenie interfejsu i przypisanie VLAN należy do oddzielnej procedury L3/VLAN. Zinwentaryzuj relaye na firewallach, routerach i switchach, aby segment miał jedną zamierzoną ścieżkę.
Zwięzły przykład topologii
VLAN klienta 20 używa 192.0.2.0/24. Porty 1–20 są Untrusted. Port 24 jest Trusted na tym switchu dostępowym wyłącznie dlatego, że wpływają nim prawidłowe odpowiedzi. Switch relay ma interfejs 192.0.2.1/24 i przekazuje do serwera 198.51.100.10 w 198.51.100.0/24. Routing, reguły i ACL muszą zezwalać na oba kierunki.
Zaufanie nie przechodzi na porty o tym samym numerze ani inne switche. Na każdym switchu ufaj tylko rzeczywistemu wejściu odpowiedzi; porty klientów pozostają Untrusted. Jeśli Relay i Snooping działają na jednym switchu, nazwa „uplink” nie wystarcza.
W Sophos Fusion (dawniej Sophos Central) otwórz My Products > Switches > Switches, wybierz switch lub site i L3 protocols. Konfiguracja site może objąć wiele switchy; przed Save sprawdź obiekt.
Znaczenie Not set
Not set nie musi oznaczać wyłączenia: używa wartości lokalnej. Configuration source pokazuje efektywne źródło dla VLAN-u i portu. Aby wymusić Central, jawnie wybierz Enabled, Disabled, Trusted lub Untrusted i sprawdź synchronizację.
Konfiguracja DHCP Relay
Otwórz L3 protocols > DHCP relay.
Dokładne pola
- Status: Not set używa stanu lokalnego; Enabled włącza Relay; Disabled wyłącza.
- Server IP addresses: do pięciu adresów serwerów lub następnych relayów.
Procedura
- Wybierz Status: Enabled.
- Wpisz cel w Server IP addresses i naciśnij Enter, aby faktycznie go dodać.
- Dodaj maksymalnie pięć, wybierz synchronizację i Save.
- Poczekaj na zastosowanie na właściwym switchu, kontrolowanie odnów dzierżawę w pierwszym VLAN-ie i testuj kolejne pojedynczo. Wiele celów musi odpowiadać zakresom i zaplanowanej ścieżce.
Aby usunąć cel, użyj jego ikony usuwania, wybierz synchronizację i Save.
Planowanie DHCP Snooping jako ochrony warstwy 2
- Trusted: wyłącznie interfejs, którym prawidłowe komunikaty serwera wpływają do tego switcha: bezpośredni port serwera lub potwierdzony topologią uplink/LAG.
- Untrusted: porty klienta i edge; ich urządzenia nie mogą działać jako serwery DHCP.
Nie ufaj wszystkim uplinkom. Prawidłowe Offer i ACK muszą rzeczywiście wpływać interfejsem. Sam kierunek do relaya nie wystarcza; relay na tym samym switchu może nie mieć fizycznego wejścia. Ustal wejście osobno dla każdego switcha.
Bezpieczne wdrożenie: najpierw ustaw porty, potem włącz Snooping albo globalnie, albo dla wybranych VLAN-ów. Sophos nie dokumentuje priorytetu przy ustawieniu obu poziomów. Nie łącz ich bez testu modelu i firmware; zacznij od jednego VLAN-u. Przy wyłączonym Snooping wszystkie porty są traktowane jako zaufane i brak ochrony.
Konfiguracja DHCP Snooping
Otwórz L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings i Binding list.
1. Globalne Settings
Status oferuje Not set (lokalny), Enabled i Disabled. Dla MAC address verification, Enabled sprawdza na portach Untrusted, czy źródłowy MAC pakietu odpowiada adresowi sprzętowemu endpointu; Not set używa ustawienia lokalnego, a Disabled wyłącza kontrolę.
Dla całego switcha wybierz Status: Enabled. Dla pojedynczych VLAN-ów nie włączaj dodatkowo globalnie i upewnij się, że Not set nie dziedziczy aktywacji lokalnej. Nie zakładaj priorytetu. Włącz kontrolę MAC w tej samej zmianie tylko, gdy normalna ścieżka jest znana i można ją natychmiast przetestować; inaczej ustabilizuj Snooping z Disabled i włącz osobną zmianą. Synchronizuj i Save.
2. Alternatywnie: VLAN settings
W VLAN settings wybierz dla każdego VLAN-u Enabled, Disabled lub Not set. Synchronizuj, Save i sprawdź Configuration source. Włączaj tylko VLAN-y ze sprawdzonym wejściem serwera i portami zaufanymi; test dodatni i ujemny dowodzą rzeczywistego zakresu.
3. Trust port settings
Klasyfikuj każdy port: Trusted dla dokładnego wejścia/LAG prawidłowych odpowiedzi, Untrusted dla klienta/edge, Not set dla wartości lokalnej. Synchronizuj, Save, sprawdź Configuration source i porównaj etykiety z okablowaniem; „uplink” nie jest dowodem.
4. Kontrolowane włączenie MAC address verification
Po teście bazowym ustaw MAC address verification: Enabled, synchronizuj i powtórz Discover, Offer, Request, ACK lub pełne odnowienie. Jeśli prawidłowy klient zawiedzie, nie ufaj kolejnym portom: porównaj źródłowy MAC pakietu na porcie Untrusted z adresem w pakiecie. Adaptery, VM, proxy DHCP lub pośrednicy mogą go zmieniać. Dopiero po dowodzie wróć do Disabled albo popraw projekt.
Odczyt i użycie Binding list
Binding list pokazuje MAC, IP, VLAN i port. Po odnowieniu sprawdź klienta, zakres, ID VLAN i port fizyczny; odśwież widok, bo stary wpis nie jest aktualnym dowodem. Brak bindingu: niepełna wymiana lub inna ścieżka. Zły VLAN: przypisanie/tagging. Zły port: okablowanie/uplinki/switche niżej. Nieoczekiwany IP: serwer i zakres. Widok nie umożliwia ręcznego tworzenia statycznego bindingu.
Weryfikacja po zmianie
Test dodatni z autoryzowanym serwerem
Podłącz klienta do portu Untrusted, odnów i sprawdź adres, bramę i opcje. Porównaj MAC, IP, VLAN i port w Binding list. Dla Relay potwierdź logiem/capture dotarcie do celu, a przy kolejnym relayu do właściwego serwera. Klient końcowy musi otrzymać oczekiwaną dzierżawę. Powtórz po MAC address verification.
Test ujemny z nieautoryzowanym serwerem
Tylko w odizolowanym laboratorium lub oknie serwisowym podłącz kontrolowany serwer do portu Untrusted. Potwierdź capture/logiem, że wysyła Offer/ACK, a po stronie klienta, że dokładnie te pakiety nie docierają; wystarczy też licznik drop lub zdarzenie Snooping. Wybór innej oferty przez klienta nie wystarcza. Następnie uzyskaj pełną dzierżawę od serwera autoryzowanego. Nie testuj produkcyjnie, jeśli klienci mogą dostać złą dzierżawę.
Kontrola konfiguracji
Sprawdź Status, wszystkie Server IP addresses potwierdzone Enter, dotarcie żądania i dzierżawę końcową; zakres globalny/VLAN, MAC address verification, tylko wejścia serwera Trusted, klienci Untrusted, Configuration source, synchronizację i zachowanie po restarcie/resynchronizacji.
Typowe objawy i przyczyny
Klient nie otrzymuje adresu
Sprawdź wejście Offer/ACK na każdym switchu, zakres globalny/VLAN, Configuration source i dziedziczenie Not set. Przywróć poprzednią wartość MAC, porównaj MAC i sprawdź, czy powstaje binding.
DHCP Relay nie dostarcza dzierżawy
Możliwe przyczyny: Not set/Disabled lub brak synchronizacji; cel niezatwierdzony Enter, błędny lub limit pięciu; nieaktywny, źle zaadresowany/przypisany interfejs L3; brak trasy powrotnej lub reguły/ACL; niepełny łańcuch; drugi relay; odpowiedź blokowana, bo wejście nie jest Trusted. Etykieta „relay” lub „uplink” nigdy nie uzasadnia zaufania.
Nieautoryzowany serwer nadal działa
Snooping nie jest efektywnie Enabled, Not set dziedziczy wyłączenie, serwer jest na omyłkowo Trusted, test używa innego VLAN-u/ścieżki albo Snooping jest wyłączony i wszystkie porty są zaufane.
Central i zachowanie różnią się
Sprawdź synchronizację, obiekt docelowy i Configuration source. Opóźnienie, zły obiekt site lub wartość lokalna za Not set wyjaśniają różnicę. Dokumentuj wartość Central, źródło lokalne i stan efektywny.
Bindingu brak lub jest nieoczekiwany
Wymuś pełne odnowienie i odśwież. Śledź DHCP pakiet po pakiecie. Popraw tagging/okablowanie dla VLAN-u/portu, zidentyfikuj serwer/zakres dla złego IP. Nie twórz fikcyjnego bindingu ręcznie.
Wycofanie
Wycofaj tylko funkcję powodującą błąd, korzystając z zapisanych wartości i Configuration source.
Wycofanie kontroli MAC
W DHCP snooping > Settings przywróć MAC address verification do Disabled lub Not set, synchronizuj, Save i odnów prawidłową dzierżawę.
Wycofanie Snooping w wybranym zakresie
Przy aktywacji VLAN przywróć tylko ten VLAN w VLAN settings do Disabled lub Not set; przy globalnej przywróć Status. Synchronizuj i testuj bez zmiany drugiego poziomu. Ustawienie wszystkich portów jako Trusted nie jest rollbackiem: usuwa granicę. Wyłączenie Snooping już ufa wszystkim portom; udokumentuj tę czasową utratę.
Przywrócenie portu zaufanego
W Trust port settings przywróć tylko zmieniony port do Trusted, Untrusted lub Not set; synchronizuj, Save, sprawdź Configuration source i test dodatni. W kontrolowanym teście rogue ponownie dowiedź capture, licznikiem lub zdarzeniem, że Offer/ACK nie dociera do klienta.
Wycofanie Relay
Przywróć Status w DHCP relay do Disabled lub Not set, usuń nowe Server IP addresses, wybierz synchronizację i Save. Potwierdź powrót poprzedniej ścieżki i brak drugiego relaya.
Po każdym rollbacku zapisz powód, VLAN-y/porty, efektywne źródło i wynik nowej dzierżawy. Zmiana jest zakończona dopiero po udowodnieniu autoryzowanego przydziału i zamierzonej ochrony.