Configurar DHCP Relay e DHCP Snooping no Sophos Switch
O DHCP Relay e o DHCP Snooping resolvem problemas diferentes. O Relay encaminha pacotes entre clientes e servidores em sub-redes distintas, diretamente ou através de outro relay previsto no desenho. O DHCP Snooping é uma proteção de camada 2: o switch aceita respostas do servidor apenas através de portas explicitamente fidedignas e pode inspecionar DHCP em portas não fidedignas.
⚠️ Importante: uma porta fidedigna incorreta pode interromper a atribuição de endereços de uma VLAN inteira. Primeiro documente o caminho DHCP real; depois ative e teste Relay e Snooping separadamente com um cliente de teste. O DHCP Snooping não está relacionado com IGMP ou MLD Snooping; o snooping multicast não faz parte deste procedimento.
Procedimento resumido:
- Decidir se é necessário DHCP Relay, DHCP Snooping ou ambos.
- Registar VLANs, interfaces VLAN de camada 3 ativas, gateway/relay, servidores, uplinks e substituições locais.
- Em L3 protocols > DHCP relay, definir Status e até cinco Server IP addresses.
- Em L3 protocols > DHCP snooping, marcar Trusted as entradas reais das respostas legítimas e Untrusted as portas cliente.
- Ativar Snooping globalmente ou por VLAN e testar MAC address verification separadamente.
- Validar a concessão, bloqueio de respostas ilícitas, Configuration source e Binding list.
- Em caso de falha, reverter a última alteração em vez de confiar indiscriminadamente em portas.
Relay ou Snooping: escolher a função correta
| Necessidade | Função | Efeito |
|---|---|---|
| Clientes e servidor em sub-redes diferentes | DHCP relay | Encaminha para servidores ou relays seguintes configurados. |
| Impedir um servidor ilícito de servir portas cliente | DHCP snooping | Confia apenas nas entradas reais de respostas legítimas e inspeciona portas não fidedignas. |
| Servidor central para várias VLANs e proteção dos acessos | Ambos | Relay atravessa a fronteira da sub-rede; Snooping protege a camada 2. Configure e teste separadamente. |
| Servidor e clientes no mesmo domínio broadcast | Normalmente sem relay | Um segundo relay desnecessário cria um caminho ambíguo ou duplicado; Snooping pode continuar útil. |
Snooping não substitui routing nem um servidor DHCP; Relay não protege contra um servidor rogue numa porta de acesso. Uma entrada na Binding list é uma observação, não autorização de uma porta servidor.
Pré-requisitos e plano de alteração
Registe o switch/site gerido e um acesso administrativo funcional; cada VLAN cliente com ID, rede e gateway/relay; e, para cada VLAN servida por Relay, uma interface VLAN de camada 3 ativa, atribuída à VLAN correta e endereçada na rede cliente. Deve receber os broadcasts e associá-los à rede correta.
Registe também servidores ou relays seguintes (máximo de cinco Server IP addresses), o caminho completo de camada 2 com uplinks, LAGs e ligações entre switches, uma porta/cliente de teste por VLAN, janela de manutenção e caminho administrativo independente se os administradores usam DHCP. Guarde os valores iniciais de Status, MAC address verification, estado de VLAN e confiança das portas.
Para Relay, confirme a interface VLAN, os caminhos de ida e volta até ao servidor ou relay seguinte, toda a cadeia e as regras/ACLs. A criação da interface e associação VLAN pertence ao procedimento L3/VLAN. Inventarie relays existentes em firewalls, routers e switches para que cada segmento tenha apenas um caminho intencional.
Exemplo compacto de topologia
A VLAN cliente 20 usa 192.0.2.0/24. As portas 1–20 são Untrusted. A porta 24 só é Trusted neste switch de acesso porque nela entram respostas legítimas. O switch relay tem a interface 192.0.2.1/24 e encaminha para o servidor 198.51.100.10 em 198.51.100.0/24. Routing, regras e ACLs devem permitir ambos os sentidos.
A confiança não se transfere para portas com o mesmo número nem para outros switches. Em cada switch, confie apenas na entrada efetiva das respostas; portas cliente continuam Untrusted. Se Relay e Snooping estiverem no mesmo switch, o nome «uplink» não basta.
No Sophos Fusion (anteriormente Sophos Central), abra My Products > Switches > Switches, selecione o switch ou site e abra L3 protocols. Uma configuração do site pode afetar vários switches; confirme o objeto antes de Save.
Compreender Not set
Not set não significa necessariamente desativado: usa o valor local. Configuration source mostra a origem efetiva para VLAN e portas. Para impor o estado Central, selecione explicitamente Enabled, Disabled, Trusted ou Untrusted e verifique a sincronização.
Configurar DHCP Relay
Abra L3 protocols > DHCP relay.
Campos exatos
- Status: Not set usa o estado local; Enabled ativa Relay; Disabled desativa-o.
- Server IP addresses: até cinco endereços de servidores ou relays seguintes.
Procedimento
- Selecione Status: Enabled.
- Introduza um destino em Server IP addresses e prima Enter para o adicionar efetivamente.
- Adicione no máximo cinco, escolha a sincronização e Save.
- Aguarde a aplicação no switch previsto, renove controladamente uma concessão na primeira VLAN e teste as restantes uma a uma. Vários destinos devem corresponder aos scopes e caminho planeados.
Para remover um destino, use o respetivo ícone, escolha a sincronização e Save.
Planear DHCP Snooping como proteção de camada 2
- Trusted: apenas a interface por onde mensagens legítimas do servidor entram neste switch: porta direta do servidor ou uplink/LAG confirmado pela topologia.
- Untrusted: portas cliente e edge; os dispositivos não devem atuar como servidores DHCP.
Não confie em todos os uplinks. Offer e ACK legítimos têm de entrar realmente nessa interface. A direção para um relay não basta; um relay local pode não ter entrada física. Determine a entrada separadamente em cada switch.
Implementação segura: configure primeiro as portas e ative Snooping ou globalmente ou para VLANs selecionadas. A Sophos não documenta precedência quando ambos os níveis estão definidos. Não os combine sem testes específicos do modelo e firmware; comece por uma VLAN. Com Snooping desativado todas as portas são tratadas como fidedignas e não existe proteção.
Configurar DHCP Snooping
Abra L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings e Binding list.
1. Definir Settings globais
Status oferece Not set (local), Enabled e Disabled. Em MAC address verification, Enabled verifica nas portas Untrusted se o MAC de origem coincide com o endereço de hardware do endpoint; Not set usa a definição local e Disabled desativa a verificação.
Para todo o switch escolha Status: Enabled. Para VLANs específicas não ative também o nível global e garanta que Not set não herda ativação local. Não pressuponha precedência. Ative a verificação MAC na mesma alteração apenas se o caminho normal for conhecido e imediatamente testável; caso contrário estabilize Snooping com Disabled e ative-a noutra alteração. Sincronize e Save.
2. Alternativa: definir VLAN settings
Em VLAN settings, escolha Enabled, Disabled ou Not set para cada VLAN. Sincronize, Save e confirme Configuration source. Ative apenas VLANs cuja entrada do servidor e portas de confiança estejam verificadas; testes positivo e negativo demonstram o âmbito real.
3. Definir Trust port settings
Classifique cada porta: Trusted para a entrada/LAG exata das respostas legítimas, Untrusted para cliente/edge e Not set para valor local. Sincronize, Save, confirme Configuration source e confronte os nomes com a cablagem; «uplink» não é prova.
4. Ativar MAC address verification de forma controlada
Depois do teste base, defina MAC address verification: Enabled, sincronize e repita Discover, Offer, Request, ACK ou renovação completa. Se um cliente legítimo falhar, não confie noutras portas: compare o MAC de origem do pacote recebido na porta Untrusted com o indicado no pacote. Adaptadores, VMs, proxies DHCP ou intermediários podem alterá-lo. Só após prova volte a Disabled ou corrija o desenho.
Ler e usar Binding list
A Binding list mostra MAC, IP, VLAN e porta. Após renovar, confirme cliente, scope, ID da VLAN e porta física; recarregue a vista, pois uma entrada antiga não é prova atual. Sem binding: troca incompleta ou outro caminho. VLAN errada: atribuição/tagging. Porta errada: cablagem/uplinks/switches seguintes. IP inesperado: servidor e scope. Esta vista não permite criar manualmente um binding estático.
Validação após a alteração
Teste positivo com servidor autorizado
Ligue o cliente à porta Untrusted, renove a concessão e confirme endereço, gateway e opções. Compare MAC, IP, VLAN e porta na Binding list. Para Relay, demonstre por log/captura a chegada ao destino e, com relay seguinte, ao servidor real. O cliente final deve obter a concessão esperada. Repita após MAC address verification.
Teste negativo contra servidor não autorizado
Apenas em laboratório isolado ou manutenção, ligue um servidor controlado a uma porta Untrusted. Demonstre por captura/log que envia Offer/ACK e por captura do lado cliente que esses pacotes exatos não chegam; um contador de drops ou evento Snooping também serve. O cliente escolher outra oferta não basta. Obtenha depois uma concessão completa do servidor autorizado. Nunca teste em produção se clientes puderem receber uma concessão errada.
Controlo da configuração
Confirme Status, todas as Server IP addresses validadas com Enter, chegada do pedido e concessão final; âmbito global/VLAN, MAC address verification, apenas entradas servidor Trusted, clientes Untrusted, Configuration source, sincronização e comportamento após reinício/ressincronização.
Sintomas e causas típicos
O cliente deixa de receber endereço
Confirme a entrada Offer/ACK em cada switch, âmbito global/VLAN, Configuration source e herança de Not set. Restaure o valor MAC anterior e compare MACs. Verifique se é aprendido um binding.
DHCP Relay não fornece concessão
Causas possíveis: estado Not set/Disabled ou não sincronizado; destino não confirmado com Enter, incorreto ou limite de cinco; interface L3 inativa, mal endereçada/atribuída; caminho de ida/volta ou regra/ACL em falta; cadeia relay incompleta; segundo caminho; resposta bloqueada porque a entrada não é Trusted. O rótulo «relay» ou «uplink» nunca justifica confiança.
O servidor não autorizado ainda funciona
Snooping não está efetivamente Enabled, Not set herda desativado, o servidor está numa porta erradamente Trusted, o teste usa outra VLAN/caminho ou Snooping está desligado e todas as portas são fidedignas.
Central e o comportamento divergem
Confirme sincronização, objeto e Configuration source. Sincronização adiada, objeto de site errado ou valor local atrás de Not set explicam a diferença. Documente valor Central, origem local e estado efetivo.
Binding ausente ou inesperado
Force uma renovação completa e recarregue. Se faltar, siga DHCP pacote a pacote. Corrija tagging/cablagem para VLAN/porta; identifique servidor e scope para IP errado. Não invente um binding manual.
Reversão
Reverta apenas a função que causou a falha, usando valores iniciais e Configuration source documentados.
Reverter verificação MAC
Em DHCP snooping > Settings, restaure MAC address verification para Disabled ou Not set, sincronize, Save e renove a concessão legítima.
Reverter Snooping no âmbito escolhido
Para ativação por VLAN restaure apenas essa VLAN em VLAN settings para Disabled ou Not set; para ativação global restaure Status. Sincronize e teste sem alterar o outro nível. Tornar todas as portas Trusted não é reversão: remove a fronteira. Desativar Snooping já confia em todas as portas; documente a perda temporária.
Restaurar uma porta de confiança
Em Trust port settings, restaure apenas a porta alterada para Trusted, Untrusted ou Not set; sincronize, Save, confirme Configuration source e o teste positivo. No teste rogue controlado, demonstre novamente por captura, contador ou evento que Offer/ACK não chega ao cliente.
Reverter Relay
Restaure Status em DHCP relay para Disabled ou Not set, elimine novas Server IP addresses, escolha sincronização e Save. Confirme que o caminho anterior regressa e não fica um segundo relay.
Após cada reversão registe motivo, VLANs/portas, origem efetiva e resultado da nova concessão. A alteração só termina quando a atribuição autorizada e a proteção pretendida estiverem ambas demonstradas.