Hoppa till innehållet
Avanet

Konfigurera DHCP Relay och DHCP Snooping på Sophos Switch

DHCP Relay och DHCP Snooping löser olika problem. Relay vidarebefordrar paket mellan klienter och servrar i olika subnät, direkt eller via ett efterföljande relay enligt designen. DHCP Snooping är ett lager 2-skydd: switchen accepterar serversvar enbart via avsiktligt betrodda portar och kan kontrollera DHCP på icke betrodda portar.

⚠️ Viktigt: fel betrodd port kan stoppa adresstilldelningen för ett helt VLAN. Dokumentera först den verkliga DHCP-sökvägen och aktivera och testa sedan Relay och Snooping separat med en testklient. DHCP Snooping har inget samband med IGMP eller MLD Snooping; multicast-snooping ingår inte här.

Kort arbetsgång:

  1. Avgör om DHCP Relay, DHCP Snooping eller båda behövs.
  2. Dokumentera VLAN, aktiva lager 3-VLAN-gränssnitt, gateway/relay, servrar, uplinks och lokala värden.
  3. Ange Status och högst fem Server IP addresses under L3 protocols > DHCP relay.
  4. Under L3 protocols > DHCP snooping, markera de verkliga ingångarna för legitima svar som Trusted och klientportar som Untrusted.
  5. Aktivera Snooping globalt eller per VLAN och testa MAC address verification separat.
  6. Validera lease, blockering av obehöriga svar, Configuration source och Binding list.
  7. Vid fel, återställ senaste ändringen i stället för att lita på portar godtyckligt.

Relay eller Snooping: välj rätt funktion

BehovFunktionEffekt
Klienter och server finns i olika subnätDHCP relayVidarebefordrar till konfigurerade servrar eller efterföljande relays.
En obehörig server får inte betjäna klientportarDHCP snoopingLitar bara på verkliga ingångar för legitima svar och kontrollerar icke betrodda portar.
Central server för flera VLAN och skydd av accessportarBådaRelay passerar subnätsgränsen; Snooping skyddar lager 2. Konfigurera och testa separat.
Server och klienter finns i samma broadcastdomänNormalt inget relayEtt onödigt andra relay skapar en oklar eller dubbel sökväg; Snooping kan ändå vara relevant.

Snooping ersätter varken routing eller DHCP-server; Relay skyddar inte mot en rogue-server på en accessport. En post i Binding list är en observation, inte tillstånd för en serverport.

Förutsättningar och ändringsplan

Dokumentera hanterad switch/site och fungerande administrativ åtkomst; varje klient-VLAN med ID, nät och gateway/relay; samt för varje VLAN som Relay ska betjäna ett aktivt lager 3-VLAN-gränssnitt som tillhör rätt VLAN och har adress i klientnätet. Det måste ta emot klientbroadcast och koppla dem till rätt nät.

Dokumentera också servrar eller nästa relay (högst fem Server IP addresses), hela lager 2-sökvägen med uplinks, LAG och switchlänkar, en testport/klient per VLAN, underhållsfönster och oberoende hanteringsväg om administratörer använder DHCP. Spara ursprungliga Status, MAC address verification, VLAN-status och portarnas trust-status.

För Relay, kontrollera VLAN-gränssnitt, routad väg i båda riktningar till server eller nästa relay, hela kedjan och regler/ACL. Skapandet av gränssnitt och VLAN-medlemskap hör till L3/VLAN-proceduren. Inventera befintliga relays på brandväggar, routrar och switchar så att varje segment har en avsedd väg.

Kompakt topologiexempel

Klient-VLAN 20 använder 192.0.2.0/24. Port 1–20 är Untrusted. Port 24 är Trusted på denna access-switch endast eftersom legitima svar kommer in där. Relay-switchen har gränssnitt 192.0.2.1/24 och vidarebefordrar till server 198.51.100.10 i 198.51.100.0/24. Routing, regler och ACL måste tillåta båda riktningarna.

Trust överförs inte till portar med samma nummer eller andra switchar. Lita på varje switch bara på den verkliga ingången för svar; klientportar förblir Untrusted. Om Relay och Snooping finns på samma switch räcker inte namnet ”uplink”.

Öppna My Products > Switches > Switches i Sophos Fusion (tidigare Sophos Central), välj switch eller site och öppna L3 protocols. En site-konfiguration kan beröra flera switchar; kontrollera objektet före Save.

Förstå Not set

Not set betyder inte alltid av: det lokala värdet används. Configuration source visar den effektiva källan för VLAN och port. För ett definierat Central-läge väljer du uttryckligen Enabled, Disabled, Trusted eller Untrusted och verifierar synkronisering.

Konfigurera DHCP Relay

Öppna L3 protocols > DHCP relay.

Exakta fält

  • Status: Not set använder lokalt läge; Enabled aktiverar Relay; Disabled inaktiverar.
  • Server IP addresses: högst fem adresser till servrar eller efterföljande relays.

Arbetsgång

  1. Välj Status: Enabled.
  2. Ange ett mål i Server IP addresses och tryck Enter för att verkligen lägga till det.
  3. Lägg till högst fem, välj synkronisering och Save.
  4. Vänta tills rätt switch har fått inställningen, förnya ett lease kontrollerat i första VLAN och testa övriga ett i taget. Flera mål måste passa scope och planerad sökväg.

Ta bort ett mål med dess raderingsikon, välj synkronisering och Save.

Planera DHCP Snooping som lager 2-skydd

  • Trusted: endast gränssnittet där legitima servermeddelanden kommer in till denna switch: direkt serverport eller topologibekräftad uplink/LAG.
  • Untrusted: normala klient- och edgeportar; enheter där får inte agera DHCP-server.

Lita inte på alla uplinks. Legitima Offer och ACK måste faktiskt komma in via gränssnittet. Riktningen mot ett relay räcker inte; ett relay på samma switch kanske saknar fysisk ingång. Härled ingången separat för varje switch.

Säker utrullning: ange portar först och aktivera sedan Snooping antingen globalt eller för valda VLAN. Sophos dokumenterar ingen prioritet om båda nivåerna anges. Kombinera inte utan modell- och firmwaretest; börja med ett VLAN. När Snooping är avstängt behandlas alla portar som betrodda och skydd saknas.

Konfigurera DHCP Snooping

Öppna L3 protocols > DHCP snooping: Settings, VLAN settings, Trust port settings och Binding list.

1. Ange globala Settings

Status erbjuder Not set (lokalt), Enabled och Disabled. För MAC address verification kontrollerar Enabled på Untrusted portar att paketets käll-MAC motsvarar endpointens hårdvaruadress; Not set använder lokalt och Disabled stänger av kontrollen.

Välj Status: Enabled för hela switchen. För enskilda VLAN ska global nivå inte också aktiveras; säkerställ att Not set inte ärver lokal aktivering. Anta ingen prioritet. Aktivera MAC-kontrollen i samma ändring bara om normal väg är känd och kan testas direkt; stabilisera annars Snooping med Disabled och aktivera i en separat ändring. Synkronisera och välj Save.

2. Alternativ: ange VLAN settings

Välj Enabled, Disabled eller Not set per VLAN under VLAN settings. Synkronisera, Save och kontrollera Configuration source. Aktivera bara VLAN med verifierad serveringång och trust-portar; positiva och negativa test bevisar verklig omfattning.

3. Ange Trust port settings

Klassificera varje port: Trusted för exakt ingång/LAG för legitima svar, Untrusted för klient/edge och Not set för lokalt värde. Synkronisera, Save, kontrollera Configuration source och jämför etiketter mot kablage; ”uplink” är inget bevis.

4. Aktivera MAC address verification kontrollerat

Efter grundtest, ange MAC address verification: Enabled, synkronisera och upprepa Discover, Offer, Request, ACK eller fullständig leaseförnyelse. Om legitim klient misslyckas, lita inte på fler portar: jämför käll-MAC för paketet på Untrusted port med adressen i paketet. Adaptrar, VM, DHCP-proxy eller mellanled kan ändra detta. Återgå bara efter bevis till Disabled eller korrigera designen.

Läsa och använda Binding list

Binding list visar MAC, IP, VLAN och port. Efter förnyelse, kontrollera klient, scope, VLAN-ID och fysisk port och ladda om; en gammal post är inget aktuellt bevis. Ingen bindning: ofullständig växling eller annan väg. Fel VLAN: tilldelning/taggning. Fel port: kablage/uplinks/nedströms switchar. Oväntad IP: server och scope. Vyn medger inte manuell statisk bindning.

Validering efter ändringen

Positivt test med auktoriserad server

Anslut klienten till Untrusted port, förnya och kontrollera adress, gateway och alternativ. Jämför MAC, IP, VLAN och port i Binding list. För Relay, bevisa med logg/capture att begäran når målet och vid nästa relay den verkliga servern. Slutklienten måste få väntat lease. Upprepa efter MAC address verification.

Negativt test mot obehörig server

Endast i isolerat labb eller underhåll: anslut en kontrollerad server till Untrusted port. Bevisa med capture/logg att den skickar Offer/ACK och med klientsidig capture att exakt dessa paket inte kommer fram; drop-räknare eller Snooping-händelse duger också. Att klienten väljer annat erbjudande räcker inte. Hämta sedan ett fullständigt lease från auktoriserad server. Testa aldrig i produktion om klienter kan få fel lease.

Konfigurationskontroll

Kontrollera Status, alla Server IP addresses bekräftade med Enter, begärans ankomst och slutlease; global/VLAN-omfattning, MAC address verification, endast serveringångar Trusted, klienter Untrusted, Configuration source, synkronisering och beteende efter omstart/omsynkronisering.

Typiska symptom och orsaker

Klienten får ingen adress

Kontrollera Offer/ACK-ingång på varje switch, global/VLAN-omfattning, Configuration source och arv från Not set. Återställ föregående MAC-värde, jämför MAC och kontrollera om bindning lärs.

DHCP Relay ger inget lease

Möjliga orsaker: Not set/Disabled eller osynkroniserat; mål ej bekräftat med Enter, fel eller gränsen fem; inaktivt, feladresserat/tilldelat L3-gränssnitt; saknad väg eller regel/ACL; ofullständig relaykedja; andra relayvägen; svar blockerat eftersom ingång inte är Trusted. Etiketten ”relay” eller ”uplink” motiverar aldrig trust.

Obehörig server fungerar fortfarande

Snooping är inte effektivt Enabled, Not set ärver avstängt, servern sitter felaktigt på Trusted, testet använder annat VLAN/väg eller Snooping är av och alla portar är betrodda.

Central och beteendet skiljer sig

Kontrollera synkronisering, målobjekt och Configuration source. Fördröjd synkronisering, fel site-objekt eller lokalt värde bakom Not set förklarar skillnaden. Dokumentera Central-värde, lokal källa och effektivt läge.

Bindning saknas eller är oväntad

Tvinga full förnyelse och ladda om. Spåra DHCP paket för paket. Korrigera taggning/kablage för VLAN/port; identifiera server/scope för fel IP. Skapa inte en påhittad manuell bindning.

Återställning

Återställ bara den felande funktionen med dokumenterade ursprungsvärden och Configuration source.

Återställ MAC-kontroll

Under DHCP snooping > Settings, återställ MAC address verification till Disabled eller Not set, synkronisera, Save och förnya legitimt lease.

Återställ Snooping i vald omfattning

Vid VLAN-aktivering återställ bara detta VLAN i VLAN settings till Disabled eller Not set; vid global aktivering återställ Status. Synkronisera och testa utan att ändra andra nivån. Alla portar som Trusted är ingen rollback: gränsen tas bort. Avstängt Snooping litar redan på alla portar; dokumentera tillfällig skyddsförlust.

Återställ trust-port

I Trust port settings, återställ bara ändrad port till Trusted, Untrusted eller Not set; synkronisera, Save, kontrollera Configuration source och positivt test. Bevisa vid kontrollerat rogue-test åter med capture, räknare eller händelse att Offer/ACK inte når klienten.

Återställ Relay

Återställ Status under DHCP relay till Disabled eller Not set, ta bort nya Server IP addresses, välj synkronisering och Save. Bekräfta att tidigare väg återtar trafiken och inget andra relay finns kvar.

Efter varje rollback, dokumentera orsak, VLAN/portar, effektiv källa och resultat av nytt lease. Ändringen är klar först när både auktoriserad adresstilldelning och avsett skydd har bevisats.