DHCP Snooping

A espionagem do protocolo de configuração dinâmica de host (DHCP) aumenta a segurança da rede verificando as mensagens DHCP de dispositivos não confiáveis conectados ao roteador, switch ou firewall e impede que servidores DHCP não autorizados enviem pacotes DHCPOFFER em portas não confiáveis.

Suporte para DHCP Snooping

O protocolo de configuração dinâmica de host (DHCP) é um protocolo de gerenciamento de rede usado em redes TCP/IP para atribuir dinamicamente endereços IP e outras informações de configuração relacionadas a dispositivos de rede.

Como funciona a espionagem de DHCP

O protocolo DHCP (Dynamic Host Configuration Protocol) aloca dinamicamente endereços IP para dispositivos, alugando endereços que podem ser reutilizados quando não forem mais necessários. Os hosts ou dispositivos finais que exigem endereços IP por meio do DHCP devem se comunicar com um servidor DHCP através da LAN.

A ilustração a seguir mostra o processo de rastreamento de DHCP.

Figura 1: Rastreamento de DHCP Snooping DHCP

Na topologia, um dispositivo de usuário final se conecta a um dispositivo Junos OS (roteador, switch ou firewall). O dispositivo Junos OS se conecta ao cliente DHCP e ao servidor DHCP. O dispositivo Junos OS configurado como agente de retransmissão DHCP opera como a interface entre os clientes DHCP e o servidor DHCP. Este dispositivo Junos OS inspeciona pacotes DHCP. O servidor DHCP atribui endereços IP aos clientes.

O recurso de rastreamento de DHCP em um dispositivo Junos OS executa as seguintes ações:

  • Valida as mensagens DHCP recebidas de fontes não confiáveis e filtra as mensagens inválidas.
  • Extrai o endereço IP alugado para cada cliente e cria um banco de dados. O banco de dados de rastreamento DHCP (ou tabela de associação) inclui informações sobre o endereço IP, o endereço MAC e a VLAN de cada cliente DHCP.
  • Usa a tabela de associação de rastreamento de DHCP para validar solicitações subsequentes de hosts não confiáveis. Ao verificar se as solicitações DHCP são provenientes de fontes confiáveis, o dispositivo da Juniper pode garantir que apenas solicitações DHCP válidas sejam processadas.

Dessa forma, o rastreamento de DHCP atua como um guardião da segurança da rede, mantendo o controle dos endereços IP válidos que um servidor DHCP confiável (um servidor conectado a uma porta de rede confiável) atribui aos dispositivos de rede downstream.

Agente de retransmissão DHCPv6 bisbilhotando

O agente de transmissão DHCPv6 aprimora o agente de transmissão DHCP fornecendo suporte em uma rede IPv6. O agente de retransmissão DHCPv6 passa mensagens entre o cliente DHCPv6 e o servidor DHCPv6, semelhante à maneira como o agente de transmissão DHCP oferece suporte a uma rede IPv4. Em uma topologia multirretransmissão que tem vários agentes de retransmissão DHCPv6 entre o cliente e o servidor, o rastreamento permite que os agentes de retransmissão intervenientes processem corretamente o tráfego unicast do cliente e o encaminhem para o servidor. A bisbilhotagem nessa topologia envolve estas ações:

  • O agente de retransmissão DHCPv6 bisbilhota os pacotes DHCPv6 unicast de entrada usando um filtro com a porta UDP 547, que é a porta do servidor UDP DHCPv6, por tabela de encaminhamento.
  • O agente de transmissão DHCPv6 processa os pacotes interceptados pelo filtro e encaminha os pacotes para o servidor DHCPv6.

Benefícios do DHCP Snooping

  • O rastreamento de DHCP pode fornecer uma camada de segurança adicional filtrando endereços IP. O processo de filtragem avalia o tráfego de rede para permitir a comunicação de endereços IP verificados e válidos.
  • A espionagem de DHCP pode impedir atividades DHCP não autorizadas na rede, filtrando pacotes DHCP que estão chegando nas portas erradas ou com conteúdo incorreto.

Exemplo: configurar o suporte de rastreamento de DHCP para o agente de retransmissão DHCP

Este exemplo mostra como configurar o suporte de rastreamento de DHCP para o agente de retransmissão DHCP.

Requerimentos

Visão geral

Neste exemplo, você configura o suporte de rastreamento de DHCP para o agente de retransmissão DHCP concluindo as seguintes operações:

  • Substitua a configuração padrão de rastreamento de DHCP e ative o suporte de rastreamento de DHCP para as interfaces no grupo frankfurt.

  • Configure o agente de transmissão DHCP para encaminhar pacotes bisbilhotados apenas para interfaces configuradas.

Configuração

Tramitação processual

Procedimento passo a passo

Para configurar o suporte de retransmissão DHCP para rastreamento de DHCP:

  1. Especifique que você deseja configurar o agente de retransmissão DHCP.

  2. Especifique o grupo nomeado de interfaces nas quais o rastreamento de DHCP é suportado.

  3. Especifique as interfaces que você deseja incluir no grupo. O agente de retransmissão DHCP considera essas como as interfaces configuradas ao determinar se o tráfego deve ser encaminhado ou descartado.

  4. Especifique que você deseja substituir a configuração padrão do grupo.

  5. Habilite o suporte a rastreamento de DHCP para o grupo.

  6. Retorne ao nível de hierarquia para configurar a ação de encaminhamento e especifique que o [edit forwarding-options dhcp-relay] agente de retransmissão DHCP encaminhe pacotes bisbilhotados apenas em interfaces configuradas:

  7. Habilite o encaminhamento de pacotes DHCP bisbilhotados para o agente de transmissão DHCP.

  8. Especifique que os pacotes bisbilhotados são encaminhados apenas em interfaces configuradas (as interfaces no grupo frankfurt).

Resultados

No modo de configuração, confirme sua configuração digitando o show forwarding-options comando. Se a saída não exibir a configuração pretendida, repita as instruções neste exemplo para corrigi-la. A saída a seguir também mostra uma variedade de interfaces configuradas no grupo frankfurt.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Ativar DHCP Snooping

Em um dispositivo Junos OS, o recurso de rastreamento de DHCP é ativado automaticamente quando você configura a segurança DHCP, a transmissão DHCP, as configurações do servidor DHCP para uma VLAN específica ou instância de roteamento.

Observe que, em um dispositivo Junos OS, você não pode configurar a bisbilhotagem de DHCP como um recurso independente.

O Junos OS permite a espionagem de DHCP em um switch, roteador ou firewall quando você configura qualquer um ou todos os seguintes recursos:

  • Opções de transmissão DHCP ou servidor local DHCP nos seguintes níveis de hierarquia:
    • A dhcp-relay instrução no nível da [edit forwarding-options] hierarquia or [edit routing-instances routing-instance-name forwarding-options] .
    • A dhcp-local-server instrução no nível da [edit system services] hierarquia or [edit routing-instances routing-instance-name system services] .
      Observação:

      Ao configurar a transmissão DHCP, use a forward-only declaração, a menos que você precise de gerenciamento de assinantes ou classe de serviço (CoS). A forward-only configuração encaminha pacotes de cliente DHCP especificados, sem criar uma sessão de assinante.

  • A segurança DHCP em uma VLAN específica ativa a espionagem de DHCP para essa VLAN:

    A dhcp-security declaração no [edit vlans vlan-name forwarding-options] nível de hierarquia para switches.

  • A dhcp-security declaração no [edit bridge-domains bridge-domain-name forwarding-options dhcp-security] nível de hierarquia para roteadores.
  • Você pode configurar o servidor local DHCP para encaminhar ou descartar pacotes bisbilhotados para todas as interfaces, apenas interfaces configuradas ou apenas interfaces não configuradas. Consulte Configurando o suporte de encaminhamento de pacotes DHCP bisbilhotados para o servidor local DHCP para obter mais detalhes.

Encaminhar pacotes DHCP bisbilhotados para o Agente de Transmissão DHCP

Você pode refinar ainda mais o controle sobre o comportamento de rastreamento de DHCP usando a forward-snooped-clients instrução.

Você pode usar a forward-snooped-clients instrução para decidir se o tráfego monitorado deve ser encaminhado ou descartado com base na configuração da interface.

  1. Para avaliar o tráfego bisbilhotado e depois decidir se deve encaminhar ou descartar o tráfego, configure a forward-snooped-clients [edit forwarding-options dhcp-relaydeclaração no nível de hierarquia ].

    Você pode definir a forward-snooped-clients opção para os seguintes cenários:

    • Todas as interfaces: aplica a ação a todas as interfaces.
    • Interfaces configuradas: aplica a ação somente às interfaces configuradas como parte de um grupo de interfaces.
    • Interfaces não configuradas: aplica a ação somente às interfaces que não fazem parte de um grupo de interfaces.
  2. Para encaminhar ou descartar os pacotes bisbilhotados, configure allow-snooped-clients ou no-allow-snooped-clients, respectivamente, com a forward-snooped-clients opção.
    • Quando você configura allow-snooped-clients, os pacotes bisbilhotados são encaminhados se um assinante válido estiver associado a eles.
    • Quando você configura no-allow-snooped-clients, os pacotes bisbilhotados são descartados mesmo que um assinante válido esteja associado a eles.

Para saber mais sobre a ação que o dispositivo executa em pacotes DHCP bisbilhotados com base na combinação de allow-snooped-clients ou no-allow-snooped-clients com forward-snooped-clients, consulte a Tabela 1 e a Tabela 2.

A Tabela 1 mostra a ação que o dispositivo executa nos pacotes bisbilhotados pelo agente de retransmissão DHCP quando você configura allow-snooped-clients com forward-snooped-clients a opção.

Tabela 1: Ações do dispositivo em pacotes bisbilhotados quando você habilita o encaminhamento de pacotes bisbilhotados

A configuração se aplica a

Ação em interfaces configuradas

Ação em interfaces não configuradas

Todas as interfaces

Encaminhado

Encaminhado

Interfaces configuradas

Encaminhado

Descartado

Interfaces não configuradas

Os pacotes DHCP bisbilhotados criam entradas de assinantes no banco de dados de espionagem DHCP.

Encaminhado

Sem configuração

Os pacotes DHCP bisbilhotados criam entradas de assinantes no banco de dados de espionagem DHCP.

Descartado

A Tabela 2 mostra a ação que o dispositivo executa nos pacotes bisbilhotados pelo agente de retransmissão DHCP quando você configura no-allow-snooped-clients com forward-snooped-clientso .

Tabela 2: Ações do dispositivo em pacotes bisbilhotados quando você desabilita o encaminhamento de pacotes bisbilhotados

A configuração se aplica a

Ação em interfaces configuradas

Ação em interfaces não configuradas

Todas as interfaces

Descartado Encaminhado

Interfaces configuradas

Descartado Descartado

Interfaces não configuradas

Descartado Encaminhado

Sem configuração

Descartado Descartado

Durante a bisbilhotagem do agente de retransmissão DHCP, o dispositivo depende de sua configuração global para decidir se deve encaminhar ou descartar pacotes BOOTREPLY. Além disso, durante uma renovação de concessão, um pacote BOOTPREQUEST pode ser unicast diretamente no servidor DHCP e esse pacote também está sujeito a bisbilhotamento.

A Tabela 3 mostra a ação que o dispositivo executa nos pacotes bisbilhotados BOOTREPLY .

Tabela 3: Ações para bisbilhotados BOOTREPLY Pacotes
Estado de configuração Ação
forward-snooped-clients Não configurado Pacotes bisbilhotados BOOTREPLY descartados se o cliente não for encontrado
forward-snooped-clients configurado Pacotes bisbilhotados encaminhados BOOTREPLY se o cliente não for encontrado

Tanto na configuração padrão quanto nas configurações que usam a forward-snooped-clients declaração, o dispositivo encaminha todo o tráfego DHCP no plano de controle de hardware para o plano de roteamento da instância de roteamento para interceptação de pacotes DHCP.

Você pode usar a opção no-snoop para desabilitar o filtro de snooping para tráfego DHCP.

Quando você configura a opção, o no-snoop tráfego DHCP vai para o plano de controle de hardware, mas ignora o plano de roteamento, evitando a interceptação lá.

Configuração de rastreamento de DHCP

Use as opções de configuração a seguir para habilitar ou desabilitar a espionagem de DHCP globalmente ou em grupos de interfaces ou em interfaces específicas de um grupo.
  • Configurar grupo de interface
    Crie um grupo nomeado de interfaces que ofereça suporte a rastreamento de DHCP. Esse grupo deve incluir as interfaces que têm uma configuração comum de agente de transmissão DHCP ou DHCPv6. Você deve especificar os nomes das interfaces para adicionar a interface ao grupo. O agente de retransmissão DHCP considera essas interfaces como as interfaces configuradas ao determinar se o tráfego deve ser encaminhado ou descartado.
    • Para um agente de retransmissão DHCP:

    • Para um agente de transmissão DHCPv6:
  • Substituir a espionagem de retransmissão DHCP padrão
    Você pode substituir a configuração padrão de rastreamento de retransmissão DHCP no dispositivo para ativar ou desativar explicitamente o suporte ao rastreamento. Especificar a overrides instrução sem instruções subordinadas remove todas as substituições do agente de retransmissão DHCP nesse nível de hierarquia. Você pode substituir a configuração padrão para um grupo nomeado de interfaces ou para uma interface específica por um grupo nomeado de interfaces.
    No nível global, use as instruções a seguir para um agente de retransmissão DHCP e um agente de retransmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

    Para um grupo nomeado de interfaces, use as seguintes declarações para um agente de retransmissão DHCP e um agente de transmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6
    Para uma interface específica em um grupo, use as seguintes instruções para um agente de retransmissão DHCP e um agente de retransmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

  • Habilitar o processamento de pacotes bisbilhotados

    O roteador descarta pacotes bisbilhotados por padrão se não houver nenhum assinante associado ao pacote. Para substituir a configuração de DHCP padrão e permitir que o agente de retransmissão encaminhe mensagens DHCP de clientes bisbilhotados, você deve configurar explicitamente a allow-snooped-clients declaração.

    Em nível global, use as seguintes declarações para um agente de retransmissão DHCP e um agente de retransmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

    Para um grupo de interfaces, use as seguintes declarações para um agente de retransmissão DHCP e um agente de transmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

    Para uma interface específica em um grupo, use as instruções a seguir.
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

  • Impedir o encaminhamento de mensagens DHCP de clientes bisbilhotados

    Para substituir uma configuração DHCP padrão e impedir que o agente de retransmissão encaminhe mensagens de clientes bisbilhotados, use os comandos a seguir.

    Em nível global, use as seguintes declarações para um agente de retransmissão DHCP e um agente de retransmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP
    • Para um agente de retransmissão DHCPv6
    Para um grupo de interfaces, use as seguintes declarações para um agente de retransmissão DHCP e um agente de transmissão DHCPv6, respectivamente.
    • Para um agente de retransmissão DHCP
    • Para um agente de retransmissão DHCPv6
    Para uma interface específica em um grupo, use as seguintes instruções:
    • Para um agente de retransmissão DHCP

    • Para um agente de retransmissão DHCPv6

  • Encaminhar pacotes bisbilhotados
    Habilite o encaminhamento de pacotes bisbilhotados DHCP para o agente de retransmissão DHCP. Você pode especificar todas as interfaces, todas as interfaces configuradas ou interfaces não configuradas.

Exemplo de configuração de encaminhamento de pacotes DHCP bisbilhotados

  1. Configure um grupo nomeado para um agente de retransmissão DHCP e adicione interfaces ao grupo. O agente de retransmissão DHCP considera essas interfaces como interfaces configuradas ao determinar se o tráfego deve ser encaminhado ou descartado.
  2. Configure a opção para substituir a configuração padrão do agente de retransmissão para o grupo.
  3. Habilite o suporte a rastreamento de DHCP para o grupo.
  4. Especifique que o agente de transmissão DHCP deve encaminhar os pacotes bisbilhotados somente nas interfaces configuradas. Nesse caso, as interfaces configuradas estão no grupo client-group-1.
  5. Desative o suporte a espionagem DHCP na interface ge-2/0/1.4 no grupo client-group-2.
Dica:

Recomendamos que você leia o Guia do usuário do DHCP e use um laboratório com traceoptions de DHCP habilitados para verificar e entender a configuração.