در شبکههای بزرگ سازمانی، هدایت اشتباه ترافیک و سرقت اطلاعات (حمله مرد میانی) خطری نیست که بتوان بهسادگی از آن چشمپوشی کرد. اختصاص آدرس آیپی از یک منبع نامعتبر میتواند برای سازمان فاجعهبار باشد. اما نقش DHCP Snooping در سیسکو چیست و چگونه جلوی این بحران را میگیرد؟ در این راهنمای جامع، به زبان ساده یاد میگیرید که این ویژگی امنیتی چگونه کار میکند، چه مزایایی دارد و چطور باید آن را روی سوئیچ سیسکو خود پیکربندی کنید.
DHCP Snooping چیست؟
برای پاسخ به این سوال که DHCP Snooping چیست، باید گفت که این ویژگی یک قابلیت امنیتی مهم در لایه ۲ سوئیچهای سیسکو است که ترافیک پروتکل DHCP را بهدقت کنترل و اعتبارسنجی میکند.
مکانیزم عملکرد آن بر اساس تفکیک پورتهای سوئیچ به دو دسته قابلاعتماد (Trusted) و غیرقابلاعتماد (Untrusted) استوار است؛ بهطوریکه تنها به سرورهای تأییدشده اجازه میدهد تا به درخواستهای کلاینتها برای دریافت آدرس IP پاسخ دهند. در شبکههای سازمانی، این قابلیت مانند یک فیلتر هوشمند عمل کرده و مانع از پاسخگویی سرورهای جعلی (Rogue DHCP) میشود. عدم استفاده از این ویژگی امنیتی میتواند پیامدهای جبرانناپذیری داشته باشد؛ زیرا یک مهاجم میتواند با اجرای حملاتی مانند DHCP Spoofing و ارائه اطلاعات مخربی نظیر Gateway یا DNS جعلی، ترافیک را منحرف کند. این نفوذ بهراحتی منجر به قطع کامل سرویس شبکه، هدایت کاربران به صفحات فیشینگ، شنود اطلاعات محرمانه و بروز حملات خطرناک مرد میانی (Man-in-the-Middle) خواهد شد.
DHCP Snooping Binding Table چیست؟
هنگامی که قابلیت DHCP Snooping ترافیک شبکه را مانیتور میکند، علاوه بر مسدود کردن سرورهای مخرب، وظیفه ایجاد و مدیریت DHCP Binding Table را نیز بر عهده دارد. این پایگاه داده پویا در حافظه سوئیچ، اطلاعات دقیق کلاینتهای معتبری که با موفقیت آدرس IP دریافت کردهاند را ثبت میکند. هر رکورد در این جدول شامل پنج مشخصه کلیدی است: آدرس MAC کلاینت، آدرس IP تخصیصیافته، شماره VLAN، اینترفیس (پورت متصل به کاربر) و زمان Lease (مدت اعتبار آیپی).
اهمیت این جدول بسیار فراتر از یک ابزار مانیتورینگ ساده است؛ در واقع، Binding Table بهعنوان مرجع حقیقت برای سایر لایههای امنیتی لایه ۲ شبکه عمل میکند. بهعنوان مثال، مکانیزم IP Source Guard برای جلوگیری از جعل آیپی و ویژگی DAI برای مقابله با مسمومسازی کش ARP، ترافیک عبوری کاربران را مستقیماً با رکوردهای معتبر همین جدول تطبیق داده و هرگونه بسته نامعتبر و مخرب را بلافاصله مسدود میکنند.
DHCP Snooping از چه حملاتی جلوگیری میکند؟
قابلیت DHCP Snooping یک سد دفاعی قدرتمند است که شبکههای سازمانی را در برابر تهدیدات خطرناکی مانند سرورهای جعلی (Rogue DHCP Server)، جعل ترافیک (DHCP Spoofing) و حملات تخلیه منابع (DHCP Starvation) ایمن میکند. زمانی که یک دستگاه غیرمجاز، مانند لپتاپ یک مهاجم یا روتری که به اشتباه متصل شده، وارد شبکه میشود، با ارائه تنظیمات مخربی نظیر Default Gateway و آدرس DNS نامعتبر، تلاش میکند ترافیک کاربران را فریب داده و هدایت کند.
حضور Rogue DHCP بهشدت خطرناک است و میتواند منجر به قطع کامل دسترسی به شبکه و بروز حملات ویرانگر «مرد میانی» (MitM) شود که محرمانگی دادههای حساس سازمان را به خطر میاندازد. از سوی دیگر، مهاجمان ممکن است با ارسال انبوهی از درخواستها با MAC آدرسهای جعلی، تمام مخزن آیپیهای سرور اصلی را مصرف کنند (DHCP Starvation) تا کلاینتهای جدید نتوانند به شبکه متصل شوند.
اگرچه مقابله کامل با این حمله نیازمند ابزارهای مکملی نظیر Port Security است، اما فعالسازی DHCP Snooping و ترکیب آن با محدودیت نرخ (Rate Limiting) روی پورتها، نقش بسیار مؤثری در خنثیسازی این تهدیدات و حفظ پایداری ارتباطات ایفا میکند.
مزایای DHCP Snooping در سوئیچ سیسکو
مهمترین مزایای DHCP Snooping شامل افزایش امنیت لایه ۲، جلوگیری از DHCP Server جعلی، ثبت Bindingهای معتبر و فراهم کردن زیرساخت برای قابلیتهای امنیتی دیگر است.
پیادهسازی این ویژگی در سوئیچهای سیسکو، دستاوردهای زیر را برای شبکههای سازمانی به همراه دارد:
جلوگیری از DHCP Server جعلی
این قابلیت بهصورت مستقیم و با تفکیک منطقی پورتها، تضمین میکند که تنها پورتهای مشخصشده بهعنوان Trusted اجازه ارسال پاسخهای حساس DHCP را دارند. به این ترتیب، سوئیچ به هیچ سرور غیرمجازی که به پورتهای Untrusted متصل شده باشد، اجازه توزیع آدرس IP نمیدهد و پاسخهای آن را مسدود میکند.
افزایش امنیت کاربران شبکه
با فیلتر شدن سرورهای مخرب، کاربران نهایی بهطور کامل از خطر دریافت آدرس IP ،Default Gateway و سرور DNS جعلی محافظت میشوند. این سطح از محافظت مانع از هدایت اشتباه ترافیک کاربران شده و جلوی حملاتی نظیر شنود دادهها یا قطع کامل دسترسی به اینترنت را میگیرد.

محصول پیشنهادی جهت خرید سوئیچ سیسکو
ایجاد DHCP Binding Table معتبر
سوئیچ در حین مانیتور کردن ترافیک سالمِ دریافت IP، بهصورت خودکار یک پایگاه داده پویا ایجاد میکند. این جدول شامل اطلاعات دقیق کلاینتهای مجاز (مانند آدرس MAC، آدرس IP تخصیصیافته، پورت فیزیکی و شماره VLAN) است و پایهای اساسی برای سایر عملکردهای امنیتی سوئیچ محسوب میشود.
کمک به پیادهسازی IP Source Guard و DAI
قابلیتهای دفاعی پیشرفتهای مانند IP Source Guard (جهت جلوگیری از جعل آیپی در سطح پورت) و Dynamic ARP Inspection (جهت مقابله با حملات مسمومسازی ARP)، برای تایید هویت بستههای عبوری نیازمند یک مرجع معتبر هستند. این مکانیزمها معمولاً اطلاعات ثبتشده در جدول DHCP Snooping را مبنای تصمیمگیری و فیلتر کردن ترافیک قرار میدهند.
کنترل بهتر روی ترافیک DHCP
فعالسازی این قابلیت به مدیر شبکه کمک میکند تا دید و تسلط بسیار دقیقتری روی روند تخصیص آدرسهای IP داشته باشد. همچنین، با ترکیب این ویژگی و امکاناتی مانند اعمال محدودیت نرخ روی پورتهای کاربران، میتوان از ارسال سیلآسای درخواستهای غیرعادی جلوگیری کرد و ترافیک شبکه را بهینه نگه داشت.
محدودیتها و چالشهای DHCP Snooping
برای داشتن یک دید مهندسی دقیق و طراحی یک شبکه پایدار، باید در نظر داشت که هر مکانیزم امنیتی چالشهای خاص خود را دارد. DHCP Snooping یک ابزار بسیار مؤثر و قدرتمند در لایه ۲ است، اما بهتنهایی نمیتواند تمامی تهدیدهای پیچیده شبکه را خنثی کند.
آگاهی از این محدودیتها برای پیادهسازی اصولی آن الزامی است:
نیاز به تنظیم درست Trusted Port
اثربخشی این قابلیت بهشدت وابسته به خطای انسانی و پیکربندی دقیق پورتهاست. این موضوع یک شمشیر دو لبه است:
اگر یک پورت کاربری بهاشتباه در وضعیت Trusted پیکربندی شود، یک مسیر نفوذ آزاد برای مهاجم ایجاد میشود تا بدون هیچ مانعی سرویس جعلی خود را راهاندازی کند.
از سوی دیگر، اگر پورت متصل به DHCP Server واقعی یا مسیر Uplink فراموش شود و در حالت پیشفرض (Untrusted) باقی بماند، کل ترافیک قانونی سرور بلاک شده و سرویس تخصیص IP در آن شبکه مختل میشود.
وابستگی به طراحی صحیح VLAN و توپولوژی
در شبکههای سازمانی گسترده که شامل چندین سوئیچ (Multi-Switch) و شبکههای مجازی (VLAN) متعدد هستند، پیادهسازی این قابلیت نمیتواند بهصورت تصادفی انجام شود. مدیر شبکه باید درک کاملی از مسیر عبور ترافیک داشته باشد. تنظیمات مربوط به پورتهای Trunk، درگاههای متصل به روتر و ارتباطات بین لایههای Access و Core باید کاملاً هماهنگ و یکپارچه باشند تا ترافیک قانونی در میان سوئیچها دراپ نشود.
کافی نبودن بهعنوان تنها مکانیزم امنیتی
تکیه صرف به DHCP Snooping برای تامین امنیت شبکه یک اشتباه استراتژیک است. این قابلیت منحصراً برای ایمنسازی فرآیند تخصیص IP طراحی شده است. برای ایجاد یک معماری امنیتی لایه لایه و جامع، این ویژگی باید حتماً در کنار قابلیتهای مکمل زیر پیادهسازی شود:
- Port Security: برای جلوگیری از حملات مبتنی بر جعل MAC آدرس.
- Dynamic ARP Inspection (DAI): برای مقابله با حملات مرد میانی مبتنی بر پروتکل ARP.
- IP Source Guard: برای جلوگیری از تغییر دستی و غیرمجاز آدرس IP توسط کاربران.
پیشنیازهای فعالسازی DHCP Snooping در سیسکو
پیش از ورود به محیط خط فرمان (CLI) و پیادهسازی قابلیت DHCP Snooping در سوئیچهای سیسکو، بررسی دقیق پیشنیازها و داشتن یک نقشه راه مشخص، الزامی است.
در گام نخست، باید شبکههای مجازی هدف را بهدقت شناسایی کنید؛ زیرا این ویژگی معمولاً نیازی به فعالسازی سراسری ندارد و صرفاً باید روی VLANهای خاصی (مانند شبکه کارمندان یا دوربینها) که کاربران در آنها نیازمند دریافت خودکار آدرس IP هستند، اعمال شود.
گام حیاتی بعدی، تشخیص دقیق پورتهای متصل به سرور یا Uplink است. شما باید مسیری که پاسخهای معتبر DHCP از طریق آن (مانند ارتباط با روتر یا سوئیچ Core) وارد شبکه میشود را شناسایی کنید تا در تنظیمات، بهعنوان پورت قابلاعتماد تعریف گردد.
در نهایت، پیش از اعمال هرگونه کانفیگ در شبکههای حساس سازمانی، حتماً سازگاری مدل سوئیچ (مانند تفاوت سری 2960 با 9300) و نسخه IOS خود را بررسی کنید؛ چرا که پشتیبانی از عملکردهای جانبی نظیر Option 82 یا دستورات مانیتورینگ، ممکن است در دستگاههای مختلف، رفتارهای متفاوتی داشته باشد.
آموزش فعالسازی DHCP Snooping در سوئیچ سیسکو
برای اینکه این آموزش کاملاً اجرایی و قابل لمس باشد، مراحل را بر اساس یک سناریوی سازمانی رایج و ساده پیش میبریم:
سناریوی نمونه:
سرور اصلی DHCP در بالادست شبکه قرار دارد و پاسخهای آن از طریق پورت GigabitEthernet0/1 (پورت Uplink) وارد سوئیچ ما میشود.
کاربران شبکه در VLAN 10 و VLAN 20 قرار دارند و به پورتهای کاربری (مثلاً Gi0/2 تا Gi0/24) متصل شدهاند.
فعال کردن DHCP Snooping بهصورت سراسری
در قدم اول، باید این قابلیت را به صورت کلی در سطح سوئیچ (Global Configuration) فعال کنید. این دستور، موتور اصلی بررسی ترافیک DHCP را روشن میکند.
Switch# configure terminal
Switch(config)# ip dhcp snooping
فعال کردن DHCP Snooping برای VLANها
پس از فعالسازی کلی، باید به سوئیچ بگویید که دقیقاً ترافیک کدام شبکههای مجازی را باید مانیتور کند. با اجرای دستور زیر، اعمال سیاستهای امنیتی صرفاً روی ترافیک VLAN 10 و 20 انجام خواهد شد و ترافیک سایر VLANها تحت تأثیر قرار نمیگیرد.
تعریف پورت Trusted
این حساسترین مرحله پیکربندی است. شما باید پورت Uplink (یا پورت متصل به سرور) را بهعنوان یک مسیر قابل اعتماد به سوئیچ معرفی کنید.
نکته بسیار مهم: تمام پورتهای سوئیچ بهصورت پیشفرض Untrusted هستند. هرگز نباید این دستور را روی پورتهایی که به دستگاههای کاربران عادی متصل میشوند وارد کنید.
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit
بررسی Rate Limit روی پورتهای Untrusted
برای کاهش ریسک حملات تکذیب سرویس مانند DHCP Flooding یا DHCP Starvation (که در آنها مهاجم با ارسال حجم عظیمی از درخواستهای کشف IP، شبکه را مختل میکند)، میتوانید روی پورتهای کاربری (Untrusted) محدودیت نرخ (Rate Limit) اعمال کنید. دستور زیر تعیین میکند که یک پورت کاربری حق ندارد بیش از ۱۰ درخواست DHCP در ثانیه ارسال کند.
Switch(config-if)# ip dhcp snooping limit rate 10
Switch(config-if)# exit
بررسی وضعیت DHCP Snooping و عیبیابی
پس از پایان پیکربندی، همواره باید صحت عملکرد سیستم را ارزیابی کنید. برای مشاهده وضعیت فعال بودن قابلیت، پورتهای Trusted و VLANهای تحت پوشش، از دستورات مانیتورینگ در محیط Privilege EXEC استفاده کنید.
برای بررسی وضعیت کلی و سیاستهای اعمال شده:
برای مشاهده جدولی که اطلاعات کاربران مجاز (IP ،MAC و پورت) در آن ثبت میشود (Binding Table):
بررسی نمونه کانفیگ DHCP Snooping
بررسی یک سناریوی عملی، کاربرد و درک DHCP Snooping را بسیار سادهتر میکند.
برای این بخش، یک سناریوی واقعی اما ساده را در یک شبکه سازمانی طراحی کردهایم:
سناریوی نمونه
فرض کنید در سازمان شما دو شبکه مجازی مجزا وجود دارد: VLAN 10 برای بخش کارمندان و VLAN 20 برای واحد فروش. سرور اصلی DHCP در بالادست شبکه (مثلاً در لایه Core) قرار دارد و پاسخهای معتبر آن تنها از طریق پورت GigabitEthernet0/1 (پورت Uplink) وارد سوئیچ لایه Access ما میشود. بقیه پورتهای سوئیچ (مثلاً Gi0/2 تا Gi0/24) به سیستمهای
کاربران نهایی متصل هستند. هدف ما این است که سوئیچ فقط پاسخهای سرور را از Uplink بپذیرد و هیچ سیستم کاربری نتواند نقش DHCP Server را بازی کند.
کانفیگ کامل نمونه
در محیط خط فرمان سوئیچ، دستورات زیر را به صورت یکجا و مرتب وارد میکنیم:
Switch# configure terminal! Enable DHCP Snooping globally on the switch
Switch(config)# ip dhcp snooping! Enable DHCP Snooping for specific target VLANs
Switch(config)# ip dhcp snooping vlan 10,20! Configure the Uplink port (connected to the legitimate DHCP server)
Switch(config)# interface GigabitEthernet0/1
! Set the port as Trusted to allow DHCP replies (Offer, Ack)
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit! Configure the user/access ports (Untrusted by default)
Switch(config)# interface range GigabitEthernet0/2-24
! Apply rate limiting (10 packets/sec) to mitigate DHCP flooding/starvation
Switch(config-if)# ip dhcp snooping limit rate 10
Switch(config-if)# end! Save the running configuration to the startup configuration
Switch# write memory
تحلیل کانفیگ انجامشده
فقط درج کد برای یک پیکربندی امنیتی کافی نیست؛ بیایید منطق پشت این دستورات را تحلیل کنیم:
- قابلیت بهصورت سراسری فعال شده: با دستور
ip dhcp snoopingموتور پردازشی این ویژگی روشن شده است. - فقط برای VLANهای 10 و 20 اعمال شده: سوئیچ اکنون تنها ترافیک این دو شبکه را مانیتور میکند و کاری با سایر VLANها ندارد.
- Uplink بهعنوان Trusted مشخص شده: پورت Gi0/1 تنها مسیری است که سوئیچ اجازه میدهد پیامهای حساس DHCP (مانند Offer و ACK) از آن عبور کنند.
- پورتهای کاربری Untrusted باقی ماندهاند: چون دستور
trustرا روی پورتهای Gi0/2 تا Gi0/24 اعمال نکردیم، بهصورت پیشفرض Untrusted هستند و هرگونه تلاش برای سرور شدن از این پورتها مسدود میشود. - Rate Limit برای کنترل درخواستهای غیرعادی تنظیم شده است: پورتهای کاربری مجاز نیستند بیش از ۱۰ درخواست در ثانیه ارسال کنند؛ این کار جلوی حملات Flooding را میگیرد.
DHCP Snooping Binding Table را چگونه بررسی کنیم؟
یک مدیر شبکه حرفهای بعد از فعالسازی هر قابلیت امنیتی، باید بتواند صحت عملکرد آن را بهصورت عملی بررسی کند. برای اطمینان از اینکه سوئیچ بهدرستی در حال مانیتورینگ ترافیک و ثبت کلاینتهای مجاز است، باید جدول Binding را چک کنید.
دستور مشاهده Binding Table
برای مشاهده جدول ثبتشده کلاینتهای DHCP Snooping از دستور زیر استفاده میشود:
خروجی این دستور یک جدول ساختاریافته است که لیست کاملی از کلاینتهای احراز هویت شده را به شما نشان میدهد.
چه اطلاعاتی باید در جدول DHCP Snooping Binding ببینیم؟
هنگام مشاهده این جدول، اطلاعات حیاتی زیر به شما نمایش داده میشود:
- MAC Address: آدرس فیزیکی دستگاه کلاینت.
- IP Address: آدرس آیپی که توسط سرور به کلاینت اختصاص یافته است.
- Lease: مدت زمان اعتبار آدرس آیپی به ثانیه.
- VLAN: شماره شبکه مجازی که کاربر در آن قرار دارد.
- Interface: پورت فیزیکی سوئیچ که کاربر به آن متصل است.

محصول پیشنهادی جهت خرید سوئیچ سیسکو
اگر جدول DHCP Snooping Binding خالی بود چه کنیم؟
خالی بودن جدول Binding میتواند نگرانکننده باشد. اگر با این مشکل مواجه شدید، علل رایج زیر را بررسی کنید:
- هنوز کلاینت DHCP دریافت نکرده: سیستمها از قبل IP داشتهاند و هنوز درخواست جدیدی به سرور ارسال نکردهاند.
- VLAN اشتباه تنظیم شده: کاربر در VLAN دیگری است که شما آن را در لیست دستور
ip dhcp snooping vlanقرار ندادهاید. - DHCP Snooping روی VLAN فعال نیست: دستور فعالسازی برای VLAN هدف به درستی وارد نشده است.
- Trusted Port درست تعریف نشده: مسیر عبور پیامهای سرور Drop میشود چون پورت Uplink را Trust نکردهاید.
- مشکل در مسیر DHCP Server وجود دارد: ممکن است ارتباط فیزیکی یا منطقی با سرور اصلی قطع شده باشد.
DHCP Snooping چه تفاوتی با IP Source Guard و DAI دارد؟
این سه ویژگی مکمل یکدیگر هستند و مثلث امنیت لایه ۲ را تشکیل میدهند.
| ویژگی امنیتی | تمرکز و وظیفه اصلی | تفاوت و عملکرد در معماری امنیت لایه ۲ | وابستگی به Binding Table |
|---|---|---|---|
| DHCP Snooping | کنترل ترافیک DHCP و مسدودسازی سرورهای جعلی | منحصراً روی پیامهای پروتکل تخصیص IP تمرکز دارد تا مطمئن شود کلاینتها آیپی را از مرجع درست دریافت میکنند. | ایجادکننده و سازنده اصلی جدول است. |
| IP Source Guard | جلوگیری از تغییر دستی و جعل IP کاربر | برخلاف اسنوپینگ، پس از دریافت IP فعال شده تا تضمین کند کاربر آدرسی که گرفته را در سطح پورت تغییر ندهد. | بله، برای بررسی صحت آیپی به جدول تکیه میکند. |
| Dynamic ARP Inspection | جلوگیری از حملات مرد میانی و مسمومسازی کش (ARP Spoofing) | سوئیچ را وادار میکند تا برای بررسی درستی هر بسته ARP، اطلاعات آن را با پایگاه داده اسنوپینگ تطبیق دهد. | بله، پیامهای ARP را با جدول مطابقت میدهد. |
بهترین روشها در پیادهسازی DHCP Snooping
رعایت نکات کلیدی زیر، تفاوت یک پیکربندی ساده با یک معماری امنیتی کاملاً حرفهای را رقم میزند:
تعداد پورتهای Trusted باید حداقلی و کاملاً کنترلشده باشد. تنها مسیرهایی که به سرور اصلی ختم میشوند را مجاز کنید.
برای محافظت از منابع شبکه در برابر ترافیک طوفانی، محدود کردن تعداد درخواستها یک الزام امنیتی است.
این سه قابلیت در کنار هم یک سد نفوذناپذیر در لایه دسترسی میسازند و قدرت یکدیگر را تکمیل میکنند.
بهصورت دورهای جدول نگاشتها و لاگهای سوئیچ را بررسی کنید تا از سلامت شبکه و عدم وجود پورتهای خطادار مطلع شوید.
نقشههای توپولوژی شبکه و پورتهای Trusted را مستند کنید تا در صورت بروز مشکل و نیاز به عیبیابی در آینده، با چالش مواجه نشوید.
خطاها و اشتباهات رایج در تنظیم DHCP Snooping
در زمان پیکربندی و فعالسازی DHCP Snooping در سوئیچهای سیسکو، اشتباهات ظاهراً کوچک میتوانند پایداری و امنیت شبکه را بهشدت مختل کنند.
| خطا / اشتباه رایج | توضیح | پیامد |
|---|---|---|
| Trusted کردن پورتهای کاربری | بهاشتباه پورتهای متصل به کاربران بهجای Uplinkها بهعنوان Trusted تنظیم میشوند. | امکان راهاندازی DHCP Server جعلی و ارسال پاسخهای مخرب به کلاینتها |
| فعالسازی DHCP Snooping بدون تعیین VLANها | قابلیت بهصورت سراسری فعال میشود اما VLANهای مورد نظر مشخص نمیشوند. | عملاً هیچ ترافیکی بررسی یا فیلتر نمیشود و قابلیت بیاثر میماند |
| تنظیم نکردن Rate Limit روی پورتهای Untrusted | محدودیت نرخ برای پیامهای DHCP روی پورتهای کاربری اعمال نمیشود. | آسیبپذیری در برابر DHCP Starvation و طوفان ترافیکی که میتواند CPU سوئیچ را درگیر کند |
| در نظر نگرفتن توپولوژی چندسوئیچی | لینکهای Trunk بین سوئیچهای Access و Core بهعنوان Trusted تنظیم نمیشوند. | مسدود شدن پیامهای معتبر DHCP Server و قطع سرویس IP برای کاربران |
یکی از خطرناکترین خطاها، تنظیم اشتباه پورتهای کاربری بهجای Uplinkها بهعنوان پورت Trusted است که عملاً راه را برای نفوذ سرورهای جعلی و ارسال پاسخهای مخرب باز میگذارد. همچنین، بسیار پیش میآید که مدیر شبکه این قابلیت را بهصورت سراسری روشن میکند، اما لیست VLANهای هدف را مشخص نمیکند؛ در نتیجه با وجود روشن بودن ویژگی، عملاً هیچ ترافیکی فیلتر نخواهد شد. فراموش کردن اعمال محدودیت نرخ روی پورتهای Untrusted نیز شبکه و پردازنده سوئیچ را در برابر حملات طوفانی و DHCP Starvation بیدفاع میکند. در نهایت، نادیده گرفتن توپولوژی در شبکههای دارای چند سوئیچ (لایه Access و Core) یکی دیگر از خطاهای رایج است؛ چرا که Trust نکردن لینکهای Trunk در مسیر ارتباطی بین سوئیچها، باعث مسدود شدن کل پیامهای معتبر سرور و قطع سراسری سرویس کاربران میشود.
سوالات متداول
DHCP Snooping چیست؟
یک قابلیت امنیتی در سوئیچهای سیسکو است که جلوی فعالیت DHCP سرورهای مخرب و جعلی را میگیرد و ترافیک شبکه را ایمن میکند.
DHCP Snooping چگونه کار میکند؟
با تقسیم پورتهای سوئیچ به دو گروه Trusted و Untrusted، تنها به پورتهای معتبر و امن اجازه میدهد پاسخهای DHCP را ارسال کنند.
Trusted Port چیست؟
پورتی است که مستقیماً به DHCP سرور اصلی یا مسیرهای امن (مثل پورت Uplink) متصل است و اجازه عبور ترافیک سرور را دارد.
DHCP Snooping از چه حملاتی جلوگیری میکند؟
عمدتاً از حملات Rogue DHCP Server (سرور جعلی)، DHCP Spoofing و (در صورت تنظیم Rate Limit) از حملات DHCP Starvation جلوگیری میکند.
DHCP Binding Table چیست؟
جدولی است که اطلاعات کلاینتهای مجاز (مثل IP، MAC و پورت) را ذخیره میکند تا سایر قابلیتهای امنیتی (مثل DAI) از آن استفاده کنند.
آیا باید برای همه VLANها فعال شود؟
خیر، فقط باید برای VLANهایی فعال شود که کاربران آنها از طریق پروتکل DHCP آدرس IP دریافت میکنند.
کلام آخر
DHCP Snooping در سیسکو چیست؛ همانطور که بررسی کردیم، DHCP Snooping یکی از مهمترین و زیربناییترین قابلیتهای امنیتی لایه ۲ در سوئیچهای سیسکو است. این قابلیت با کنترل دقیق ترافیک، جداسازی هوشمندانه پورتها به دو گروه Trusted و Untrusted و اعتبارسنجی پیامها، از نفوذ سرورهای جعلی در شبکه جلوگیری میکند. علاوه بر این، با تشکیل جدول Binding، بستری مستحکم برای پیادهسازی سیستمهای دفاعی پیشرفتهتر نظیر جلوگیری از حملات DHCP Spoofing و مسمومسازی ARP فراهم میسازد. پیکربندی صحیح این ویژگی، تضمینکننده پایداری و امنیت دسترسی کاربران در هر شبکه سازمانی است.











