Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Supervisión de DHCP

La supervisión del protocolo de configuración dinámica de host (DHCP) mejora la seguridad de red mediante la verificación de mensajes DHCP de dispositivos no confiables que están conectados al enrutador, conmutador o firewall, y evita que servidores DHCP no autorizados envíen paquetes DHCPOFFER a puertos que no son de confianza.

Soporte de DHCP Snooping

El protocolo de configuración dinámica de host (DHCP) es un protocolo de administración de red que se utiliza en las redes TCP/IP para asignar dinámicamente direcciones IP y otra información de configuración relacionada a los dispositivos de red.

Cómo funciona la supervisión de DHCP

El protocolo de configuración dinámica de host (DHCP) asigna dinámicamente direcciones IP a los dispositivos, alquilando direcciones que se pueden reutilizar cuando ya no se necesitan. Los hosts o dispositivos finales que requieren direcciones IP a través de DHCP deben comunicarse con un servidor DHCP a través de la LAN.

En la siguiente ilustración se muestra el proceso de supervisión de DHCP.

Figura 1: Supervisión de DHCP Snooping DHCP

En la topología, un dispositivo de usuario final se conecta a un dispositivo de Junos OS (enrutador, conmutador o firewall). El dispositivo de Junos OS se conecta al cliente DHCP y al servidor DHCP. El dispositivo de Junos OS configurado como un agente de retransmisión DHCP funciona como la interfaz entre los clientes DHCP y el servidor DHCP. Este dispositivo Junos OS inspecciona paquetes DHCP. El servidor DHCP asigna direcciones IP a los clientes.

La función de espionaje DHCP en un dispositivo Junos OS realiza las siguientes acciones:

  • Valida los mensajes DHCP recibidos de fuentes que no son de confianza y filtra los mensajes no válidos.
  • Extrae la dirección IP concedida a cada cliente y crea una base de datos. La base de datos de espionaje DHCP (o tabla de enlaces) incluye información sobre la dirección IP, la dirección MAC y la VLAN de cada cliente DHCP.
  • Utiliza la tabla de enlace de espionaje DHCP para validar las solicitudes posteriores de hosts que no son de confianza. Al verificar que las solicitudes DHCP provienen de fuentes confiables, el dispositivo Juniper puede garantizar que solo se procesen solicitudes DHCP válidas.

De esta manera, la supervisión de DHCP actúa como un guardián de la seguridad de red al realizar un seguimiento de las direcciones IP válidas que un servidor DHCP confiable (un servidor conectado a un puerto de red de confianza) asigna a los dispositivos de red posteriores.

Supervisión de agentes de retransmisión DHCPv6

El agente de retransmisión DHCPv6 mejora el agente de retransmisión DHCP al proporcionar compatibilidad en una red IPv6. El agente de retransmisión DHCPv6 pasa mensajes entre el cliente DHCPv6 y el servidor DHCPv6, de manera similar a la forma en que el agente de retransmisión DHCP admite una red IPv4. En una topología de retransmisión múltiple que tiene varios agentes de retransmisión DHCPv6 entre el cliente y el servidor, la supervisión permite que los agentes de retransmisión intermedios procesen correctamente el tráfico de unidifusión desde el cliente y lo reenvíen al servidor. La intromisión en esta topología implica estas acciones:

  • El agente de retransmisión DHCPv6 espía los paquetes DHCPv6 de unidifusión entrantes mediante un filtro con el puerto UDP 547, que es el puerto del servidor UDP DHCPv6, por tabla de reenvío.
  • Luego, el agente de retransmisión DHCPv6 procesa los paquetes interceptados por el filtro y los reenvía al servidor DHCPv6.

Beneficios de la supervisión de DHCP

  • La supervisión de DHCP puede proporcionar una capa de seguridad adicional al filtrar las direcciones IP. El proceso de filtrado evalúa el tráfico de red para permitir la comunicación desde direcciones IP verificadas y válidas.
  • La supervisión de DHCP puede evitar la actividad de DHCP no autorizado en la red al filtrar los paquetes DHCP que llegan a los puertos incorrectos o con contenido incorrecto.

Ejemplo: Configuración de la compatibilidad con espionaje DHCP para el agente de retransmisión DHCP

En este ejemplo, se muestra cómo configurar la compatibilidad con espionaje DHCP para el agente de retransmisión DHCP.

Requisitos

Descripción general

En este ejemplo, se configura la compatibilidad con la supervisión DHCP para el agente de retransmisión DHCP realizando las siguientes operaciones:

  • Anule la configuración predeterminada de supervisión de DHCP y habilite la compatibilidad con supervisión de DHCP para las interfaces del grupo frankfurt.

  • Configure el agente de retransmisión DHCP para reenviar los paquetes espiados solo a las interfaces configuradas.

Configuración

Procedimiento

Procedimiento paso a paso

Para configurar la compatibilidad con relés DHCP para la supervisión DHCP:

  1. Especifique que desea configurar el agente de retransmisión DHCP.

  2. Especifique el grupo con nombre de interfaces en el que se admite la supervisión de DHCP.

  3. Especifique las interfaces que desea incluir en el grupo. El agente de retransmisión DHCP considera estas como las interfaces configuradas al determinar si se debe reenviar o descartar el tráfico.

  4. Especifique que desea anular la configuración predeterminada del grupo.

  5. Habilite la compatibilidad con espionaje DHCP para el grupo.

  6. Vuelva al nivel de [edit forwarding-options dhcp-relay] jerarquía para configurar la acción de reenvío y especifique que el agente de retransmisión DHCP reenvíe los paquetes espiados solo en las interfaces configuradas:

  7. Habilite el reenvío de paquetes espionados por DHCP para el agente de retransmisión DHCP.

  8. Especifique que los paquetes espiados se reenvíen solo en interfaces configuradas (las interfaces del grupo frankfurt).

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show forwarding-options configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla. En el siguiente resultado, también se muestra un rango de interfaces configuradas en el grupo Frankfurt.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Habilitar la supervisión de DHCP

En un dispositivo Junos OS, la función de espionaje DHCP se habilita automáticamente cuando se configura la seguridad DHCP, el relé DHCP, los ajustes del servidor DHCP para una VLAN específica o una instancia de enrutamiento.

Tenga en cuenta que en un dispositivo Junos OS no puede configurar la supervisión de DHCP como una función independiente.

Junos OS habilita la supervisión de DHCP en un conmutador, enrutador o firewall cuando configura una o todas las siguientes funciones:

  • Opciones de relé DHCP o servidor local DHCP en los siguientes niveles jerárquicos:
    • La dhcp-relay instrucción en el nivel de jerarquía o [edit forwarding-options] [edit routing-instances routing-instance-name forwarding-options] .
    • La dhcp-local-server instrucción en el nivel de jerarquía o [edit system services] [edit routing-instances routing-instance-name system services] .
      Nota:

      Cuando configure el relé DHCP, utilice la forward-only instrucción a menos que necesite administración de suscriptores o clase de servicio (CoS). La forward-only configuración reenvía los paquetes de cliente DHCP especificados sin crear una sesión de suscriptor.

  • La seguridad DHCP en una VLAN específica activa la supervisión de DHCP para esa VLAN:

    La instrucción dhcp-security en el nivel jerárquico de los [edit vlans vlan-name forwarding-options] conmutadores.

  • La dhcp-security instrucción en el nivel de [edit bridge-domains bridge-domain-name forwarding-options dhcp-security] jerarquía para enrutadores.
  • Puede configurar el servidor local DHCP para que reenvíe o descarte paquetes espiados para todas las interfaces, solo las interfaces configuradas o solo las interfaces no configuradas. Consulte Configurar la compatibilidad de reenvío de paquetes espionados DHCP para el servidor local DHCP para obtener más detalles.

Reenvío de paquetes espionados de DHCP para el agente de retransmisión DHCP

Puede refinar aún más el control sobre el comportamiento de supervisión de DHCP mediante la forward-snooped-clients instrucción.

Puede utilizar la forward-snooped-clients instrucción para decidir si el tráfico supervisado se debe reenviar o descartar en función de la configuración de la interfaz.

  1. Para evaluar el tráfico espiado y, posteriormente, decidir si desea reenviar o descartar el tráfico, configure la forward-snooped-clients instrucción en el nivel de [edit forwarding-options dhcp-relayjerarquía ].

    Puede establecer la forward-snooped-clients opción para los siguientes escenarios:

    • Todas las interfaces: aplica la acción a todas las interfaces.
    • Interfaces configuradas: aplica la acción solo a las interfaces configuradas como parte de un grupo de interfaces.
    • Interfaces no configuradas: aplica la acción solo a las interfaces que no forman parte de un grupo de interfaces.
  2. Para reenviar o quitar los paquetes espiados, configure allow-snooped-clients o no-allow-snooped-clients, respectivamente, con la forward-snooped-clients opción.
    • Cuando configure allow-snooped-clients, los paquetes espionados se reenvían si hay un suscriptor válido asociado con ellos.
    • Cuando configure no-allow-snooped-clients, los paquetes espiados se descartan incluso si un suscriptor válido está asociado con ellos.

Para obtener más información acerca de la acción que realiza el dispositivo en los paquetes espiados por DHCP basada en la combinación de allow-snooped-clients o no-allow-snooped-clients con forward-snooped-clients, consulte la Tabla 1 y la Tabla 2.

En la tabla 1 se muestra la acción que realiza el dispositivo en los paquetes espiados por el agente de retransmisión DHCP cuando se configura allow-snooped-clients con forward-snooped-clients la opción.

Tabla 1: Acciones del dispositivo en paquetes espiados cuando se habilita el reenvío de paquetes espionados

La configuración se aplica a

Acción en interfaces configuradas

Acción en interfaces no configuradas

Todas las interfaces

Reenviado

Reenviado

Interfaces configuradas

Reenviado

Eliminado

Interfaces no configuradas

Los paquetes DHCP espiados crean entradas de suscriptor en la base de datos de espionaje DHCP.

Reenviado

Sin configuración

Los paquetes DHCP espiados crean entradas de suscriptor en la base de datos de espionaje DHCP.

Eliminado

En la tabla 2 se muestra la acción que realiza el dispositivo en los paquetes espiados por el agente de retransmisión DHCP cuando se configura no-allow-snooped-clients con forward-snooped-clients.

Tabla 2: Acciones del dispositivo en paquetes espiados cuando deshabilita el reenvío de paquetes espionados

La configuración se aplica a

Acción en interfaces configuradas

Acción en interfaces no configuradas

Todas las interfaces

Eliminado Reenviado

Interfaces configuradas

Eliminado Eliminado

Interfaces no configuradas

Eliminado Reenviado

Sin configuración

Eliminado Eliminado

Durante la supervisión del agente de retransmisión DHCP, el dispositivo se basa en su configuración global para decidir si reenviar o descartar paquetes BOOTREPLY. Además, durante una renovación de concesión, un paquete BOOTPREQUEST puede ser objeto de unidifusión directamente al servidor DHCP y este paquete también está sujeto a espionaje.

En la tabla 3 se muestra la acción que realiza el dispositivo en los paquetes espiados BOOTREPLY .

Tabla 3: Acciones para espionaje BOOTREPLY Paquetes
Estado de la configuración Acción
forward-snooped-clients No configurado Paquetes espiados BOOTREPLY caídos si no se encuentra el cliente
forward-snooped-clients configurado Paquetes espiados BOOTREPLY reenviados si no se encuentra el cliente

Tanto en la configuración predeterminada como en las configuraciones que utilizan la forward-snooped-clients instrucción, el dispositivo reenvía todo el tráfico DHCP en el plano de control de hardware al plano de enrutamiento de la instancia de enrutamiento para la interceptación de paquetes DHCP.

Puede utilizar la opción no-snoop para deshabilitar el filtro de snooping para el tráfico DHCP.

Cuando se configura esta no-snoop opción, el tráfico DHCP va al plano de control del hardware, pero omite el plano de enrutamiento, evitando la interceptación allí.

Configuración de DHCP Snooping

Utilice las siguientes opciones de configuración para habilitar o deshabilitar la supervisión de DHCP globalmente, o en un grupo de interfaces o en una interfaz específica en un grupo.
  • Configurar grupo de interfaces
    Cree un grupo de interfaces con nombre que admita la supervisión de DHCP. Este grupo debe incluir las interfaces que tienen una configuración común de agente de retransmisión DHCP o DHCPv6. Debe especificar los nombres de interfaz para agregar la interfaz al grupo. El agente de retransmisión DHCP considera estas interfaces como las interfaces configuradas al determinar si se debe reenviar o descartar el tráfico.
    • Para un agente de retransmisión DHCP:

    • Para un agente de retransmisión DHCPv6:
  • Anular la supervisión predeterminada de relés DHCP
    Puede anular la configuración predeterminada de espionaje de relé DHCP en el dispositivo para habilitar o deshabilitar explícitamente la compatibilidad con espionaje. Si se especifica la instrucción sin instrucciones subordinadas, overrides se eliminan todas las anulaciones del agente de retransmisión DHCP en ese nivel jerárquico. Puede anular la configuración predeterminada de un grupo de interfaces con nombre o de una interfaz específica con un grupo de interfaces con nombre.
    A nivel global, use las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para un grupo de interfaces con nombre, utilice las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6
    Para una interfaz específica de un grupo, utilice las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Habilitación del procesamiento de paquetes espionados

    El enrutador descarta los paquetes espiados de forma predeterminada si no hay ningún suscriptor asociado con el paquete. Para anular la configuración predeterminada de DHCP y permitir que el agente de retransmisión reenvíe mensajes DHCP de clientes espiados, debe configurar explícitamente la allow-snooped-clients instrucción.

    A nivel global, use las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para un grupo de interfaces, utilice las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para una interfaz específica de un grupo, utilice las siguientes instrucciones.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Impedir el reenvío de mensajes DHCP de clientes espionados

    Para anular una configuración DHCP predeterminada y evitar que el agente de retransmisión reenvíe mensajes de clientes espiados, utilice los siguientes comandos.

    A nivel global, use las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP
    • Para un agente de retransmisión DHCPv6
    Para un grupo de interfaces, utilice las siguientes instrucciones para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP
    • Para un agente de retransmisión DHCPv6
    Para una interfaz específica de un grupo, utilice las siguientes instrucciones:
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Reenvío de paquetes espionados
    Habilite el reenvío de paquetes espionados por DHCP para el agente de retransmisión DHCP. Puede especificar todas las interfaces, todas las interfaces configuradas o las interfaces no configuradas.

Configuración de ejemplo de reenvío de paquetes espionado por DHCP

  1. Configure un grupo con nombre para un agente de retransmisión DHCP y agregue interfaces al grupo. El agente de retransmisión DHCP considera estas interfaces como interfaces configuradas al determinar si se debe reenviar o descartar el tráfico.
  2. Establezca la opción para anular la configuración predeterminada del agente de retransmisión para el grupo.
  3. Habilite la compatibilidad con espionaje DHCP para el grupo.
  4. Especifique que el agente de retransmisión DHCP debe reenviar los paquetes espiados solo en las interfaces configuradas. En este caso, las interfaces configuradas están en el grupo client-group-1.
  5. Deshabilite la compatibilidad con supervisión DHCP en la interfaz ge-2/0/1.4 en el grupo client-group-2.
Propina:

Le recomendamos que lea la Guía del usuario de DHCP y utilice un laboratorio con DHCP traceoptions habilitado para comprobar y comprender la configuración.