Supervisión de DHCP
La supervisión del protocolo de configuración dinámica de host (DHCP) mejora la seguridad de red mediante la verificación de mensajes DHCP de dispositivos no confiables que están conectados al enrutador, conmutador o firewall, y evita que servidores DHCP no autorizados envíen paquetes DHCPOFFER a puertos que no son de confianza.
Soporte de DHCP Snooping
El protocolo de configuración dinámica de host (DHCP) es un protocolo de administración de red que se utiliza en las redes TCP/IP para asignar dinámicamente direcciones IP y otra información de configuración relacionada a los dispositivos de red.
Cómo funciona la supervisión de DHCP
El protocolo de configuración dinámica de host (DHCP) asigna dinámicamente direcciones IP a los dispositivos, alquilando direcciones que se pueden reutilizar cuando ya no se necesitan. Los hosts o dispositivos finales que requieren direcciones IP a través de DHCP deben comunicarse con un servidor DHCP a través de la LAN.
En la siguiente ilustración se muestra el proceso de supervisión de DHCP.
DHCP
En la topología, un dispositivo de usuario final se conecta a un dispositivo de Junos OS (enrutador, conmutador o firewall). El dispositivo de Junos OS se conecta al cliente DHCP y al servidor DHCP. El dispositivo de Junos OS configurado como un agente de retransmisión DHCP funciona como la interfaz entre los clientes DHCP y el servidor DHCP. Este dispositivo Junos OS inspecciona paquetes DHCP. El servidor DHCP asigna direcciones IP a los clientes.
La función de espionaje DHCP en un dispositivo Junos OS realiza las siguientes acciones:
- Valida los mensajes DHCP recibidos de fuentes que no son de confianza y filtra los mensajes no válidos.
- Extrae la dirección IP concedida a cada cliente y crea una base de datos. La base de datos de espionaje DHCP (o tabla de enlaces) incluye información sobre la dirección IP, la dirección MAC y la VLAN de cada cliente DHCP.
- Utiliza la tabla de enlace de espionaje DHCP para validar las solicitudes posteriores de hosts que no son de confianza. Al verificar que las solicitudes DHCP provienen de fuentes confiables, el dispositivo Juniper puede garantizar que solo se procesen solicitudes DHCP válidas.
De esta manera, la supervisión de DHCP actúa como un guardián de la seguridad de red al realizar un seguimiento de las direcciones IP válidas que un servidor DHCP confiable (un servidor conectado a un puerto de red de confianza) asigna a los dispositivos de red posteriores.
Supervisión de agentes de retransmisión DHCPv6
El agente de retransmisión DHCPv6 mejora el agente de retransmisión DHCP al proporcionar compatibilidad en una red IPv6. El agente de retransmisión DHCPv6 pasa mensajes entre el cliente DHCPv6 y el servidor DHCPv6, de manera similar a la forma en que el agente de retransmisión DHCP admite una red IPv4. En una topología de retransmisión múltiple que tiene varios agentes de retransmisión DHCPv6 entre el cliente y el servidor, la supervisión permite que los agentes de retransmisión intermedios procesen correctamente el tráfico de unidifusión desde el cliente y lo reenvíen al servidor. La intromisión en esta topología implica estas acciones:
- El agente de retransmisión DHCPv6 espía los paquetes DHCPv6 de unidifusión entrantes mediante un filtro con el puerto UDP 547, que es el puerto del servidor UDP DHCPv6, por tabla de reenvío.
- Luego, el agente de retransmisión DHCPv6 procesa los paquetes interceptados por el filtro y los reenvía al servidor DHCPv6.
Beneficios de la supervisión de DHCP
- La supervisión de DHCP puede proporcionar una capa de seguridad adicional al filtrar las direcciones IP. El proceso de filtrado evalúa el tráfico de red para permitir la comunicación desde direcciones IP verificadas y válidas.
- La supervisión de DHCP puede evitar la actividad de DHCP no autorizado en la red al filtrar los paquetes DHCP que llegan a los puertos incorrectos o con contenido incorrecto.
Ejemplo: Configuración de la compatibilidad con espionaje DHCP para el agente de retransmisión DHCP
En este ejemplo, se muestra cómo configurar la compatibilidad con espionaje DHCP para el agente de retransmisión DHCP.
Requisitos
Configure el agente de retransmisión DHCP. Consulte Descripción general extendida del agente de retransmisión DHCP.
Descripción general
En este ejemplo, se configura la compatibilidad con la supervisión DHCP para el agente de retransmisión DHCP realizando las siguientes operaciones:
Anule la configuración predeterminada de supervisión de DHCP y habilite la compatibilidad con supervisión de DHCP para las interfaces del grupo frankfurt.
Configure el agente de retransmisión DHCP para reenviar los paquetes espiados solo a las interfaces configuradas.
Configuración
Procedimiento
Procedimiento paso a paso
Para configurar la compatibilidad con relés DHCP para la supervisión DHCP:
Especifique que desea configurar el agente de retransmisión DHCP.
[edit] user@host# edit forwarding-options dhcp-relay
Especifique el grupo con nombre de interfaces en el que se admite la supervisión de DHCP.
[edit forwarding-options dhcp-relay] user@host# edit group frankfurt
Especifique las interfaces que desea incluir en el grupo. El agente de retransmisión DHCP considera estas como las interfaces configuradas al determinar si se debe reenviar o descartar el tráfico.
[edit forwarding-options dhcp-relay group frankfurt] user@host# set interface fe-1/0/1.3 upto fe-1/0/1.9
Especifique que desea anular la configuración predeterminada del grupo.
[edit forwarding-options dhcp-relay group frankfurt] user@host# edit overrides
Habilite la compatibilidad con espionaje DHCP para el grupo.
[edit forwarding-options dhcp-relay group frankfurt overrides] user@host# set allow-snooped-clients
Vuelva al nivel de
[edit forwarding-options dhcp-relay]jerarquía para configurar la acción de reenvío y especifique que el agente de retransmisión DHCP reenvíe los paquetes espiados solo en las interfaces configuradas:[edit forwarding-options dhcp-relay group frankfurt overrides] user@host# up 2
Habilite el reenvío de paquetes espionados por DHCP para el agente de retransmisión DHCP.
[edit forwarding-options dhcp-relay] user@host# edit forward-snooped-clients
Especifique que los paquetes espiados se reenvíen solo en interfaces configuradas (las interfaces del grupo
frankfurt).[edit forwarding-options dhcp-relay forward-snooped-clients] user@host# set configured-interfaces
Resultados
Desde el modo de configuración, ingrese el comando para confirmar la show forwarding-options configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla. En el siguiente resultado, también se muestra un rango de interfaces configuradas en el grupo Frankfurt.
[edit]
user@host# show forwarding-options
dhcp-relay {
forward-snooped-clients configured-interfaces;
group frankfurt {
overrides {
allow-snooped-clients;
}
interface fe-1/0/1.3 {
upto fe-1/0/1.9;
}
}
}
Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.
Habilitar la supervisión de DHCP
En un dispositivo Junos OS, la función de espionaje DHCP se habilita automáticamente cuando se configura la seguridad DHCP, el relé DHCP, los ajustes del servidor DHCP para una VLAN específica o una instancia de enrutamiento.
Tenga en cuenta que en un dispositivo Junos OS no puede configurar la supervisión de DHCP como una función independiente.
Junos OS habilita la supervisión de DHCP en un conmutador, enrutador o firewall cuando configura una o todas las siguientes funciones:
- Opciones de relé DHCP o servidor local DHCP en los siguientes niveles jerárquicos:
- La
dhcp-relayinstrucción en el nivel de jerarquía o[edit forwarding-options][edit routing-instances routing-instance-name forwarding-options]. - La
dhcp-local-serverinstrucción en el nivel de jerarquía o[edit system services][edit routing-instances routing-instance-name system services].Nota:Cuando configure el relé DHCP, utilice la
forward-onlyinstrucción a menos que necesite administración de suscriptores o clase de servicio (CoS). Laforward-onlyconfiguración reenvía los paquetes de cliente DHCP especificados sin crear una sesión de suscriptor.
- La
-
La seguridad DHCP en una VLAN específica activa la supervisión de DHCP para esa VLAN:
La instrucción dhcp-security en el nivel jerárquico de los
[edit vlans vlan-name forwarding-options]conmutadores. - La
dhcp-securityinstrucción en el nivel de[edit bridge-domains bridge-domain-name forwarding-options dhcp-security]jerarquía para enrutadores. -
Puede configurar el servidor local DHCP para que reenvíe o descarte paquetes espiados para todas las interfaces, solo las interfaces configuradas o solo las interfaces no configuradas. Consulte Configurar la compatibilidad de reenvío de paquetes espionados DHCP para el servidor local DHCP para obtener más detalles.
Reenvío de paquetes espionados de DHCP para el agente de retransmisión DHCP
Puede refinar aún más el control sobre el comportamiento de supervisión de DHCP mediante la forward-snooped-clients instrucción.
Puede utilizar la forward-snooped-clients instrucción para decidir si el tráfico supervisado se debe reenviar o descartar en función de la configuración de la interfaz.
- Para evaluar el tráfico espiado y, posteriormente, decidir si desea reenviar o descartar el tráfico, configure la
forward-snooped-clientsinstrucción en el nivel de[edit forwarding-options dhcp-relayjerarquía ].Puede establecer la
forward-snooped-clientsopción para los siguientes escenarios:- Todas las interfaces: aplica la acción a todas las interfaces.
- Interfaces configuradas: aplica la acción solo a las interfaces configuradas como parte de un grupo de interfaces.
- Interfaces no configuradas: aplica la acción solo a las interfaces que no forman parte de un grupo de interfaces.
- Para reenviar o quitar los paquetes espiados, configure
allow-snooped-clientsono-allow-snooped-clients, respectivamente, con laforward-snooped-clientsopción.- Cuando configure
allow-snooped-clients, los paquetes espionados se reenvían si hay un suscriptor válido asociado con ellos. - Cuando configure
no-allow-snooped-clients, los paquetes espiados se descartan incluso si un suscriptor válido está asociado con ellos.
- Cuando configure
Para obtener más información acerca de la acción que realiza el dispositivo en los paquetes espiados por DHCP basada en la combinación de allow-snooped-clients o no-allow-snooped-clients con forward-snooped-clients, consulte la Tabla 1 y la Tabla 2.
En la tabla 1 se muestra la acción que realiza el dispositivo en los paquetes espiados por el agente de retransmisión DHCP cuando se configura allow-snooped-clients con forward-snooped-clients la opción.
| La configuración se aplica a |
Acción en interfaces configuradas |
Acción en interfaces no configuradas |
|---|---|---|
| Todas las interfaces |
Reenviado |
Reenviado |
| Interfaces configuradas |
Reenviado |
Eliminado |
| Interfaces no configuradas |
Los paquetes DHCP espiados crean entradas de suscriptor en la base de datos de espionaje DHCP. |
Reenviado |
| Sin configuración |
Los paquetes DHCP espiados crean entradas de suscriptor en la base de datos de espionaje DHCP. |
Eliminado |
En la tabla 2 se muestra la acción que realiza el dispositivo en los paquetes espiados por el agente de retransmisión DHCP cuando se configura no-allow-snooped-clients con forward-snooped-clients.
| La configuración se aplica a |
Acción en interfaces configuradas |
Acción en interfaces no configuradas |
|---|---|---|
| Todas las interfaces |
Eliminado | Reenviado |
| Interfaces configuradas |
Eliminado | Eliminado |
| Interfaces no configuradas |
Eliminado | Reenviado |
| Sin configuración |
Eliminado | Eliminado |
Durante la supervisión del agente de retransmisión DHCP, el dispositivo se basa en su configuración global para decidir si reenviar o descartar paquetes BOOTREPLY. Además, durante una renovación de concesión, un paquete BOOTPREQUEST puede ser objeto de unidifusión directamente al servidor DHCP y este paquete también está sujeto a espionaje.
En la tabla 3 se muestra la acción que realiza el dispositivo en los paquetes espiados BOOTREPLY .
| Estado de la configuración | Acción |
|---|---|
forward-snooped-clients No configurado |
Paquetes espiados BOOTREPLY caídos si no se encuentra el cliente |
forward-snooped-clients configurado |
Paquetes espiados BOOTREPLY reenviados si no se encuentra el cliente |
Tanto en la configuración predeterminada como en las configuraciones que utilizan la forward-snooped-clients instrucción, el dispositivo reenvía todo el tráfico DHCP en el plano de control de hardware al plano de enrutamiento de la instancia de enrutamiento para la interceptación de paquetes DHCP.
Puede utilizar la opción no-snoop para deshabilitar el filtro de snooping para el tráfico DHCP.
Cuando se configura esta no-snoop opción, el tráfico DHCP va al plano de control del hardware, pero omite el plano de enrutamiento, evitando la interceptación allí.
Configuración de DHCP Snooping
Configuración de ejemplo de reenvío de paquetes espionado por DHCP
Le recomendamos que lea la Guía del usuario de DHCP y utilice un laboratorio con DHCP traceoptions habilitado para comprobar y comprender la configuración.