Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Espionaje DHCP para la seguridad de red

Soporte de espionaje DHCP

El Protocolo de configuración dinámica de host (DHCP) es un protocolo de administración de red utilizado en redes TCP/IP para asignar dinámicamente direcciones IP y otra información de configuración relacionada a los dispositivos de red.

Cómo funciona el espionaje DHCP

El Protocolo de configuración dinámica de host (DHCP) asigna dinámicamente direcciones IP a los dispositivos, alquilando direcciones que se pueden reutilizar cuando ya no se necesitan. Los hosts o dispositivos finales que requieren direcciones IP a través de DHCP deben comunicarse con un servidor DHCP a través de la LAN.

En la siguiente ilustración se muestra el proceso de espionaje de DHCP.

Figura 1: Espionaje DHCP Snooping DHCP

En la topología, un dispositivo de usuario final se conecta a un dispositivo Junos OS (enrutador, conmutador o firewall). El dispositivo Junos OS se conecta tanto al cliente DHCP como al servidor DHCP. El dispositivo Junos OS configurado como agente de retransmisión DHCP funciona como interfaz entre los clientes DHCP y el servidor DHCP. Este dispositivo Junos OS inspecciona los paquetes DHCP. El servidor DHCP asigna direcciones IP a los clientes.

La función de espionaje DHCP en un dispositivo Junos OS realiza las siguientes acciones:

  • Valida los mensajes DHCP recibidos de fuentes que no son de confianza y filtra los mensajes no válidos.
  • Extrae la dirección IP concedida a cada cliente y crea una base de datos. La base de datos de espionaje DHCP (o tabla de enlace) incluye información sobre la dirección IP, la dirección MAC y la VLAN de cada cliente DHCP.
  • Usa la tabla de enlace de espionaje DHCP para validar las solicitudes posteriores de hosts que no son de confianza. Al verificar que las solicitudes DHCP provienen de fuentes confiables, el dispositivo de Juniper puede asegurarse de que solo se procesen las solicitudes DHCP válidas.

De esta manera, el espionaje DHCP actúa como un guardián de la seguridad de la red al realizar un seguimiento de las direcciones IP válidas que un servidor DHCP de confianza (un servidor conectado a un puerto de red de confianza) asigna a los dispositivos de red descendentes.

Espionaje del agente de retransmisión DHCPv6

El agente de retransmisión DHCPv6 mejora el agente de retransmisión DHCP al proporcionar compatibilidad en una red IPv6. El agente de retransmisión DHCPv6 pasa mensajes entre el cliente DHCPv6 y el servidor DHCPv6, de forma similar a como el agente de retransmisión DHCP admite una red IPv4. En una topología de múltiples relés que tiene varios agentes de retransmisión DHCPv6 entre el cliente y el servidor, la supervisión permite a los agentes de retransmisión intermedios procesar correctamente el tráfico de unidifusión del cliente y reenviarlo al servidor. El espionaje en esta topología implica estas acciones:

  • El agente de retransmisión DHCPv6 espía los paquetes DHCPv6 de unidifusión entrantes mediante un filtro con el puerto UDP 547, que es el puerto del servidor UDP DHCPv6, por tabla de reenvío.
  • A continuación, el agente de retransmisión DHCPv6 procesa los paquetes interceptados por el filtro y los reenvía al servidor DHCPv6.

Beneficios del espionaje DHCP

  • El espionaje DHCP puede proporcionar una capa de seguridad adicional al filtrar las direcciones IP. El proceso de filtrado evalúa el tráfico de red para permitir la comunicación desde direcciones IP verificadas y válidas.
  • La supervisión de DHCP puede evitar la actividad no autorizada de DHCP en la red mediante el filtrado de paquetes DHCP que llegan a los puertos incorrectos o con contenido incorrecto.

Configuración de la compatibilidad de reenvío de paquetes espías DHCP para el servidor local DHCP

Puede configurar la forma en que el servidor local DHCP gestiona los paquetes DHCP espiados. Según la configuración, el servidor local DHCP reenvía o descarta los paquetes fisgones que recibe.

La Tabla 1 indica la acción que el router realiza para los paquetes espiados del servidor local DHCP.

Nota:

Las interfaces configuradas son aquellas interfaces que se han configurado con la group instrucción en la [edit system services dhcp-local-server] jerarquía. Las interfaces no configuradas son aquellas que se encuentran en el sistema lógico/instancia de enrutamiento, pero que no han sido configuradas por la group instrucción.

Tabla 1: Acciones para paquetes espiados del servidor local DHCP

forward-snooped-clients Configuración

Acción en interfaces configuradas

Acción en interfaces no configuradas

forward-snooped-clients no configurado

Cayó

Cayó

all-interfaces

Reenviado

Reenviado

configured-interfaces

Reenviado

Cayó

non-configured-interfaces

Cayó

Reenviado

Para configurar el reenvío de paquetes espía DHCP para el servidor local DHCP:

  1. Especifique que desea configurar el servidor local DHCP.
  2. Habilite el reenvío de paquetes DHCP snooped para el servidor local DHCP.
  3. Especifique las interfaces compatibles con el reenvío de paquetes espeados.

Por ejemplo, para configurar el servidor local DHCP para reenviar paquetes DHCP snooped solo en interfaces configuradas:

Habilitación y desactivación de paquetes espías DHCP Compatibilidad con el Agente de retransmisión DHCP

El agente de retransmisión DHCP utiliza una configuración de dos partes para determinar cómo manejar los paquetes espía DHCP. En este tema se describe el primer procedimiento, en el que se habilita o deshabilita la compatibilidad de espionaje para el agente de retransmisión DHCP y, opcionalmente, se invalida la configuración predeterminada de espionaje.

El segundo procedimiento, que sólo se aplica al agente de retransmisión DHCPv4, se describe en Configuración de la compatibilidad de reenvío de paquetes espías DHCP para el agente de retransmisión DHCP y configura la acción de reenvío para clientes fisgones, que especifica si el agente de retransmisión DHCP reenvía o descarta el tráfico espiado.

Puede habilitar o deshabilitar DHCP globalmente para la retransmisión DHCP, para un grupo de interfaces o para una interfaz específica de un grupo.

De forma predeterminada, el espionaje DHCP está habilitado para la retransmisión DHCP. Para habilitar o deshabilitar la compatibilidad con espionaje DHCP globalmente:

  1. Especifique que desea configurar el agente de retransmisión DHCP.
    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  2. Especifique que desea anular la configuración predeterminada.
    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  3. Habilite o deshabilite la compatibilidad con espionaje DHCP.
    • Para habilitar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

    • Para desactivar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

Por ejemplo, para habilitar la compatibilidad con espionaje DHCP global:

Para habilitar o deshabilitar la compatibilidad con espionaje DHCP para un grupo de interfaces:

  1. Especifique que desea configurar el agente de retransmisión DHCP.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  2. Especifique el grupo con nombre.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  3. Especifique que desea anular la configuración predeterminada.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  4. Habilite o deshabilite la compatibilidad con espionaje DHCP.

    • Para habilitar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

    • Para desactivar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

Por ejemplo, para habilitar la compatibilidad con espionaje DHCP en todas las interfaces del grupo boston:

Para habilitar o deshabilitar la compatibilidad con espionaje DHCP en una interfaz específica:

  1. Especifique que desea configurar el agente de retransmisión DHCP.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  2. Especifique el grupo con nombre que contiene la interfaz.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  3. Especifique la interfaz para la que desea configurar la supervisión de DHCP.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  4. Especifique que desea anular la configuración predeterminada de la interfaz.

    • Para el agente de retransmisión DHCP:

    • Para el agente de retransmisión DHCPv6:

  5. Habilite o deshabilite la compatibilidad con espionaje DHCP.

    • Para habilitar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

    • Para desactivar la supervisión de DHCP:

      • Para el agente de retransmisión DHCP:

      • Para el agente de retransmisión DHCPv6:

Por ejemplo, para deshabilitar la compatibilidad con espionaje DHCP en la interfaz ge-2/1/8.0 del grupo boston:

Para habilitar la compatibilidad con espionaje DHCPv6 en la interfaz ge-3/2/1.1 del grupo sunnyvale:

Configuración de espionaje DHCP

Utilice las siguientes opciones de configuración para habilitar o deshabilitar el espionaje DHCP globalmente, o en grupos de interfaces o en una interfaz específica de un grupo.
  • Configurar grupo de interfaces
    Cree un grupo con nombre de interfaces que admita la supervisión de DHCP. Este grupo debe incluir las interfaces que tienen una configuración común de agente de retransmisión DHCP o DHCPv6. Debe especificar los nombres de interfaz para agregar la interfaz al grupo. El agente de retransmisión DHCP considera estas interfaces como las interfaces configuradas al determinar si se debe reenviar o eliminar el tráfico.
    • Para un agente de retransmisión DHCP:

    • Para un agente de retransmisión DHCPv6:
  • Anular la supervisión predeterminada de la retransmisión DHCP
    Puede anular la configuración predeterminada de espionaje de retransmisión DHCP en el dispositivo para habilitar o deshabilitar explícitamente la compatibilidad con espionaje. Al especificar la overrides instrucción sin instrucciones subordinadas, se eliminan todas las anulaciones del agente de retransmisión DHCP en ese nivel jerárquico. Puede invalidar la configuración predeterminada de un grupo de interfaces con nombre o de una interfaz específica con un grupo de interfaces con nombre.
    A nivel global, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para un grupo de interfaces con nombre, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6
    Para una interfaz específica de un grupo, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Habilitar el procesamiento de paquetes fisgones

    El enrutador descarta los paquetes fisgones de forma predeterminada si no hay ningún suscriptor asociado con el paquete. Para invalidar la configuración predeterminada de DHCP y permitir que el agente de retransmisión reenvíe mensajes DHCP de clientes fisgones, debe configurar explícitamente la allow-snooped-clients instrucción.

    A nivel global, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para un grupo de interfaces, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

    Para una interfaz específica de un grupo, utilice las instrucciones siguientes.
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Impedir el reenvío de mensajes DHCP desde clientes fisgones

    Para invalidar una configuración DHCP predeterminada e impedir que el agente de retransmisión reenvíe mensajes de clientes fisgones, utilice los siguientes comandos.

    A nivel global, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP
    • Para un agente de retransmisión DHCPv6
    Para un grupo de interfaces, utilice las instrucciones siguientes para un agente de retransmisión DHCP y un agente de retransmisión DHCPv6, respectivamente.
    • Para un agente de retransmisión DHCP
    • Para un agente de retransmisión DHCPv6
    Para una interfaz específica de un grupo, utilice las instrucciones siguientes:
    • Para un agente de retransmisión DHCP

    • Para un agente de retransmisión DHCPv6

  • Reenviar paquetes espiados
    Habilite el reenvío de paquetes DHCP snooped para el agente de retransmisión DHCP. Puede especificar todas las interfaces, todas las interfaces configuradas o interfaces no configuradas.

Deshabilitar filtros de espionaje DHCP

La supervisión de DHCP proporciona seguridad DHCP mediante la identificación de paquetes DHCP entrantes. En la configuración predeterminada de espionaje DHCP, todo el tráfico se espía. Opcionalmente, puede utilizar la forward-snooped-clients instrucción para evaluar el tráfico espiado y determinar si el tráfico se reenvía o se descarta, en función de si la interfaz está configurada o no como parte de un grupo.

Tanto en la configuración predeterminada como en las configuraciones que utilizan la forward-snooped-clients instrucción, todo el tráfico DHCP se reenvía desde el plano de control de hardware al plano de enrutamiento de la instancia de enrutamiento para garantizar que se intercepten todos los paquetes DHCP. En ciertas topologías, como una topología de anillo de enrutamiento metropolitano, reenviar todo el tráfico DHCP al plano de control puede provocar un tráfico excesivo. La no-snoop instrucción de configuración deshabilita el filtro de espionaje para el tráfico DHCP que se puede reenviar directamente en el plano de control de hardware, como los paquetes de unidifusión de capa 3 con una ruta válida, lo que hace que esos paquetes DHCP omitan el plano de enrutamiento más lento. Puede desactivar los filtros de espionaje DHCP a partir de Junos OS versión 15.1R2.

Para deshabilitar los filtros de espionaje DHCP en el servidor local DHCP:

  1. Especifique que desea configurar el servidor local DHCP.
  2. Deshabilite los filtros de espionaje DHCP para el servidor local DHCP.
  3. Especifique que desea configurar el servidor local DHCPv6.
  4. Deshabilite los filtros de espionaje DHCP para el servidor local DHCPv6.

Para deshabilitar los filtros de espionaje DHCP en el servidor de retransmisión DHCP:

  1. Especifique que desea configurar el servidor de retransmisión DHCP.

  2. Deshabilite los filtros de espionaje DHCP para el servidor local DHCP.

  3. Especifique que desea configurar el servidor de retransmisión DHCPv6.

  4. Deshabilite los filtros de espionaje DHCP para el servidor local DHCPv6.

Ejemplo: configuración de la compatibilidad de espionaje DHCP para el Agente de retransmisión DHCP

En este ejemplo se muestra cómo configurar la compatibilidad de espionaje DHCP para el agente de retransmisión DHCP.

Requisitos

Visión general

En este ejemplo, configure la compatibilidad de espionaje DHCP para el agente de retransmisión DHCP completando las siguientes operaciones:

  • Anule la configuración predeterminada de espionaje DHCP y habilite la compatibilidad con espionaje DHCP para las interfaces del grupo frankfurt.

  • Configure el agente de retransmisión DHCP para reenviar paquetes espiados solo a interfaces configuradas.

Configuración

Procedimiento

Procedimiento paso a paso

Para configurar la compatibilidad de retransmisión DHCP con la supervisión de DHCP:

  1. Especifique que desea configurar el agente de retransmisión DHCP.

  2. Especifique el grupo con nombre de interfaces en las que se admite la supervisión de DHCP.

  3. Especifique las interfaces que desea incluir en el grupo. El agente de retransmisión DHCP las considera como las interfaces configuradas al determinar si se debe reenviar o eliminar el tráfico.

  4. Especifique que desea reemplazar la configuración predeterminada del grupo.

  5. Habilite la compatibilidad de espionaje DHCP para el grupo.

  6. Vuelva al nivel de [edit forwarding-options dhcp-relay] jerarquía para configurar la acción de reenvío y especifique que el agente de retransmisión DHCP reenvíe los paquetes fisgones solo en las interfaces configuradas:

  7. Habilite el reenvío de paquetes DHCP snooped para el agente de retransmisión DHCP.

  8. Especifique que los paquetes esnifados se reenvíen solo en interfaces configuradas (las interfaces del grupo frankfurt).

Resultados

Desde el modo de configuración, confirme la configuración introduciendo el show forwarding-options comando. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla. El siguiente resultado también muestra un rango de interfaces configuradas en el grupo frankfurt.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Ejemplo: habilitación de la compatibilidad de espionaje DHCP para el agente de retransmisión DHCPv6

La compatibilidad de espionaje para el agente de retransmisión DHCPv6 está deshabilitada en el enrutador de forma predeterminada. En este ejemplo se muestra cómo invalidar la configuración predeterminada de espionaje del agente de retransmisión DHCPv6 para habilitar explícitamente la supervisión de DHCPv6 para un grupo de interfaces con nombre y para una interfaz específica dentro de un grupo con nombre diferente.

Nota:

También puede habilitar la compatibilidad de espionaje DHCPv6 globalmente mediante la allow-snooped-clients instrucción en el nivel de [edit forwarding-options dhcp-relay dhcpv6 overrides] jerarquía.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Plataformas de enrutamiento universal 5G serie MX

  • Junos OS versión 12.1 o posterior

Antes de empezar:

Visión general

En este ejemplo, se invalida la configuración predeterminada de espionaje del agente de retransmisión DHCPv6 para habilitar explícitamente la supervisión de DHCP para lo siguiente:

  • Todas las interfaces del grupo denominado boston

  • Interfaz ge-3/2/1.1 en el grupo denominado sunnyvale

Configuración

Para invalidar la configuración predeterminada de espionaje del agente de retransmisión DHCPv6 para habilitar explícitamente la supervisión de DHCPv6 para un grupo de interfaces con nombre y para una interfaz específica dentro de un grupo con nombre, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de [edit] jerarquía.

Habilitación de la compatibilidad de espionaje DHCPv6 para un grupo de interfaces con nombre

Procedimiento paso a paso

Para habilitar la compatibilidad de espionaje DHCPv6 para un grupo de interfaces con nombre:

  1. Especifique que desea configurar el agente de retransmisión DHCPv6.

  2. Especifique el grupo con nombre de interfaces para las que desea habilitar la supervisión de DHCPv6.

  3. Especifique que desea invalidar la configuración predeterminada de DHCPv6 para las interfaces de ese grupo.

  4. Habilite la compatibilidad de espionaje DHCPv6 para todas las interfaces del grupo boston.

Resultados

Desde el modo de configuración, confirme los resultados de la configuración emitiendo la show instrucción en el [edit forwarding-options dhcp-relay] nivel de jerarquía. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Cuando haya terminado de configurar el enrutador, ingrese commit desde el modo de configuración.

Habilitación de la compatibilidad de espionaje DHCPv6 para una interfaz específica de un grupo con nombre

Procedimiento paso a paso

Para habilitar la compatibilidad de espionaje DHCPv6 para una interfaz específica dentro de un grupo de interfaces con nombre:

  1. Vuelva al nivel de jerarquía para especificar que desea configurar el [edit forwarding-options dhcp-relay dhcpv6] agente de retransmisión DHCPv6.

  2. Especifique el grupo con nombre que contiene la interfaz.

  3. Especifique la interfaz del grupo sunnyvale para la que desea habilitar la supervisión de DHCPv6.

  4. Especifique que desea anular la configuración predeterminada de DHCPv6 para la interfaz ge-3/2/1.1 del grupo sunnyvale.

  5. Habilite la compatibilidad de espionaje DHCPv6 para la interfaz ge-3/2/1.1 del grupo sunnyvale.

Resultados

Desde el modo de configuración, confirme los resultados de la configuración emitiendo la show instrucción en el [edit forwarding-options dhcp-relay] nivel de jerarquía. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Cuando haya terminado de configurar el enrutador, ingrese commit desde el modo de configuración.

Verificación

Para comprobar la configuración de DHCPv6 en una topología de varios relés, realice esta tarea:

Comprobación de los enlaces de direcciones para clientes del agente de retransmisión DHCPv6

Propósito

Compruebe los enlaces de direcciones DHCPv6 en la tabla de clientes del Protocolo de configuración dinámica de host (DHCP).

Acción

Muestra información detallada sobre los enlaces de direcciones para clientes de agente de retransmisión DHCPv6.

Significado

El Server Address campo en la salida del show dhcpv6 relay binding detail comando normalmente muestra la dirección IP del servidor DHCPv6. En este ejemplo, el valor unknown del Server Address campo indica que se trata de una topología de retransmisión múltiple en la que el agente de retransmisión DHCPv6 no está directamente adyacente al servidor DHCPv6 y no detecta la dirección IP del servidor.

En ese caso, el resultado incluye el Next Hop Server Facing Relay campo, que muestra la dirección del salto siguiente en la dirección del servidor DHCPv6.

Prevención de la suplantación de DHCP

Un problema que a veces ocurre con DHCP es DHCP spoofing. En la suplantación de DHCP, un cliente que no es de confianza inunda una red con mensajes DHCP. A menudo, estos ataques utilizan la suplantación de la dirección IP de origen para ocultar la verdadera fuente del ataque.

La supervisión de DHCP ayuda a prevenir la suplantación de DHCP, copiando los mensajes DHCP en el plano de control y utilizando la información de los paquetes para crear filtros antisuplantación de identidad. Los filtros antisuplantación enlazan la dirección MAC de un cliente a su dirección IP asignada por DHCP y utilizan esta información para filtrar los mensajes DHCP falsificados. En una topología típica, un enrutador perimetral de operadora (en esta función también conocido como puerta de enlace de red de banda ancha [BNG]) conecta el servidor DHCP y el enrutador de la serie MX (o agregador de servicios de banda ancha [BSA]) que realiza el espionaje. El enrutador de la serie MX se conecta al cliente y al BNG.

Para configurar la supervisión de DHCP, incluya las interfaces adecuadas dentro de un grupo DHCP. Puede configurar la supervisión de DHCP para entornos VPLS y dominios de puente.

  • En un entorno VPLS, las solicitudes DHCP se reenvían a través de pseudocables. Configurar la supervisión de DHCP a través de VPLS en el nivel de [edit routing-instances routing-instance-name] jerarquía.

  • En los dominios de puente, la supervisión de DHCP funciona por puente de aprendizaje. Cada dominio de aprendizaje debe tener configurada una interfaz ascendente. Esta interfaz actúa como puerto de inundación para las solicitudes DHCP procedentes del lado del cliente. Las solicitudes DHCP se reenvían a través de dominios de aprendizaje en un dominio puente. La supervisión de DHCP se configura en dominios de puente en el nivel de [edit routing-instances routing-instance-name bridge-domains bridge-domain-name] jerarquía.

Para configurar la retransmisión DHCP para evitar la suplantación de DHCP:

  1. Acceda a la jerarquía adecuada para una configuración de dominio VPLS o de puente.
  2. Especifique que desea configurar la retransmisión DHCP.
  3. Cree el grupo y asigne un nombre.

  4. Especifique los nombres de una o más interfaces. DHCP sólo confiará en las direcciones MAC aprendidas en las interfaces especificadas.
Nota:

Puede habilitar y deshabilitar explícitamente la compatibilidad de interfaz para clientes DHCP espeados. Consulte Habilitación y desactivación de la compatibilidad de paquetes espías DHCP con el Agente de retransmisión DHCP.

Tabla de historial de cambios

La compatibilidad con las funciones viene determinada por la plataforma y la versión que esté utilizando. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15.1R2
Puede desactivar los filtros de espionaje DHCP a partir de Junos OS versión 15.1R2.