Gestion réseau · 3 MIN DE LECTURE

Comprendre DHCP Snooping et son rôle dans les réseaux locaux modernes

DHCP Snooping est une fonctionnalité de sécurité qui joue un rôle essentiel dans la protection des réseaux locaux (LAN). Communément activé sur les commutateurs d'accès ou de distribution, il agit comme une barrière contre les serveurs DHCP malhonnêtes et garantit que les clients reçoivent des adresses IP légitimes. Cet article explique : - Qu'est-ce que DHCP Snooping - Pourquoi il est essentiel dans les réseaux d'entreprise - Comment le configurer correctement, avec un exemple pratique Aruba CX ---

Comprendre DHCP Snooping et son rôle dans les réseaux locaux modernes

Qu'est-ce que DHCP Snooping?

  • DHCP (Dynamic Host Configuration Protocol) permet aux appareils d'obtenir automatiquement les adresses IP et les paramètres réseau tels que DNS et passerelle.

  • Dans un réseau non sécurisé, n'importe quel périphérique peut agir comme un serveur DHCP.

  • Un serveur DHCP escroc peut distribuer une configuration IP malveillante ou des paramètres de passerelle et ainsi intercepter ou perturber le trafic.

  • DHCP Snooping empêche cela en filtrant le trafic DHCP au niveau du commutateur.


Le rôle de DHCP Snooping

  • DHCP Snooping filtre les messages DHCP et classe les ports de commutation en deux catégories :

  • Ports de confiance

    • Rôle : liaisons montantes, routeurs ou ports connectés à des serveurs DHCP légitimes

    • Comportement : autorise tous les messages DHCP (DISCOVER, OFFER, REQUEST, ACK, etc.)

  • Ports non fiables

    • Rôle : ports d'accès orientés client (PC, imprimantes, la plupart des ports Wi-Fi AP)

    • Comportement : n'autoriser que les requêtes client (DISCOVER, REQUEST) ; bloquer les réponses du serveur (OFFER, ACK)

  • Toute réponse DHCP reçue sur un port non approuvé est abandonnée, empêchant les serveurs DHCP non autorisés d'attribuer des adresses.


Une brève histoire

  • DHCP Snooping est apparu au début des années 2000, implémenté pour la première fois sur les commutateurs Cisco Catalyst.

  • Il a ensuite été adopté par d'autres fournisseurs (HP / Aruba, Juniper, etc.) et est devenu une fonctionnalité standard dans les commutateurs d'entreprise.

  • Aujourd'hui, la plupart des commutateurs d'entreprise, y compris Aruba CX (AOS-CX), fournissent DHCP Snooping.


Comment fonctionne DHCP Snooping

  1. Lorsqu'il est activé, le commutateur surveille les paquets DHCP sur les VLAN configurés.

  2. Si un paquet est vu sur un non fiable port:

  • Le commutateur n'autorise que les messages DHCP DISCOVER et REQUEST des clients.

  • Les messages DHCP OFFER et ACK de ce port sont supprimés.

  1. L'interrupteur construit et maintient une Base de données contraignante avec des entrées qui incluent :

  • Adresse MAC du client

  • Adresse IP attribuée

  • VLAN ID

  • Port physique

  1. La base de données de liaison est consommée par d'autres protections telles que :

  • IP Source Guard

  • Inspection dynamique ARP (DAI)


Meilleures pratiques pour la configuration

  • Activez DHCP Snooping globalement sur le commutateur.

  • Activez DHCP Snooping uniquement sur les VLAN qui utilisent effectivement DHCP.

  • Marquer les ports de liaison montante et les ports de serveur DHCP comme Confiance.

  • Conserver les ports d'accès non fiable (par défaut).

  • Traiter les ports réseau Wi-Fi AP comme non fiable dans la plupart des configurations (sauf si l'AP fournit DHCP).

  • Ne marquez jamais un port d'accès aléatoire comme étant fiable, sauf si vous êtes certain qu'un serveur DHCP légitime s'y trouve.

  • Persistez dans la base de données de liaison DHCP Snooping si possible (pour survivre aux redémarrages).


Exemple : Configuration du snooping DHCP sur Aruba CX (AOS-CX)

Voici un exemple simple de configuration Aruba CX pour VLAN 10 (utilisateurs) et VLAN 20 (Wi-Fi) :

# Enable DHCP Snooping globally
switch(config)# dhcp-snooping
# Specify VLANs for DHCP Snooping
switch(config)# dhcp-snooping vlan 10,20
# Trust the uplink or DHCP server port
switch(config)# interface 1/1/48
switch(config-if)# dhcp-snooping trust
# Ensure access ports remain untrusted (default)
switch(config)# interface 1/1/1-1/1/24
switch(config-if-range)# no dhcp-snooping trust
Partager cet articleLinkedIn ↗Email ↗

Pour aller plus loin.

Tous les articles
Gestion réseau

Comment SR-MPLS facilite l’exploitation des réseaux MPLS/VPN

SR-MPLS peut remplacer le plan de contrôle MPLS traditionnel tout en prenant en charge les services MPLS / VPN lorsqu'ils sont correctement mis en œuvre. Le scénario met également en évidence les raisons pour lesquelles l'historique de configuration, les contrôles de conformité, la visibilité topologique et l'automatisation contrôlée comptent dans les opérations quotidiennes du réseau.

Lire l’article
Gestion réseau

IPv8 : un nouvel espoir pour l’adressage Internet

L'Internet repose sur les adresses IP (Internet Protocol) pour permettre aux appareils de communiquer. Cependant, la croissance rapide des appareils connectés a créé un problème majeur : l’épuisement des adresses IP disponibles. Bien qu'IPv6 ait été introduit pour résoudre ce problème, son adoption a été lente. Une nouvelle proposition, IPv8, vise à fournir une solution plus simple et plus pratique.

Lire l’article
Gestion réseau

Reprenez le contrôle de votre réseau et de vos données

La souveraineté numérique n’est plus seulement un concept stratégique, c’est une exigence essentielle pour toute organisation qui veut garder le contrôle de son infrastructure, de ses données et, en fin de compte, de son avenir. Pourtant, aujourd’hui, de nombreuses entreprises abandonnent sans le savoir ce contrôle. Ils s’appuient sur les plateformes des fournisseurs pour gérer leur équipement réseau, stocker leurs données et définir le fonctionnement de leur infrastructure. Ce qui semble pratique au début se transforme rapidement en dépendance.

Lire l’article