DHCP Snooping: המדריך המלא בעברית להגנה על הרשת מפני שרתי DHCP מזויפים

אחד התרחישים הכי מתסכלים בשטח נראה כך: בבוקר רגיל, עשרות משתמשים מתלוננים שאין אינטרנט. בבדיקה מגלים שהם קיבלו כתובת IP מטווח מוזר, עם Default Gateway שאף אחד לא מכיר. מה קרה? מישהו חיבר נתב ביתי לשקע ברשת הארגונית, ושרת ה-DHCP הקטן שבתוכו החל לחלק כתובות מהר יותר מהשרת הארגוני. במקרה הטוב זו תקלה. במקרה הרע זו מתקפת Man-in-the-Middle מלאה. הפתרון נקרא DHCP Snooping.
רגע של רענון: איך DHCP באמת עובד
תהליך ההקצאה מוכר בראשי התיבות DORA: הלקוח משדר Discover בברודקאסט, כל שרת DHCP ששומע עונה ב-Offer, הלקוח בוחר הצעה ומשדר Request, והשרת מאשר ב-Acknowledgement. הבעיה הארכיטקטונית פשוטה: בפרוטוקול אין שום מנגנון אימות. הלקוח לא יודע לזהות מי השרת הלגיטימי, והוא פשוט מקבל את ההצעה שהגיעה ראשונה.
- ▸DHCP Spoofing — התוקף מקים שרת DHCP מזויף ומחלק Default Gateway שמצביע על עצמו, וכך כל התעבורה עוברת דרכו.
- ▸DHCP Starvation — התוקף מציף את השרת הלגיטימי בבקשות עם כתובות MAC מזויפות עד שמאגר הכתובות מתרוקן, ואז נכנס במקומו.
- ▸הרעלת DNS — יחד עם ה-Gateway המזויף התוקף מחלק גם שרת DNS משלו ומפנה משתמשים לאתרי פישינג.
העיקרון: פורטים מהימנים מול פורטים לא מהימנים
DHCP Snooping הוא מנגנון בשכבה 2 שהופך את המתג לשומר סף. ברגע שמפעילים אותו על VLAN, המתג מסווג כל פורט לאחת משתי קטגוריות. פורט Untrusted (ברירת המחדל, שאליו מחוברים משתמשים) רשאי לשלוח הודעות לקוח בלבד — Discover ו-Request. אם יגיעו ממנו הודעות שרת — Offer, Ack או NAK — המתג יזרוק אותן ובדרך כלל יעביר את הפורט למצב err-disabled. פורט Trusted, לעומת זאת, הוא הפורט שמוביל אל שרת ה-DHCP האמיתי או אל שאר הרשת, ורק דרכו מותר לתשובות השרת לעבור.

טבלת ה-Binding — הנכס האמיתי של המנגנון
מעבר לסינון, המתג מאזין לכל תהליך DORA תקין ובונה בסיס נתונים דינמי שנקרא DHCP Snooping Binding Database. כל רשומה בו קושרת ארבעה נתונים: כתובת MAC, כתובת IP שהוקצתה, ה-VLAN והפורט הפיזי, יחד עם זמן ההשכרה שנותר. הטבלה הזאת היא מקור האמת שעליו נשענים שני מנגנוני אבטחה נוספים — Dynamic ARP Inspection שמונע הרעלת ARP, ו-IP Source Guard שמונע זיוף כתובת IP של מקור. בלי Snooping פעיל, שני המנגנונים האלה חסרי משמעות.
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config)# no ip dhcp snooping information option
! הפורט שמוביל לשרת ה-DHCP או ל-Uplink
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip dhcp snooping trust
! פורטי משתמשים — הגבלת קצב בקשות למניעת Starvation
Switch(config)# interface range GigabitEthernet0/2 - 24
Switch(config-if-range)# ip dhcp snooping limit rate 10
! שמירת הטבלה כדי שלא תאבד באתחול
Switch(config)# ip dhcp snooping database flash:dhcp-snooping.dbOption 82 — הפרט שמפיל תצורות
כברירת מחדל, מתג עם Snooping פעיל מוסיף לבקשות שעוברות דרכו את שדה Option 82 (DHCP Relay Agent Information), שמזהה את המתג והפורט המקורי. הבעיה: שרתי DHCP רבים, ובעיקר נתבים שמשמשים כ-Relay, זורקים בקשות עם Option 82 שהגיעו מממשק שאינו מוגדר כ-Trusted. זה גורם לתקלה קלאסית שבה אחרי הפעלת Snooping המשתמשים פשוט מפסיקים לקבל כתובות. הפתרון הוא או לבטל את התוספת בפקודה no ip dhcp snooping information option, או להורות לנתב לקבל אותה באמצעות ip dhcp relay information trust-all.
אימות ופתרון תקלות
Switch# show ip dhcp snooping
Switch# show ip dhcp snooping binding
Switch# show ip dhcp snooping statistics
Switch# show interfaces status err-disabled
! שחזור פורט שנחסם לאחר הפרה
Switch(config)# errdisable recovery cause dhcp-rate-limit
Switch(config)# errdisable recovery interval 300- ▸לקוחות לא מקבלים IP אחרי ההפעלה — כמעט תמיד ה-Uplink לא הוגדר כ-Trusted, או שמדובר בבעיית Option 82.
- ▸פורט נכנס ל-err-disabled — או שחובר שרת DHCP מזויף, או שה-Rate Limit נמוך מדי לסביבה עם הרבה אתחולים.
- ▸טבלת ה-Binding מתרוקנת בכל אתחול — לא הוגדר יעד לשמירת בסיס הנתונים.
- ▸DAI זורק תעבורה תקינה — קיימות תחנות עם כתובת IP סטטית שאינן מופיעות ב-Binding, ויש להוסיף להן רשומה ידנית.
כלל אצבע בתכנון: פורט מהימן הוא רק פורט שמוביל אל תשתית שאתם שולטים בה. כל שקע שמשתמש יכול לגעת בו — Untrusted, בלי יוצא מן הכלל.
מבחנון DHCP Snooping — 6 שאלות בסגנון CCNA 200-301
1. מהו מצב ברירת המחדל של פורט לאחר הפעלת DHCP Snooping גלובלית?
2. אילו הודעות DHCP ייחסמו בפורט Untrusted?
3. איזה מידע נשמר בטבלת ה-DHCP Snooping Binding?
4. איזו מתקפה מנסה למצות את מאגר הכתובות של שרת ה-DHCP?
5. מה תפקידה של Option 82 בהקשר של Snooping?
6. איזה מנגנון אבטחה נשען ישירות על טבלת ה-Binding כדי למנוע הרעלת ARP?
לסיכום
DHCP Snooping הוא אחד השינויים הזולים והמשמעותיים ביותר שאפשר לעשות ברשת גישה: שלוש פקודות מונעות תקלות שיתוק, מתקפות MITM וגניבת פרטי התחברות. יחד עם Port Security, DAI ו-IP Source Guard מתקבלת שכבת גישה מוקשחת באמת.
בקורס CCNA של מכללת נטמי לומדים את כל שכבת ההגנה הזו לעומק, בונים אותה מאפס במעבדות ומתרגלים פתרון תקלות אמיתי — בעברית, בקצב שלכם ועם ליווי מקצועי עד למבחן 200-301.
רוצים להתמקצע?
הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco CCNA — רשתות תקשורת ילמד אתכם הכל מא׳ עד ת׳.


