Cấu hình DHCP Snooping trên switch Cisco chống DHCP Snooping Attacks

Cấu hình DHCP Snooping trên switch Cisco chống DHCP Snooping Attacks

 

Cấu hình DHCP Snooping của Cisco - DHCP Snooping là gì?

Ngày nay, các doanh nghiệp nên triển khai bất kỳ hệ thống phòng thủ sẵn có nào mà họ có sẵn để loại bỏ, hoặc ít nhất là giảm thiểu các cuộc tấn công có thể xảy ra trong mạng của họ.

Các biện pháp kiểm soát bảo mật nên bắt đầu từ chính mạng và trải dài toàn bộ cơ sở hạ tầng CNTT cho đến cấp ứng dụng.

Trong bài viết này, tôi sẽ mô tả một biện pháp bảo vệ an ninh đơn giản và hiệu quả đã có sẵn trên tất cả các thiết bị chuyển mạch của Cisco. Đây là DHCP snooping .

Tính năng này có thể được bật và định cấu hình trên các thiết bị chuyển mạch của Cisco bằng một vài lệnh và bảo vệ mạng của bạn khỏi những kẻ tấn công có thể cố gắng kết nối máy chủ DHCP giả mạo với mạng của bạn để gán địa chỉ IP và máy chủ DNS giả cho người dùng của bạn.

Trong bài viết này, chúng ta sẽ xem cách thức hoạt động của cuộc tấn công này và cách cấu hình DHCP Snooping trên các thiết bị chuyển mạch của Cisco để chặn các cuộc tấn công như vậy.

DHCP Snooping là gì

Hãy xem mạng ví dụ sau đây. Chúng tôi có hai Công tắc truy cập lớp 2 (SW1, SW2), công tắc lõi (SW3) và Máy chủ DHCP là máy chủ chính thức được quản trị viên cài đặt để cung cấp địa chỉ IP và các cài đặt mạng khác cho người dùng (DNS, cổng mặc định, v.v. ).



Hãy bắt đầu trước bằng cách mô tả cuộc tấn công.

Kẻ tấn công (phía dưới bên trái trong sơ đồ) kết nối Máy chủ Rogue DHCP trong cùng VLAN 10 với những người dùng còn lại. Máy tính của người dùng (“Nạn nhân” như hình trên cùng bên trái) được định cấu hình để nhận cài đặt mạng từ DHCP, do đó máy tính sẽ gửi gói “ DHCP Discover ” trong mạng như hình dưới đây:



Thông thường, “Máy chủ DHCP hợp pháp” ở bên phải sẽ phản hồi yêu cầu (với gói “ Phiếu mua hàng DHCP ”) và chỉ định cài đặt mạng chính xác (IP, DNS, Gateway, v.v.) cho máy khách.

Tuy nhiên, Máy chủ DHCP Rogue của kẻ tấn công cũng sẽ phản hồi bằng một “Ưu đãi DHCP”. Điều này sẽ tạo ra một “điều kiện chạy đua” và nếu Máy chủ Rogue DHCP nhanh hơn một chút, nó sẽ gán các cài đặt giả cho người dùng trước máy chủ hợp pháp.

Điều này có nghĩa là kẻ tấn công có thể chỉ định một cổng mặc định giả mạo và máy chủ DNS cho người dùng sẽ bị kẻ tấn công kiểm soát. Từ đó, kẻ tấn công có thể hoạt động như "người ở giữa" hoặc đưa người dùng đến các trang web giả mạo, v.v.  

Với DHCP snooping được bật, công tắc sẽ lắng nghe lưu lượng DHCP trong mạng và sẽ chỉ cho phép “Ưu đãi DHCP” đến từ các nguồn đáng tin cậy. Do đó, Cung cấp DHCP từ máy chủ Rogue giả mạo sẽ bị chặn bởi công tắc như hình dưới đây:


Khi DHCP Snooping được bật trên tất cả các thiết bị chuyển mạch, theo mặc định, tất cả các gói “DHCP Offer” sẽ bị chặn trừ khi công tắc được định cấu hình rõ ràng để “tin cậy” các cổng nhất định đang đối mặt với máy chủ DHCP hợp pháp.

Do đó, chỉ các giao diện được định cấu hình là “đáng tin cậy” mới được phép chuyển tiếp các gói “DHCP Offer” do đó các gói giả mạo sẽ bị chặn.

Trong ví dụ của chúng tôi ở trên, các giao diện Ge0 / 1 của cả SW1 và SW2 và cả giao diện Fe0 / 1 của SW3 sẽ được định cấu hình để tin cậy các gói “DHCP Offer” vì chúng đến từ máy chủ DHCP Hợp pháp.

Cách định cấu hình DHCP Snooping trên các thiết bị chuyển mạch của Cisco

Bây giờ chúng ta hãy xem cấu hình từng bước của tính năng này trong cấu trúc liên kết ví dụ của chúng tôi được hiển thị ở trên.

Các bước chung bao gồm:

  • Bật tính năng DHCP Snooping trên toàn cầu trên mọi nút chuyển.
  • Bật tính năng rình mò trên VLAN cụ thể mà bạn muốn bảo vệ (ví dụ: VLAN 10 trong ví dụ của chúng tôi ở trên).
  • Để có khả năng tương thích tốt hơn, hãy tắt việc chèn tùy chọn DHCP 82 từ công tắc.
  • Đi đến tất cả các thiết bị chuyển mạch và tìm các giao diện đối mặt với máy chủ DHCP hợp pháp. Các giao diện này sẽ nhận được các gói DHCP Offer hợp pháp và phải được định cấu hình là “đáng tin cậy”. Tất cả các giao diện khác theo mặc định sẽ chặn bất kỳ gói DHCP Offer nào.
  • Tùy chọn: Bạn có thể đặt giới hạn cho các yêu cầu máy khách DHCP (gói mỗi giây) để tránh kẻ tấn công gửi quá nhiều yêu cầu DHCP và do đó làm cạn kiệt tài nguyên của máy chủ.

Hãy bắt đầu với cấu hình:

Step 1: Enable DHCP Snooping Globally

SW1(config)#ip dhcp snooping

SW2(config)#ip dhcp snooping

SW3(config)#ip dhcp snooping

Step 2: Enable DHCP Snooping on VLAN 10

SW1(config)#ip dhcp snooping vlan 10

SW2(config)#ip dhcp snooping vlan 10

SW3(config)#ip dhcp snooping vlan 10

Step 3: Disable the insertion of option 82 in the DHCP packets

SW1(config)#no ip dhcp snooping information option

SW2(config)#no ip dhcp snooping information option

SW3(config)#no ip dhcp snooping information option

NOTE: The above configuration will disable the switch from inserting option 82 in the DHCP packets. This will offer better compatibility with DHCP servers because some servers drop packets with option 82.

Step 4: Configure the trusted interfaces on switches (the ones facing the Legitimate DHCP Server)

SW1(config)# interface GigabitEthernet0/1
SW1(config-if)# ip dhcp snooping trust

SW2(config)# interface GigabitEthernet0/1
SW2(config-if)# ip dhcp snooping trust

SW3(config)# interface FastEthernet0/1
SW3(config-if)# ip dhcp snooping trust

Step 5 (Optional): Configure rate limit on DHCP requests from clients

SW1(config)# interface FastEthernet0/1
SW1(config-if)# ip dhcp snooping limit rate 20

SW2(config)# interface FastEthernet0/1
SW2(config-if)# ip dhcp snooping limit rate 20

Step 6: Verification

SW1#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled

Interface                  Trusted    Rate limit (pps)

———————–    ——-    —————-

GigabitEthernet0/1         yes        unlimited      

FastEthernet0/1            no             20

SW2#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled

Interface                  Trusted    Rate limit (pps)

———————–    ——-    —————-

GigabitEthernet0/1         yes        unlimited      

FastEthernet0/1            no         20        

SW3#show ip dhcp snooping

Switch DHCP snooping is enabled
DHCP snooping is configured on following VLANs:
10
Insertion of option 82 is disabled
   circuit-id default format: vlan-mod-port
   remote-id: 0001.9641.6CBE (MAC)
Option 82 on untrusted port is not allowed
Verification of hwaddr field is enabled
Verification of giaddr field is enabled
DHCP snooping trust/rate is configured on the following Interfaces:

Interface                  Trusted    Allow option    Rate limit (pps)

———————–    ——-    ————    —————-

FastEthernet0/1            yes        yes             unlimited      

All Configurations

Switch 1

SW1#show run

hostname SW1
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
interface FastEthernet0/1
 switchport access vlan 10
 ip dhcp snooping limit rate 20
 switchport mode access
!
[output omitted] !
interface GigabitEthernet0/1
 ip dhcp snooping trust
 switchport mode trunk
!

Switch 2

SW2#show run
hostname SW2
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
spanning-tree mode pvst
spanning-tree extend system-id
!
interface FastEthernet0/1
 switchport access vlan 10
 ip dhcp snooping limit rate 20
 switchport mode access
!
[output omitted] !
interface GigabitEthernet0/1
 ip dhcp snooping trust
 switchport mode trunk
!

Switch 3

SW3# show run
!
ip dhcp snooping vlan 10
no ip dhcp snooping information option
ip dhcp snooping
!
interface FastEthernet0/1
 ip dhcp snooping trust
 switchport access vlan 10
 switchport mode access

interface GigabitEthernet0/1
 switchport trunk encapsulation dot1q
 switchport mode trunk
!
interface GigabitEthernet0/2
 switchport trunk encapsulation dot1q
 switchport mode trunk