✍️ Как работает DHCP и почему его стоит изучить глубже
DHCP (Dynamic Host Configuration Protocol) - один из самых базовых сетевых протоколов, который знаком любому администратору. Однако, если его не изучать специально, можно упускать важные нюансы.
🔵 Широковещательный домен
Клиент отправляет запрос на получение настроек широковещательно, поэтому сервер должен находиться в том же широковещательном домене. Если сеть сегментирована, то используется DHCP Relay, который пересылает запросы между сегментами.
🔵 Порты DHCP
Сервер слушает на UDP 67
Клиент принимает ответы на UDP 68
🔵 Что раздает DHCP-сервер
Помимо IP-адреса, маски и шлюза, сервер может передавать множество параметров:
➖ DNS-серверы
➖ Статические маршруты
➖ Адрес TFTP-сервера (например, для PXE-загрузки)
➖ MTU, часовой пояс, список NTP-серверов и многое другое
🔵 Механизм аренды IP-адресов
Когда клиент получает IP-адрес, он арендует его на определенное время.
По истечении половины аренды клиент пытается продлить ее
Если продление не удалось, адрес остается в использовании до конца аренды
После истечения аренды клиент снова ищет сервер для получения нового IP
🔵 Назначение IP-адресов клиентам. DHCP-сервер может назначать адреса:
По MAC-адресу
По ClientID (Machine-ID), который в ряде случаев имеет приоритет
🔵 Последовательность обмена DHCP-сообщениями
1️⃣ DHCPDISCOVER – клиент ищет DHCP-сервер
2️⃣ DHCPOFFER – сервер предлагает параметры
3️⃣ DHCPREQUEST – клиент выбирает и запрашивает конфигурацию
4️⃣ DHCPACK – сервер подтверждает выделенный IP
🔵 Конфликты IP-адресов
DHCP-сервер не гарантирует, что в сети не будет конфликтов IP-адресов. Он может проверять доступность IP перед выдачей, но это не исключает коллизий.
⭐️ DHCP Snooping – защита от «левых» DHCP-серверов
Иногда в сети появляется «нелегальный» DHCP-сервер. Например, сотрудник подключает свой домашний роутер к офисной сети, и часть клиентов начинает получать IP-адреса от него. В результате доступ в сеть ломается.
Решить проблему помогает DHCP Snooping - механизм защиты на уровне коммутаторов:
➖ Коммутатор фильтрует DHCP-трафик и отбрасывает запросы с неавторизованных портов
➖ DHCP-серверы доверяются только на определенных портах
➖ Это предотвращает работу поддельных DHCP-серверов в сети
#network #DHCP
🧑💻 NetworkAdmin
Post #397
3.38K
- 👍 19
- 🔥 2