Привет, сетевой друг! Сегодня настроим защиту MikroTik от DHCP Starvation.🟣DHCP Starvation - это атака, при которой засыпает DHCP-сервер тысячами запросов с разными MAC-адресами и забирает весь пул IP.
Когда адреса заканчиваются, новые устройства просто перестают получать IP.
🟣Включаем DHCP Snooping:
/interface bridge
set bridge1 dhcp-snooping=yes
Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу.🟣Помечаем доверенный порт:
Если DHCP-сервер подключен, например, к ether1:
/interface bridge port
set [find interface=ether1] trusted=yes
Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут.🟣Ограничиваем количество MAC-адресов на клиентском порту:
/interface bridge port
set [find interface=ether5] \
learning=yes \
unknown-unicast-flood=no
А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов.🟣Проверяем работу:
/interface bridge port print
/interface bridge host print
/ip dhcp-server lease print
Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит.🟣DHCP Starvation занимает считанные секунды, а последствия ощущают все юзеры сети. DHCP Snooping почти не нагружает устройство, зато сразу закрывает сразу две проблемы: блокирует rogue DHCP-серверы и сильно усложняет подобные атаки внутри локальной сети.
Серверная Админа | Бункер Хакера | #Mikrotik