Terme informatique

DHCP Snooping

Une fonction de switch qui contrôle les messages DHCP autorisés.

Voir mes favoris

Définition simple

Une fonction de switch qui contrôle les messages DHCP autorisés.

Définition technique

DHCP Snooping distingue ports trusted et untrusted et construit une table d’associations IP/MAC/VLAN.

À quoi cela sert ?

Bloquer les faux serveurs DHCP.

Exemple concret

Seul le port uplink vers le serveur DHCP peut être marqué trusted.

Problèmes fréquents

  • Port uplink non trusted
  • DHCP légitime bloqué
  • Table non utilisée par les fonctions complémentaires

Termes associés

DHCP · Switch

À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.

Approfondissement et preuve primaire

DHCP Snooping est une fonction de sécurité de commutation qui distingue les ports de confiance, autorisés à fournir des réponses DHCP, des ports non fiables où se trouvent normalement les clients. Le switch construit une table de bindings à partir des échanges observés ; cette table peut ensuite servir à d’autres protections comme Dynamic ARP Inspection ou IP Source Guard.

Vérification approfondie

Le diagnostic doit vérifier le VLAN couvert, l’état de confiance de chaque uplink vers le serveur ou le relais DHCP, ainsi que la présence des bindings attendus. Un mauvais port déclaré trusted peut ouvrir la voie à un serveur pirate ; l’inverse peut bloquer les offres légitimes. Contrôler aussi les limites de débit et l’insertion éventuelle d’Option 82.

Critère de validation

La protection est validée lorsqu’un client obtient une adresse depuis le serveur autorisé, que le binding apparaît avec la bonne MAC, IP, VLAN et interface, et qu’une réponse DHCP provenant d’un port non fiable est rejetée. Il faut tester ce comportement sur chaque chemin de redondance, pas seulement sur le switch d’accès principal.

Référence primaire : Cisco — DHCP Snooping configuration.

♡ 0