DHCP không chỉ cấp IP – nó còn có thể trở thành cửa ngõ cho một cuộc tấn công mạng
Trong mạng TCP/IP, mỗi thiết bị cần một địa chỉ IP unicast duy nhất để giao tiếp. Nếu cấu hình IP thủ công cho hàng trăm hoặc hàng nghìn thiết bị, công việc quản trị sẽ rất phức tạp.
DHCP (Dynamic Host Configuration Protocol) giải quyết vấn đề này bằng cách tự động cung cấp cho client các thông tin như:
DHCP Server quản lý một pool địa chỉ IP và cho client "thuê" địa chỉ trong một khoảng thời gian. Khi địa chỉ không còn được sử dụng, nó có thể được trả lại pool để cấp cho thiết bị khác.
Nhưng DHCP có một vấn đề lớn: bản thân giao thức không có cơ chế xác thực DHCP Server và Client mạnh mẽ.
Điều này tạo điều kiện cho hai kiểu tấn công rất phổ biến. 1. Rogue DHCP Server – Giả mạo DHCP Server
Kẻ tấn công kết nối vào mạng và dựng một DHCP Server trái phép – Rogue DHCP Server.
Khi client gửi DHCP Discover:
1. Client broadcast yêu cầu tìm DHCP Server.
2. DHCP Server hợp pháp nhận được yêu cầu.
3. Rogue DHCP Server cũng nhận được.
4. Nếu Rogue DHCP Server phản hồi trước, client có thể nhận cấu hình IP do attacker cung cấp.
Attacker có thể cố tình cấp:
Default Gateway → IP của attacker
hoặc:
DNS Server → DNS Server của attacker
Khi đó traffic của nạn nhân có thể bị chuyển qua hệ thống của attacker, tạo điều kiện thực hiện Man-in-the-Middle (MITM), DNS manipulation hoặc gây DoS bằng cách cung cấp thông số IP không hợp lệ.
Điểm nguy hiểm nằm ở chỗ: client không nhất thiết biết DHCP Server đang trả lời mình là server hợp pháp hay giả mạo.
2. DHCP Starvation – Làm cạn kiệt DHCP Pool
Một kỹ thuật khác là DHCP Starvation Attack.
Attacker liên tục gửi rất nhiều DHCP Request sử dụng các MAC Address giả mạo.
Ví dụ DHCP Pool chỉ có:
192.168.10.100 – 192.168.10.200
Attacker tạo hàng trăm MAC Address giả và liên tục yêu cầu cấp IP.
Kết quả:
DHCP Pool → Exhausted
Khi một nhân viên thật kết nối vào mạng:
Laptop → DHCP Request → Không còn IP để cấp
Đây có thể trở thành một cuộc Denial-of-Service (DoS).
Nguy hiểm hơn, attacker có thể kết hợp:
DHCP Starvation + Rogue DHCP Server
Trước tiên làm cạn DHCP Server hợp pháp, sau đó dựng Rogue DHCP Server để cung cấp cấu hình mạng giả cho các client mới.
Cisco bảo vệ DHCP như thế nào?
Một trong những cơ chế quan trọng nhất trên Cisco Switch là:
DHCP Snooping
Ý tưởng rất đơn giản: phân loại switch port thành:
Trusted Port
→ Được phép nhận DHCP Server messages.
Untrusted Port
→ Thường kết nối PC, laptop và các thiết bị đầu cuối; không được phép hoạt động như DHCP Server.
Ví dụ:
DHCP Server ← Trusted Port ← Switch → Untrusted Port → User
Nếu attacker cắm laptop vào access port và dựng Rogue DHCP Server, switch có thể loại bỏ các DHCP Server message không hợp lệ xuất hiện từ cổng untrusted.
DHCP Snooping còn xây dựng DHCP Snooping Binding Table, lưu các thông tin như IP Address, MAC Address, VLAN và Interface. Database này tiếp tục được sử dụng bởi những cơ chế bảo mật khác như Dynamic ARP Inspection (DAI) và IP Source Guard.
Một câu hỏi thường gặp trong bài thi
Đâu là thuật ngữ chỉ một DHCP Server không hợp pháp được sử dụng trong cuộc tấn công DHCP?
A. Sitting duck server
B. Rogue DHCP server ✅
C. Target server
D. Erroneous server
👉 Đáp án: Rogue DHCP Server.
Điểm cần nhớ khi troubleshooting và bảo mật mạng LAN:
DHCP Snooping chống Rogue DHCP Server; đồng thời là nền tảng quan trọng để triển khai DAI và IP Source Guard.
Trong mạng TCP/IP, mỗi thiết bị cần một địa chỉ IP unicast duy nhất để giao tiếp. Nếu cấu hình IP thủ công cho hàng trăm hoặc hàng nghìn thiết bị, công việc quản trị sẽ rất phức tạp.
DHCP (Dynamic Host Configuration Protocol) giải quyết vấn đề này bằng cách tự động cung cấp cho client các thông tin như:
- IP Address
- Subnet Mask
- Default Gateway
- DNS Server
- Lease Time
DHCP Server quản lý một pool địa chỉ IP và cho client "thuê" địa chỉ trong một khoảng thời gian. Khi địa chỉ không còn được sử dụng, nó có thể được trả lại pool để cấp cho thiết bị khác.
Nhưng DHCP có một vấn đề lớn: bản thân giao thức không có cơ chế xác thực DHCP Server và Client mạnh mẽ.
Điều này tạo điều kiện cho hai kiểu tấn công rất phổ biến. 1. Rogue DHCP Server – Giả mạo DHCP Server
Kẻ tấn công kết nối vào mạng và dựng một DHCP Server trái phép – Rogue DHCP Server.
Khi client gửi DHCP Discover:
1. Client broadcast yêu cầu tìm DHCP Server.
2. DHCP Server hợp pháp nhận được yêu cầu.
3. Rogue DHCP Server cũng nhận được.
4. Nếu Rogue DHCP Server phản hồi trước, client có thể nhận cấu hình IP do attacker cung cấp.
Attacker có thể cố tình cấp:
Default Gateway → IP của attacker
hoặc:
DNS Server → DNS Server của attacker
Khi đó traffic của nạn nhân có thể bị chuyển qua hệ thống của attacker, tạo điều kiện thực hiện Man-in-the-Middle (MITM), DNS manipulation hoặc gây DoS bằng cách cung cấp thông số IP không hợp lệ.
Điểm nguy hiểm nằm ở chỗ: client không nhất thiết biết DHCP Server đang trả lời mình là server hợp pháp hay giả mạo.
2. DHCP Starvation – Làm cạn kiệt DHCP Pool
Một kỹ thuật khác là DHCP Starvation Attack.
Attacker liên tục gửi rất nhiều DHCP Request sử dụng các MAC Address giả mạo.
Ví dụ DHCP Pool chỉ có:
192.168.10.100 – 192.168.10.200
Attacker tạo hàng trăm MAC Address giả và liên tục yêu cầu cấp IP.
Kết quả:
DHCP Pool → Exhausted
Khi một nhân viên thật kết nối vào mạng:
Laptop → DHCP Request → Không còn IP để cấp
Đây có thể trở thành một cuộc Denial-of-Service (DoS).
Nguy hiểm hơn, attacker có thể kết hợp:
DHCP Starvation + Rogue DHCP Server
Trước tiên làm cạn DHCP Server hợp pháp, sau đó dựng Rogue DHCP Server để cung cấp cấu hình mạng giả cho các client mới.
Cisco bảo vệ DHCP như thế nào?
Một trong những cơ chế quan trọng nhất trên Cisco Switch là:
DHCP Snooping
Ý tưởng rất đơn giản: phân loại switch port thành:
Trusted Port
→ Được phép nhận DHCP Server messages.
Untrusted Port
→ Thường kết nối PC, laptop và các thiết bị đầu cuối; không được phép hoạt động như DHCP Server.
Ví dụ:
DHCP Server ← Trusted Port ← Switch → Untrusted Port → User
Nếu attacker cắm laptop vào access port và dựng Rogue DHCP Server, switch có thể loại bỏ các DHCP Server message không hợp lệ xuất hiện từ cổng untrusted.
DHCP Snooping còn xây dựng DHCP Snooping Binding Table, lưu các thông tin như IP Address, MAC Address, VLAN và Interface. Database này tiếp tục được sử dụng bởi những cơ chế bảo mật khác như Dynamic ARP Inspection (DAI) và IP Source Guard.
Một câu hỏi thường gặp trong bài thi
Đâu là thuật ngữ chỉ một DHCP Server không hợp pháp được sử dụng trong cuộc tấn công DHCP?
A. Sitting duck server
B. Rogue DHCP server ✅
C. Target server
D. Erroneous server
👉 Đáp án: Rogue DHCP Server.
Điểm cần nhớ khi troubleshooting và bảo mật mạng LAN:
DHCP Snooping chống Rogue DHCP Server; đồng thời là nền tảng quan trọng để triển khai DAI và IP Source Guard.