Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Erfahrungen mit DHCP Snooping und Dynamic ARP Inspection

Frage Hardware Switche und Hubs

Mitglied: Mad-Eye

Mad-Eye (Level 1) - Jetzt verbinden

03.02.2015, aktualisiert 04.02.2015, 764 Aufrufe, 3 Kommentare

Hallo Zusammen,

nach einem Security Audit stehen wir nun vor der Aufgabe Dynmic ARP Inspection, und damit einhergehend DHCP Snooping, in unserem Netzwerk zu implementieren.
Nach einigen Tagen einlesen und im Lab testen bin ich mir langsam nicht mehr sicher ob diese Features wirklich sinnvoll für eine größere Infrastruktur sind (an die 1000 Rechner).
Probleme ergeben sich zum Beispiel bei IP-Telefonen hinter denen der eigentliche Rechner hängt oder Switche in der Produktion.
Soweit ich das sehe müssten wir diese Sicherheit bei der Hälfte aller Ports wieder abschalten und hätten einen enormen Pflegeaufwand.

Wie sind eure Erfahrungen mit diesen Einstellungen? Gibt es jemanden der das alles Tatsächlich implementiert hat?

Gruß,
Mad-Eye
Mitglied: brammer
LÖSUNG 03.02.2015, aktualisiert 04.02.2015
Hallo,

generell eignet Snooping problemlos für größere Infrastrukturen., allerdings hängt es von der Infrastruktur und dem Aufbau des Netzes ab.
Gerade in Produktivumgebungen frage ich mich immer wieder wieso hier mit DHCP gearbeitet wird. Größere Maschinen sind selten Ortsveränderlich und können daher problemlos mit festen IP Adressen versehen werden.
IP Telefone sollten ebenfalls bekannt sein, die MAC Adresse kann hinterlegt werden.

Wenn das Netz sauber segmentiert ist und die VLAN Struktur passt ist DHCP Snooping und Dynamc Arp eigentlich kein Stressfaktor.

brammer
Bitte warten ..
Mitglied: exellent
LÖSUNG 03.02.2015, aktualisiert 04.02.2015
Hi Mad-Eye,

hast du schon geschaut ob deine Switche DHCP Snooping unterstützen?

Auch in größeren Umgebungen kann man DHCP Snooping und DAI ganz gut einsetzen. Sofern alles gut dokumentiert ist (an welchem Switchport hängt was) ist das eigentlich auch netzweit recht schnell eingerichtet.

Dass du die Sicherheit bei der Hälfte aller Ports abschalten musst kann ich nicht ganz nachvollziehen. Du kannst Switchports als trusted definieren wenn dahinter Geräte mit fester IP, DHCP Server die IP Adressen verteilen oder was auch immer stecken.

Du glaubst nicht wie schnell man ohne diese Funktionen ganz einfach eine Man-in-the-Middle Attacke im Netzwerk -unbemerkt- laufen lassen kann. Ob der Aufwand lohnt, muss wohl jeder für sich selbst entscheiden.

Gruß
exellent
Bitte warten ..
Mitglied: Mad-Eye
04.02.2015 um 09:52 Uhr
Hi,

danke schon mal für eure Kommentare.

Unsere Switche unterstützen es, bis auf ein paar Ausnahmen die aber schon auf der Abschussliste stehen, alle. Wie schnell das geht konnte ich bei einem Security Audit selbst mit anschauen, deshalb setzten wir uns gerade an das Thema.

Was mir allerdings noch Bauchschmerzen bereit: Es befinden sich etwa 250 nicht managebare Switche bei unseren Monteueren im Umlauf für unsere Montagehallen. Diese ziehen teils mehrfach täglich auf andere Ports um. Die ganze Geschichte mit den Switchen gefällt mir auch nicht, werde ich aber nicht los werden..

Wir werden jetzt erstmal Switch für Switch anfangen und schauen wo es knallt.

Gruß,
Mad-Eye
Bitte warten ..
Neuester Wissensbeitrag
Windows 10

Powershell 5 BSOD

(1)

Tipp von agowa338 zum Thema Windows 10 ...

Ähnliche Inhalte
LAN, WAN, Wireless
gelöst Server erkennt Client nicht wenn er ausserhalb des DHCP Pools liegt (28)

Frage von Mar-west zum Thema LAN, WAN, Wireless ...

Windows Netzwerk
DHCP MAC Filter unter W2008R2 (2)

Frage von sabines zum Thema Windows Netzwerk ...

Windows Server
DHCP Server switchen (25)

Frage von M.Marz zum Thema Windows Server ...

Hardware
gelöst Negative Erfahrungen LAN-Karten (19)

Frage von MegaGiga zum Thema Hardware ...

Heiß diskutierte Inhalte
LAN, WAN, Wireless
gelöst Server erkennt Client nicht wenn er ausserhalb des DHCP Pools liegt (28)

Frage von Mar-west zum Thema LAN, WAN, Wireless ...

Outlook & Mail
Outlook 2010 findet ost datei nicht (18)

Frage von Floh21 zum Thema Outlook & Mail ...

Windows Server
Server 2008R2 startet nicht mehr (Bad Patch 0xa) (18)

Frage von Haures zum Thema Windows Server ...