Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Erfahrungen mit DHCP Snooping und Dynamic ARP Inspection

Frage Hardware Switche und Hubs

Mitglied: Mad-Eye

Mad-Eye (Level 1) - Jetzt verbinden

03.02.2015, aktualisiert 04.02.2015, 816 Aufrufe, 3 Kommentare

Hallo Zusammen,

nach einem Security Audit stehen wir nun vor der Aufgabe Dynmic ARP Inspection, und damit einhergehend DHCP Snooping, in unserem Netzwerk zu implementieren.
Nach einigen Tagen einlesen und im Lab testen bin ich mir langsam nicht mehr sicher ob diese Features wirklich sinnvoll für eine größere Infrastruktur sind (an die 1000 Rechner).
Probleme ergeben sich zum Beispiel bei IP-Telefonen hinter denen der eigentliche Rechner hängt oder Switche in der Produktion.
Soweit ich das sehe müssten wir diese Sicherheit bei der Hälfte aller Ports wieder abschalten und hätten einen enormen Pflegeaufwand.

Wie sind eure Erfahrungen mit diesen Einstellungen? Gibt es jemanden der das alles Tatsächlich implementiert hat?

Gruß,
Mad-Eye
Mitglied: brammer
LÖSUNG 03.02.2015, aktualisiert 04.02.2015
Hallo,

generell eignet Snooping problemlos für größere Infrastrukturen., allerdings hängt es von der Infrastruktur und dem Aufbau des Netzes ab.
Gerade in Produktivumgebungen frage ich mich immer wieder wieso hier mit DHCP gearbeitet wird. Größere Maschinen sind selten Ortsveränderlich und können daher problemlos mit festen IP Adressen versehen werden.
IP Telefone sollten ebenfalls bekannt sein, die MAC Adresse kann hinterlegt werden.

Wenn das Netz sauber segmentiert ist und die VLAN Struktur passt ist DHCP Snooping und Dynamc Arp eigentlich kein Stressfaktor.

brammer
Bitte warten ..
Mitglied: exellent
LÖSUNG 03.02.2015, aktualisiert 04.02.2015
Hi Mad-Eye,

hast du schon geschaut ob deine Switche DHCP Snooping unterstützen?

Auch in größeren Umgebungen kann man DHCP Snooping und DAI ganz gut einsetzen. Sofern alles gut dokumentiert ist (an welchem Switchport hängt was) ist das eigentlich auch netzweit recht schnell eingerichtet.

Dass du die Sicherheit bei der Hälfte aller Ports abschalten musst kann ich nicht ganz nachvollziehen. Du kannst Switchports als trusted definieren wenn dahinter Geräte mit fester IP, DHCP Server die IP Adressen verteilen oder was auch immer stecken.

Du glaubst nicht wie schnell man ohne diese Funktionen ganz einfach eine Man-in-the-Middle Attacke im Netzwerk -unbemerkt- laufen lassen kann. Ob der Aufwand lohnt, muss wohl jeder für sich selbst entscheiden.

Gruß
exellent
Bitte warten ..
Mitglied: Mad-Eye
04.02.2015 um 09:52 Uhr
Hi,

danke schon mal für eure Kommentare.

Unsere Switche unterstützen es, bis auf ein paar Ausnahmen die aber schon auf der Abschussliste stehen, alle. Wie schnell das geht konnte ich bei einem Security Audit selbst mit anschauen, deshalb setzten wir uns gerade an das Thema.

Was mir allerdings noch Bauchschmerzen bereit: Es befinden sich etwa 250 nicht managebare Switche bei unseren Monteueren im Umlauf für unsere Montagehallen. Diese ziehen teils mehrfach täglich auf andere Ports um. Die ganze Geschichte mit den Switchen gefällt mir auch nicht, werde ich aber nicht los werden..

Wir werden jetzt erstmal Switch für Switch anfangen und schauen wo es knallt.

Gruß,
Mad-Eye
Bitte warten ..
Ähnliche Inhalte
Windows Server
UVNC - Erfahrungen bei kommerzieller Nutzung auf SRV 2016 Essential (2)

Frage von Milchmann89 zum Thema Windows Server ...

Windows Netzwerk
gelöst Client bekommt alte DNS Server per DHCP zugewiesen (11)

Frage von Knorkator zum Thema Windows Netzwerk ...

LAN, WAN, Wireless
gelöst SAS unter Herstellern immer kompatibel? Wie sind eure Erfahrungen? (3)

Frage von ElmaCx zum Thema LAN, WAN, Wireless ...

Neue Wissensbeiträge
Heiß diskutierte Inhalte
LAN, WAN, Wireless
Zwei Subnetze mit je eigenem Router und Internetzugang verbinden (17)

Frage von hannsgmaulwurf zum Thema LAN, WAN, Wireless ...

Windows Server
WIndows Server 2016 core auf dem Intel NUC NUC5i5RYK i5 5250U (17)

Frage von IxxZett zum Thema Windows Server ...

Windows Server
gelöst Einzelnes Windows Update über GPO deinstallieren (16)

Frage von lordofremixes zum Thema Windows Server ...