Seguridad en DHCP: Protegiendo nuestra Red
El protocolo DHCP fue diseñado en una época donde las redes eran entornos cerrados y de confianza. Hoy en día, cualquier usuario puede conectar un router doméstico a una roseta de pared o ejecutar un software malicioso para "secuestrar" las peticiones de red. Como administradores, debemos ser los guardianes de nuestra tabla de direccionamiento.
Los dos grandes riesgos en DHCP
Servidores DHCP "Rogue" (Falsos): Un atacante (o un usuario bienintencionado pero despistado) conecta un dispositivo que también ofrece servicios DHCP. Si el servidor falso responde más rápido que el legítimo, los clientes recibirán una configuración incorrecta. El atacante podría configurar su propia IP como Puerta de enlace (Gateway) y realizar un ataque Man-in-the-Middle (MitM), interceptando todo el tráfico de los usuarios antes de enviarlo a Internet.
Agotamiento de direcciones (Denegación de Servicio - DoS): Un atacante puede enviar cientos de peticiones
DHCPDISCOVERfalsas, cambiando su dirección MAC en cada una. El servidor DHCP, creyendo que son clientes legítimos, agotará su rango de direcciones IP disponibles, impidiendo que los usuarios reales puedan conectarse.
¿Cómo protegernos? (La defensa en profundidad)
Para mitigar estos riesgos, implementamos medidas de seguridad en el hardware de red (switches):
DHCP Snooping: Es la herramienta estrella. Se configura en los switches y actúa como un "filtro". El switch analiza todos los mensajes DHCP y solo permite que los mensajes
DHCPOFFER(las ofertas de IP) provengan de puertos confiables (donde has conectado tu servidor DHCP legítimo). Todos los demás puertos se marcan como "no confiables" y se descartan las ofertas que lleguen por ellos.Port Security: Limita el número de direcciones MAC que se pueden aprender en un puerto de switch. Esto evita que un atacante lance un ataque de agotamiento de IPs usando miles de direcciones MAC falsas.
Autorización en Active Directory: En entornos Windows, el servidor DHCP no funcionará a menos que esté autorizado en el dominio. Esto evita que un servidor Windows levantado "por cuenta propia" tome el control de la red.
Checklist de Seguridad para el Administrador
[ ] Identifica tus puertos: ¿Dónde está conectado el servidor DHCP legítimo? Configúralo como Trusted (Confiable) en tus switches.
[ ] Bloquea los puertos restantes: Todos los demás puertos de acceso deben ser Untrusted (No confiables).
[ ] Monitorización: Revisa los logs en busca de eventos de DHCP starvation (agotamiento) o detecciones de servidores no autorizados.
Reto para el alumno
Imagina que un usuario conecta su propio router Wi-Fi a un puerto del switch de la oficina porque "la señal le llega mal".
Pregunta: Si tuviéramos activado DHCP Snooping con los puertos correctamente configurados, ¿qué ocurriría cuando el router del usuario intentara ofrecer IPs a los compañeros de la oficina? ¿Sería el ataque exitoso?