👋 Привет, сетевой друг! — 9 июля 2026 г. в 09:30:03.250
👋 Привет, сетевой друг! Сегодня настроим защиту MikroTik от DHCP Starvation. 🟣DHCP Starvation - это атака, при которой засыпает DHCP-сервер тысячами запросов с разными MAC-адресами и забирает весь пул IP. Когда адреса заканчиваются, новые устройства просто перестают получать IP. 🟣Включаем DHCP Snooping: /interface bridge set bridge1 dhcp-snooping=yes Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу. 🟣Помечаем доверенный порт: Если DHCP-сервер подключен, например, к ether1: /interface bridge port set [find interface=ether1] trusted=yes Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут. 🟣Ограничиваем количество MAC-адресов на клиентском порту: /interface bridge port set [find interface=ether5] \ learning=yes \ unknown-unicast-flood=no А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов. 🟣Проверяем работу: /interface bridge port print /interface bridge host print /ip dhcp-server lease print Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит. 🟣DHCP Starvation занимает считанные секунды, а последствия ощущают все юзеры сети. DHCP Snooping почти не нагружает устройство, зато сразу закрывает сразу две проблемы: блокирует rogue DHCP-серверы и сильно усложняет подобные атаки внутри локальной сети. 🤖Бесплатный ChatGPT

