CISCO
Dhcp snooping
Un servidor DHCP pirata en tu red puede entregar un gateway falso y quedarse en medio de todo tu tráfico.
DHCP snooping lo frena. Actívalo global y por VLAN.
Luego marca como trusted solo el puerto que sube al servidor DHCP legítimo, casi siempre el uplink. Todos los demás quedan untrusted y no pueden ofrecer direcciones.
Además, limita la tasa para frenar abusos. Bonus: crea una tabla de bindings que ARP inspection y IP source guard van a usar después.
# los comandos
SW1(config)# ip dhcp snoopingcopiarSW1(config)# ip dhcp snooping vlan 10copiarSW1(config)# interface g0/24copiarSW1(config-if)# ip dhcp snooping trustcopiarSW1(config-if)# exitcopiarSW1(config)# interface range g0/1 - 23copiarSW1(config-if-range)# ip dhcp snooping limit rate 10copiarSW1(config-if-range)# endcopiarSW1# show ip dhcp snooping bindingcopiarMacAddress IpAddress Lease Type VLAN Interface
00:1B:44:11:3A:B7 10.0.0.51 86400 dhcp-snooping 10 Gi0/3