Para profundizar
El DHCP snooping es una característica de seguridad implementada en switches Cisco para proteger la red contra servidores DHCP falsos que pueden asignar direcciones IP incorrectas a los clientes. Funciona clasificando los puertos del switch como confiables o no confiables. Los puertos confiables normalmente se conectan a servidores DHCP legítimos o enlaces troncales, permitiendo que los mensajes del servidor DHCP pasen. Los puertos no confiables son aquellos orientados al usuario donde se bloquean los mensajes del servidor DHCP, evitando que ofertas DHCP no autorizadas lleguen a los clientes. Este mecanismo garantiza que solo los servidores DHCP autorizados puedan responder a las solicitudes de los clientes, manteniendo la integridad de las direcciones IP y la estabilidad de la red.
Cuando el DHCP snooping está habilitado, el switch construye una tabla de enlace (DHCP binding table) que registra la dirección IP, la dirección MAC, el tiempo de concesión, la VLAN y la información de la interfaz para cada concesión DHCP otorgada a través de puertos confiables. Esta tabla se utiliza para validar mensajes DHCP y aplicar políticas de seguridad. Si un mensaje de servidor DHCP llega a un puerto no confiable, el switch lo descarta, evitando de manera efectiva que servidores DHCP falsos interrumpan la red. Este proceso ayuda a mitigar ataques como el DHCP spoofing y el DHCP starvation, los cuales pueden causar denegación de servicio o ataques de tipo man-in-the-middle.
Una trampa común de examen es confundir el DHCP snooping con características que abordan el enrutamiento de Layer 3 o el cifrado, tales como bucles de enrutamiento o debilidades en los cifrados de SSH. El DHCP snooping opera estrictamente en Layer 2 para validar los mensajes DHCP y no influye en los protocolos de enrutamiento ni en los métodos de cifrado. Comprender esta distinción es fundamental para responder correctamente a las preguntas sobre el DHCP snooping. En redes prácticas, el DHCP snooping a menudo se combina con Dynamic ARP Inspection e IP Source Guard para proporcionar seguridad integral en Layer 2 contra la suplantación de direcciones IP y ataques relacionados con DHCP.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.