❗ Muammo
Networkda noma’lum DHCP server paydo bo’lib, mijozlarga noto‘g‘ri IP manzillarni taqdim etadi va tarmoq barqarorligini buzadi.
🎯 Yechim
RouterOS da DHCP Snooping funksiyasini yoqish orqali faqat ishonchli interfeyslar orqali DHCP paketlarini qabul qilishni cheklash.
🛠 Sozlash bosqichlari
1️⃣ DHCP Snoopingni yoqish
Umumiy darajada DHCP Snoopingni yoqish.
/ip dhcp-snooping set enabled=yes
2️⃣ Trust interfeysini belgilash
Rohat DHCP server joylashgan interfeysni trusted qilib belgilash.
/ip dhcp-snooping interface set ether1 trusted=yes
3️⃣ Boshqa interfeyslarni no‑trusted qilish
Qolgan barcha interfeyslarni trusted=no qilib, ularni DHCP paketlarini uzatishdan cheklash.
/ip dhcp-snooping interface set ether2 trusted=no
/ip dhcp-snooping interface set ether3 trusted=no
4️⃣ VLAN va bridge uchun sozlash (ixtiyoriy)
Agar VLAN yoki bridge orqali tarmoq bo‘lsa, ularni ham no‑trusted qilib belgilash.
/interface bridge add name=bridge1
/ip dhcp-snooping interface set bridge1 trusted=no
⚠️ Diqqat
- DHCP Snooping RouterOS v6.48+ va v7.x da mavjud. Versiya farqi yo‘q, lekin ba’zi parametrlar v7 da
/ip dhcp-snoopingga bir xil ko‘rinishda. - Trust interfeysini noto‘g‘ri belgilash legit DHCP serverni bloklayishi mumkin, shuning uchun aniq interfeysni tanlang.
✅ Xulosa
DHCP Snoopingni yoqish va interfeyslarni to‘g‘ri belgilash orqali tarmoqda faqat ishonchli DHCP serverdan IP manzillar olinadi, rogue serverlar esa bloklanadi.
