Linux DHCP安全性问题与防范措施
一 常见威胁与风险
二 服务器端加固清单
三 交换机与网络层防护
四 客户端与容器场景
五 快速核查清单
| 检查项 | 期望状态/做法 |
|---|---|
| 监听接口 | 仅绑定必要接口(INTERFACESv4 或 DHCPDARGS) |
| 文件权限 | dhcpd.conf 640 root:dhcpd;dhcpd.leases 640 dhcpd:dhcpd |
| chroot | 已启用,服务运行在受限根目录 |
| 权威与准入 | authoritative;仅允许 known-clients 或配合 802.1X |
| 日志 | log-facility local7 并输出到 /var/log/dhcpd.log |
| 租约与地址池 | 合理范围与租约;关键设备固定租约 |
| Snooping/DAI | 上联口 trust;接入口 untrust;启用速率限制与ARP校验 |
| 补丁与版本 | 无 CVE-2016-2774/2017-3144/2018-5732/5733 等漏洞 |
| 客户端 | 已修补 CVE-2018-1111;最小化 hostNetwork 使用 |