跳到主要内容

7. 安全考虑

DHCP 直接构建在 UDP 和 IP 之上, 而二者目前本质上并不安全. 此外, DHCP 通常旨在让远程主机和/或无盘主机的维护更容易. 虽然并非不可能, 但为这类主机配置密码或密钥可能困难且不便. 因此, 当前形式的 DHCP 相当不安全.

未经授权的 DHCP 服务器很容易被建立. 这类服务器随后可以向客户端发送虚假且可能造成破坏的信息, 例如错误或重复的 IP 地址, 错误的路由信息 (包括伪造路由器等), 错误的域名服务器地址 (如伪造名称服务器) 等. 显然, 一旦这些初始信息就位, 攻击者就可以进一步危害受影响系统.

恶意 DHCP 客户端可以冒充合法客户端, 并获取原本面向这些合法客户端的信息. 在使用动态资源分配的地方, 恶意客户端可以为自己声明所有资源, 从而拒绝向合法客户端提供资源.