DHCP snooping, switch üzerinde DHCP mesajlarını port güveni ve ilgili kurallara göre denetlemeye yarayan bir özelliktir. Yanlış bağlantı noktasında güven tanımlamak korumayı zayıflatabilir; doğru sunucu yolunu güvensiz bırakmak ise istemcilerin adres almasını engelleyebilir. Bu yüzden ilk adım komutu etkinleştirmek değil, DHCP yanıtının istemciye hangi portlardan ulaştığını anlamaktır. Ürün ailesine göre ayrıntılar değişir.

Sunucu yolunu çizerek başlayın

Yerel sunucu, başka VLAN'daki relay ve yedek sunucu akışlarını listeleyin. Bir uplink yalnızca başka switch'e gittiği için otomatik olarak güvenilir sayılmamalıdır; arkasındaki sunucu ve güven sınırı bilinmelidir. İstemci portlarının normal DHCP mesajlarını nasıl taşıdığına bakın. Mevcut VLAN kapsamı ve ürünün varsayılan davranışı belge üzerinden doğrulansın. Başka modelden alınmış komutları olduğu gibi uygulamak uygun değildir.

Örnek: yedek sunucu unutulursa

Günlük çalışma sırasında ana sunucudan adres alınıyor olsun. Pilot test yalnızca bu yolu kontrol ederse yedek sunucuya giden yolun engellendiği fark edilmeyebilir. Daha sonra ana sunucu bakımında bütün yeni istemciler adres alamaz. Kabul listesine yedek sunucu veya yedek rota senaryosunu eklemek bu sorunu önceden ortaya çıkarır. Test için mevcut kullanıcıların kiralarını topluca silmek yerine ayrılmış bir istemci kullanın.

Bağlama tablosunu izleyin

Özellik etkinleşince öğrenilen adres, MAC, VLAN ve port ilişkilerini kontrol edin. DHCP kullanmayan statik cihazlar aynı şekilde tabloya girmeyebilir. Bu tabloyu kullanan başka güvenlik özelliklerini aynı anda açmak teşhisi zorlaştırır. Önce temel DHCP akışını doğrulayın, sonra bağımlı kontrolleri ayrı değişiklik olarak ele alın. Kaydetme ve yeniden başlatma sonrası tablo davranışı da ürünün desteklediği yöntemle değerlendirilmelidir.

Geri dönüşü dar tutun

Sorun çıkarsa bütün ağı güvenilir hale getirmek yerine hangi yolun yanlış tanımlandığını bulun. İstemci, sunucu ve switch günlüklerini aynı zaman aralığında karşılaştırın. Pilot port ve VLAN kapsamı değişiklik kaydında açık olsun. Yetkisiz sunucu denemesi yapılacaksa izole laboratuvar kullanın; üretim ağına sahte DHCP yanıtı saçmak gerekli değildir. Başarı ölçütü gerçek istemcilerin adres alması ve beklenmeyen sunucu yolunun politika kapsamında reddedilmesidir. İkisi ayrı kanıtlarla doğrulanmalıdır.

Saha notu

Switch değişimi sonrasında güvenilen port numaraları yeniden kontrol edilmelidir. Eski yapılandırmayı kopyalamak kablo yerleşimi değiştiğinde yanlış güven sınırı yaratabilir. Portun açıklaması, fiziksel karşılığı ve DHCP mesaj yönü aynı kayıt üzerinde eşleştirilmelidir.

Kaynak ve devam okuması

Teknik başvuru: Cisco — DHCP Trusted Interface Settings. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.

Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.