Proč DNS, DHCP a ARP patří k jádru IP komunikace
Moderní IP sítě stojí na trojici základních služeb: DNS (Domain Name System) překládá doménová jména na IP adresy, DHCP (Dynamic Host Configuration Protocol) automatizuje přidělování síťové konfigurace koncovým stanicím a ARP (Address Resolution Protocol) mapuje IP adresy na linkové (MAC) adresy v rámci jedné přepínané domény. Společně zajišťují, že se zařízení ve vrstvě 3 modelu OSI mohou navzájem najít a doručovat si data prostřednictvím vrstvy 2. Správné pochopení jejich funkcí, vzájemného působení a bezpečnostních aspektů je klíčové pro návrh, provoz i řešení problémů v sítích.
Referenční rámec: vrstvy a role protokolů
- ARP: funguje mezi vrstvou 2 (L2, Ethernet) a vrstvou 3 (L3, IP). Umožňuje odesílateli zjistit MAC adresu cíle podle známé IP adresy v rámci stejného broadcastového segmentu.
- DHCP: aplikační vrstva (UDP/67-68 pro IPv4, UDP/546-547 pro IPv6), zajišťuje automatickou konfiguraci IP adresy, masky, brány, DNS, domény a dalších parametrů.
- DNS: aplikační vrstva (UDP/TCP 53, dále DoT 853, DoH 443). Slouží k hierarchickému a distribuovanému překladu jmen ↔ IP adres a dalších informací (SRV, TXT).
DNS: principy, záznamy a rozlišení rolí
- Hierarchie a delegace: kořenové servery → TLD (.com, .cz) → autoritativní servery domény. Resolver (rekurzivní) provádí dotazování, klient používá stub resolver.
- Typy záznamů:
- A/AAAA: adresa IPv4/IPv6.
- CNAME: alias na jiné jméno.
- NS: delegace na autoritativní servery.
- MX: směrování pošty.
- TXT: volitelná data (např. SPF, ověřování).
- SRV: služba a port (např. _sip._tcp).
- PTR: reverzní záznam (in-addr.arpa, ip6.arpa).
- SOA: počátek autority, TTL, serial, refresh.
- Rekurze vs. iterace: rekurzivní resolver vyřídí dotaz „od začátku do konce“ a ukládá odpověď do mezipaměti; iterativní odpovědi odkazují klienta na další autoritativní servery.
- Mezipaměť a TTL: snižují latenci a zátěž, TTL určuje dobu platnosti. Negativní ukládání do mezipaměti (SOA minimum/NXDOMAIN) urychluje reakci na neexistující jména.
- Rozšíření: EDNS(0) pro větší zprávy, ECS (Client Subnet) pro optimalizaci anycastu/CDN, split-horizon DNS pro odlišné odpovědi v interní a externí síti.
Zabezpečení DNS a moderní přenosy
- DNSSEC: kryptografické podepisování zón (RRSIG, DNSKEY, DS, NSEC/NSEC3) chrání proti podvržení (otravě mezipaměti). Vyžaduje validující resolver a správně nasazený řetězec důvěry.
- DoT/DoH: šifrování dotazů (TLS/853) a tunelování přes HTTPS (443) zvyšují soukromí a odolnost vůči inspekci typu MITM.
- Ochrana v praxi: omezení rekurze pro cizí klienty, rate limiting, QNAME minimization, Response Policy Zones (RPZ) pro blokování domén, oddělení autoritativních a rekurzivních rolí.
DHCPv4: proces DORA, opce a správa adres
- Životní cyklus (DORA): Discover (broadcast) → Offer → Request → Ack. Klient následně provádí ARP probe/announce (detekci konfliktu IP adres).
- Opce (RFC 2132): 1 maska, 3 výchozí brána, 6 DNS, 15 doménové jméno, 51 doba pronájmu, 66/67 TFTP/bootfile, 121 statické směrování bez tříd atd.
- Rezervace: statická vazba MAC → IP (pro servery, tiskárny, zařízení OT/IoT).
- Scopes a pooly: logické rozsahy podle VLAN/subnetů, vyloučené adresy pro statické adresy; řízení délky pronájmu (mobilní klienti krátký pronájem, pevná zařízení delší).
- Relay agent (IP Helper): přeposílá broadcasty z VLAN na DHCP server (Option 82 pro identifikaci portu/VLAN).
DHCPv6 a interakce se SLAAC
- DHCPv6: oddělené porty (UDP 546/547), stavový režim (IA_NA) pro přidělení adresy, Prefix Delegation (IA_PD) pro routery/CPE.
- SLAAC: hostitel si sestavuje adresu z prefixu v RA (Router Advertisement). Kombinace bitů M/O v RA určuje, zda má klient použít DHCPv6 pro adresu nebo další opce (DNS).
- Bez ARP: IPv6 používá NDP/Neighbor Discovery (ICMPv6) – viz níže.
Zabezpečení DHCP a vysoká dostupnost
- Hrozby: podvodný DHCP server, DHCP starvation (vyčerpání poolu), podvržené nabídky.
- Zmírnění rizik: DHCP snooping (přepínač označí důvěryhodné porty), validace Option 82, IP Source Guard (zabraňuje spoofingu), privátní VLAN.
- HA: rozdělené pooly, protokol failover (hot-standby/load-balance), anycast pro relay, monitorování databáze pronájmů.
ARP: mapování IP → MAC a práce s mezipamětí
- Základ: pokud odesílatel zná IP adresu v témže segmentu L2, vyšle broadcast ARP Request „Kdo má IP X.X.X.X?“. Cíl odpoví unicastem ARP Reply se svou MAC adresou.
- Mezipaměť: dynamické záznamy po krátké době vyprší, statické (manuální) nevyprší. Gratuitous ARP oznamuje vlastní vazbu IP-MAC (detekce konfliktů, aktualizace ARP tabulek).
- Proxy ARP: router odpovídá za hostitele v jiných segmentech a umožňuje doručování L2 bez správného maskování (používá se omezeně).
- Zabezpečení: ARP spoofing/poisoning (MITM). Obrana: Dynamic ARP Inspection (DAI) na přepínačích, vazba na databázi DHCP snoopingu, zabezpečení portů, 802.1X.
IPv6: NDP a rozdíly oproti ARP
- NDP (Neighbor Discovery): zprávy ICMPv6 Neighbor Solicitation/Neighbor Advertisement nahrazují ARP; využívají multicast místo broadcastu.
- Doplňky: DAD (detekce duplicitních adres), MLD (správa multicastu), RA Guard pro ochranu proti podvodným RA, SEND (Secure NDP) s kryptografií.
Jak spolu DNS, DHCP a ARP spolupracují v praxi
- Připojení klienta: klient vyšle DHCP Discover → získá IP adresu, masku, bránu a adresy DNS (DHCP Ack).
- Detekce konfliktu: klient provede ARP probe/announce, aby ověřil, že nově přidělenou IP adresu nikdo nepoužívá.
- První komunikace: při přístupu na
www.example.comklient odešle dotaz DNS. Rekurzivní resolver vrátí záznam A/AAAA. - Doručení v L2: pokud je cílový server ve stejném segmentu, klient zjistí MAC adresu pomocí ARP; jinak použije ARP k zjištění MAC adresy výchozí brány a paket se směruje dál.
Integrační témata: DNS-DHCP-IPAM (DDI) a dynamické aktualizace
- DDI: sjednocená správa DNS, DHCP a IP adres (IPAM) předchází konfliktům, umožňuje auditní sledování využití rozsahů a automatizuje rezervace.
- Dynamic DNS: DHCP server po přidělení adresy aktualizuje záznamy A/PTR (zabezpečené aktualizace), což usnadňuje správu jmenného prostoru.
Varianty překladu jmen mimo klasické DNS
- mDNS (
.local): lokální překlad pomocí multicastu v malých sítích (IoT, domácnosti). - LLMNR/NBNS: starší mechanismy (Windows/NBNS) – kvůli bezpečnosti se doporučuje jejich používání omezit a upřednostnit standardní DNS.
Diagnostika a řešení problémů: postupy a nástroje
- DNS:
dig/drill/nslookup(A/AAAA, NS, SOA, +trace), kontrola TTL a autoritativních vs. rekurzivních odpovědí, validace DNSSEC. - DHCP:
ipconfig /allnebonmcli/dhclient -v, kontrola pronájmů,show ip dhcp bindingna serverech, protokoly relay (Option 82). - ARP/NDP:
arp -a,ip neigh, sledování rámců (tcpdump/Wiresharks filtryarp,icmp6,bootp,dhcpv6,dns), ověření DAI a snoopingu na přepínačích. - Postup: 1) ověřit linku (L1/L2), 2) přidělení IP adresy (DHCP), 3) dostupnost brány (ARP/NDP), 4) dotazy DNS a latenci, 5) trasu (
traceroute), 6) test aplikace.
Výkon a dostupnost: doporučené postupy
- DNS: více geograficky distribuovaných rekurzivních resolverů (anycast), správně nastavené TTL (krátké pro dynamické záznamy; delší pro statické), monitorování míry zásahů do mezipaměti.
- DHCP: redundantní páry, oddělené databáze pronájmů, dostatečně velké pooly s rezervou, vysoce dostupný relay.
- ARP: omezit broadcastové domény segmentací (VLAN), sledovat provoz ARP a anomálie, vypnout proxy ARP tam, kde není potřeba.
Bezpečnostní shrnutí a typické útoky
| Oblast | Útok | Zmírnění rizik |
|---|---|---|
| DNS | Otrava mezipaměti, typosquatting | Validace DNSSEC, oddělení rolí, RPZ, DoT/DoH |
| DHCP | Podvodný server, vyčerpání poolu | DHCP snooping, zabezpečení portů, 802.1X, Option 82 |
| ARP | ARP spoofing (MITM) | DAI, IP Source Guard, statické vazby na kritických hostitelích |
| IPv6 | Podvodné RA, NDP spoofing | RA Guard, SEND, segmentace, ACL |
Provozní checklist pro správce
- Má síť alespoň dva rekurzivní DNS resolvery s anycastem a monitorováním?
- Je DHCP redundantní (failover/load-balance) a jsou relay agenti správně směrováni?
- Je na přepínačích aktivní DHCP snooping, DAI a IP Source Guard na přístupových portech?
- Jsou VLAN a segmentace L3 navrženy tak, aby omezovaly broadcast a provoz ARP/NDP?
- Je definována politika TTL a správa zón DNS (serial, rotace ZSK/KSK u DNSSEC)?
- Jsou protokoly (dotazy DNS, pronájmy DHCP, anomálie ARP) centralizovány a vyhodnocovány?
Případová studie: náhlé výpadky překladu jmen
Po migraci firewallu si uživatelé stěžovali na „náhodné“ selhávání webů. Analýza ukázala, že docházelo k zahazování fragmentovaných odpovědí DNS větších než 512 B. Řešení: povolit EDNS(0) a velikost UDP payload 1232 B, případně přejít na TCP/53; na klientských VLAN aktivovat zjišťování MTU. Po úpravě došlo k poklesu chyb NXDOMAIN/timeout o 95 % a ke zlepšení latence o 30 % díky vyšší míře zásahů do mezipaměti.
Závěr
DNS, DHCP a ARP tvoří neoddělitelný základ IP konektivity: převádějí jména na adresy, automatizují přidělování adres a doručují rámce díky mapování na MAC adresy. Jejich správná integrace, bezpečnostní opatření (DNSSEC, snooping, DAI), segmentace a dohled zaručují spolehlivost i odolnost moderních sítí. V praxi rozhodují detaily – od TTL a délky pronájmu přes nastavení relay až po filtrování ARP – protože právě v těchto oblastech vzniká většina provozních problémů.
