DNS, DHCP a ARP: klíčové protokoly síťové komunikace a jejich role

DNS, DHCP a ARP: Klíčové protokoly v síťové komunikaci a jejich role

Proč DNS, DHCP a ARP patří k jádru IP komunikace

Moderní IP sítě stojí na trojici základních služeb: DNS (Domain Name System) překládá doménová jména na IP adresy, DHCP (Dynamic Host Configuration Protocol) automatizuje přidělování síťové konfigurace koncovým stanicím a ARP (Address Resolution Protocol) mapuje IP adresy na linkové (MAC) adresy v rámci jedné přepínané domény. Společně zajišťují, že se zařízení ve vrstvě 3 modelu OSI mohou navzájem najít a doručovat si data prostřednictvím vrstvy 2. Správné pochopení jejich funkcí, vzájemného působení a bezpečnostních aspektů je klíčové pro návrh, provoz i řešení problémů v sítích.

Referenční rámec: vrstvy a role protokolů

  • ARP: funguje mezi vrstvou 2 (L2, Ethernet) a vrstvou 3 (L3, IP). Umožňuje odesílateli zjistit MAC adresu cíle podle známé IP adresy v rámci stejného broadcastového segmentu.
  • DHCP: aplikační vrstva (UDP/67-68 pro IPv4, UDP/546-547 pro IPv6), zajišťuje automatickou konfiguraci IP adresy, masky, brány, DNS, domény a dalších parametrů.
  • DNS: aplikační vrstva (UDP/TCP 53, dále DoT 853, DoH 443). Slouží k hierarchickému a distribuovanému překladu jmen ↔ IP adres a dalších informací (SRV, TXT).

DNS: principy, záznamy a rozlišení rolí

  • Hierarchie a delegace: kořenové servery → TLD (.com, .cz) → autoritativní servery domény. Resolver (rekurzivní) provádí dotazování, klient používá stub resolver.
  • Typy záznamů:
    • A/AAAA: adresa IPv4/IPv6.
    • CNAME: alias na jiné jméno.
    • NS: delegace na autoritativní servery.
    • MX: směrování pošty.
    • TXT: volitelná data (např. SPF, ověřování).
    • SRV: služba a port (např. _sip._tcp).
    • PTR: reverzní záznam (in-addr.arpa, ip6.arpa).
    • SOA: počátek autority, TTL, serial, refresh.
  • Rekurze vs. iterace: rekurzivní resolver vyřídí dotaz „od začátku do konce“ a ukládá odpověď do mezipaměti; iterativní odpovědi odkazují klienta na další autoritativní servery.
  • Mezipaměť a TTL: snižují latenci a zátěž, TTL určuje dobu platnosti. Negativní ukládání do mezipaměti (SOA minimum/NXDOMAIN) urychluje reakci na neexistující jména.
  • Rozšíření: EDNS(0) pro větší zprávy, ECS (Client Subnet) pro optimalizaci anycastu/CDN, split-horizon DNS pro odlišné odpovědi v interní a externí síti.

Zabezpečení DNS a moderní přenosy

  • DNSSEC: kryptografické podepisování zón (RRSIG, DNSKEY, DS, NSEC/NSEC3) chrání proti podvržení (otravě mezipaměti). Vyžaduje validující resolver a správně nasazený řetězec důvěry.
  • DoT/DoH: šifrování dotazů (TLS/853) a tunelování přes HTTPS (443) zvyšují soukromí a odolnost vůči inspekci typu MITM.
  • Ochrana v praxi: omezení rekurze pro cizí klienty, rate limiting, QNAME minimization, Response Policy Zones (RPZ) pro blokování domén, oddělení autoritativních a rekurzivních rolí.

DHCPv4: proces DORA, opce a správa adres

  • Životní cyklus (DORA): Discover (broadcast) → Offer → Request → Ack. Klient následně provádí ARP probe/announce (detekci konfliktu IP adres).
  • Opce (RFC 2132): 1 maska, 3 výchozí brána, 6 DNS, 15 doménové jméno, 51 doba pronájmu, 66/67 TFTP/bootfile, 121 statické směrování bez tříd atd.
  • Rezervace: statická vazba MAC → IP (pro servery, tiskárny, zařízení OT/IoT).
  • Scopes a pooly: logické rozsahy podle VLAN/subnetů, vyloučené adresy pro statické adresy; řízení délky pronájmu (mobilní klienti krátký pronájem, pevná zařízení delší).
  • Relay agent (IP Helper): přeposílá broadcasty z VLAN na DHCP server (Option 82 pro identifikaci portu/VLAN).

DHCPv6 a interakce se SLAAC

  • DHCPv6: oddělené porty (UDP 546/547), stavový režim (IA_NA) pro přidělení adresy, Prefix Delegation (IA_PD) pro routery/CPE.
  • SLAAC: hostitel si sestavuje adresu z prefixu v RA (Router Advertisement). Kombinace bitů M/O v RA určuje, zda má klient použít DHCPv6 pro adresu nebo další opce (DNS).
  • Bez ARP: IPv6 používá NDP/Neighbor Discovery (ICMPv6) – viz níže.

Zabezpečení DHCP a vysoká dostupnost

  • Hrozby: podvodný DHCP server, DHCP starvation (vyčerpání poolu), podvržené nabídky.
  • Zmírnění rizik: DHCP snooping (přepínač označí důvěryhodné porty), validace Option 82, IP Source Guard (zabraňuje spoofingu), privátní VLAN.
  • HA: rozdělené pooly, protokol failover (hot-standby/load-balance), anycast pro relay, monitorování databáze pronájmů.

ARP: mapování IP → MAC a práce s mezipamětí

  • Základ: pokud odesílatel zná IP adresu v témže segmentu L2, vyšle broadcast ARP Request „Kdo má IP X.X.X.X?“. Cíl odpoví unicastem ARP Reply se svou MAC adresou.
  • Mezipaměť: dynamické záznamy po krátké době vyprší, statické (manuální) nevyprší. Gratuitous ARP oznamuje vlastní vazbu IP-MAC (detekce konfliktů, aktualizace ARP tabulek).
  • Proxy ARP: router odpovídá za hostitele v jiných segmentech a umožňuje doručování L2 bez správného maskování (používá se omezeně).
  • Zabezpečení: ARP spoofing/poisoning (MITM). Obrana: Dynamic ARP Inspection (DAI) na přepínačích, vazba na databázi DHCP snoopingu, zabezpečení portů, 802.1X.

IPv6: NDP a rozdíly oproti ARP

  • NDP (Neighbor Discovery): zprávy ICMPv6 Neighbor Solicitation/Neighbor Advertisement nahrazují ARP; využívají multicast místo broadcastu.
  • Doplňky: DAD (detekce duplicitních adres), MLD (správa multicastu), RA Guard pro ochranu proti podvodným RA, SEND (Secure NDP) s kryptografií.

Jak spolu DNS, DHCP a ARP spolupracují v praxi

  1. Připojení klienta: klient vyšle DHCP Discover → získá IP adresu, masku, bránu a adresy DNS (DHCP Ack).
  2. Detekce konfliktu: klient provede ARP probe/announce, aby ověřil, že nově přidělenou IP adresu nikdo nepoužívá.
  3. První komunikace: při přístupu na www.example.com klient odešle dotaz DNS. Rekurzivní resolver vrátí záznam A/AAAA.
  4. Doručení v L2: pokud je cílový server ve stejném segmentu, klient zjistí MAC adresu pomocí ARP; jinak použije ARP k zjištění MAC adresy výchozí brány a paket se směruje dál.

Integrační témata: DNS-DHCP-IPAM (DDI) a dynamické aktualizace

  • DDI: sjednocená správa DNS, DHCP a IP adres (IPAM) předchází konfliktům, umožňuje auditní sledování využití rozsahů a automatizuje rezervace.
  • Dynamic DNS: DHCP server po přidělení adresy aktualizuje záznamy A/PTR (zabezpečené aktualizace), což usnadňuje správu jmenného prostoru.

Varianty překladu jmen mimo klasické DNS

  • mDNS (.local): lokální překlad pomocí multicastu v malých sítích (IoT, domácnosti).
  • LLMNR/NBNS: starší mechanismy (Windows/NBNS) – kvůli bezpečnosti se doporučuje jejich používání omezit a upřednostnit standardní DNS.

Diagnostika a řešení problémů: postupy a nástroje

  • DNS: dig/drill/nslookup (A/AAAA, NS, SOA, +trace), kontrola TTL a autoritativních vs. rekurzivních odpovědí, validace DNSSEC.
  • DHCP: ipconfig /all nebo nmcli/dhclient -v, kontrola pronájmů, show ip dhcp binding na serverech, protokoly relay (Option 82).
  • ARP/NDP: arp -a, ip neigh, sledování rámců (tcpdump / Wireshark s filtry arp, icmp6, bootp, dhcpv6, dns), ověření DAI a snoopingu na přepínačích.
  • Postup: 1) ověřit linku (L1/L2), 2) přidělení IP adresy (DHCP), 3) dostupnost brány (ARP/NDP), 4) dotazy DNS a latenci, 5) trasu (traceroute), 6) test aplikace.

Výkon a dostupnost: doporučené postupy

  • DNS: více geograficky distribuovaných rekurzivních resolverů (anycast), správně nastavené TTL (krátké pro dynamické záznamy; delší pro statické), monitorování míry zásahů do mezipaměti.
  • DHCP: redundantní páry, oddělené databáze pronájmů, dostatečně velké pooly s rezervou, vysoce dostupný relay.
  • ARP: omezit broadcastové domény segmentací (VLAN), sledovat provoz ARP a anomálie, vypnout proxy ARP tam, kde není potřeba.

Bezpečnostní shrnutí a typické útoky

Oblast Útok Zmírnění rizik
DNS Otrava mezipaměti, typosquatting Validace DNSSEC, oddělení rolí, RPZ, DoT/DoH
DHCP Podvodný server, vyčerpání poolu DHCP snooping, zabezpečení portů, 802.1X, Option 82
ARP ARP spoofing (MITM) DAI, IP Source Guard, statické vazby na kritických hostitelích
IPv6 Podvodné RA, NDP spoofing RA Guard, SEND, segmentace, ACL

Provozní checklist pro správce

  • Má síť alespoň dva rekurzivní DNS resolvery s anycastem a monitorováním?
  • Je DHCP redundantní (failover/load-balance) a jsou relay agenti správně směrováni?
  • Je na přepínačích aktivní DHCP snooping, DAI a IP Source Guard na přístupových portech?
  • Jsou VLAN a segmentace L3 navrženy tak, aby omezovaly broadcast a provoz ARP/NDP?
  • Je definována politika TTL a správa zón DNS (serial, rotace ZSK/KSK u DNSSEC)?
  • Jsou protokoly (dotazy DNS, pronájmy DHCP, anomálie ARP) centralizovány a vyhodnocovány?

Případová studie: náhlé výpadky překladu jmen

Po migraci firewallu si uživatelé stěžovali na „náhodné“ selhávání webů. Analýza ukázala, že docházelo k zahazování fragmentovaných odpovědí DNS větších než 512 B. Řešení: povolit EDNS(0) a velikost UDP payload 1232 B, případně přejít na TCP/53; na klientských VLAN aktivovat zjišťování MTU. Po úpravě došlo k poklesu chyb NXDOMAIN/timeout o 95 % a ke zlepšení latence o 30 % díky vyšší míře zásahů do mezipaměti.

Závěr

DNS, DHCP a ARP tvoří neoddělitelný základ IP konektivity: převádějí jména na adresy, automatizují přidělování adres a doručují rámce díky mapování na MAC adresy. Jejich správná integrace, bezpečnostní opatření (DNSSEC, snooping, DAI), segmentace a dohled zaručují spolehlivost i odolnost moderních sítí. V praxi rozhodují detaily – od TTL a délky pronájmu přes nastavení relay až po filtrování ARP – protože právě v těchto oblastech vzniká většina provozních problémů.