← Volver al blog

DHCP snooping en MikroTik: frena servidores DHCP piratas

24 de agosto de 2026

DHCP snooping en MikroTik: frena servidores DHCP piratas

Alguien conecta un router casero a la red de la oficina "para tener wifi", y de golpe varios equipos dejan de navegar: ese router está repartiendo direcciones IP equivocadas. Es un servidor DHCP pirata (rogue DHCP), y puede ser un accidente o un ataque. DHCP snooping lo frena: solo el DHCP legítimo puede repartir direcciones.

El problema del DHCP pirata

En una LAN, cualquier equipo puede responder solicitudes DHCP. Si aparece uno no autorizado, los clientes pueden tomar de él una IP, un gateway y un DNS falsos. El resultado va desde "no navego" hasta un ataque de intermediario (man-in-the-middle) que ve todo tu tráfico. Es una de las fallas de seguridad de capa 2 más comunes y silenciosas.

La solución: puertos de confianza

DHCP snooping hace que el bridge distinga puertos de confianza (donde está tu DHCP legítimo o el uplink) de los no confiables (donde están los usuarios). Las respuestas DHCP que vengan de un puerto no confiable se descartan. Un router pirata enchufado por un usuario no puede repartir nada.

/interface/bridge/set bridge1 dhcp-snooping=yes add-arp-for-leases=yes
# el puerto hacia el DHCP legítimo / uplink = de confianza
/interface/bridge/port/set [find interface=ether1] trusted=yes
# los puertos de usuarios quedan como NO confiables (por defecto)

Sumar IP-MAC binding

Con add-arp-for-leases, el router aprende qué IP corresponde a qué MAC según las asignaciones reales del DHCP, y arma un enlace IP-MAC. Esto ayuda contra la suplantación (ARP spoofing): un equipo no puede fácilmente hacerse pasar por otro robando su IP. Para entornos más estrictos, se combina con ARP estático y firewall.

Protege contraCómo
DHCP pirata (rogue)Solo puertos de confianza reparten IP
Suplantación de IP/MACEnlace IP-MAC desde los leases reales
Router casero enchufado sin permisoSus ofertas DHCP se descartan

Es una defensa de capa 2 barata y muy efectiva, que se complementa con 802.1X (control de acceso por puerto) y el hardening del equipo.

En MikroTik Chile aseguramos la capa 2 de tu red —DHCP snooping, IP-MAC binding, 802.1X— para que nadie meta un equipo pirata ni suplante a otro. Si en tu red "a veces alguien se queda sin internet sin razón", puede ser un DHCP pirata: revisémoslo.

Conversemos