windows本身不是dhcp服务器,仅默认作为客户端运行,无法原生防御mac欺骗导致的dhcp饿死攻击;防护必须依赖支持dhcp snooping、chaddr校验及端口安全的网络设备协同实现。
windows 本身不是 dhcp 服务器,它默认只作为 dhcp 客户端运行。因此,你无法在 windows 系统上直接配置或加固 dhcp 服务器来防御 mac 地址欺骗导致的 ip 资源耗尽(即 dhcp 饿死攻击)。这类攻击的防护必须在真正的 dhcp 服务器或网络接入层设备(如企业级交换机、路由器、专用 dhcp 服务器软件)上实施。
不过,如果你是在 Windows 上运行了第三方 DHCP 服务(例如使用 Windows Server 的“DHCP 服务器”角色),那就可以通过配合网络基础设施来缓解该问题。以下是实际可行、分场景的解决路径:
明确攻击原理与 Windows 的角色限制
DHCP 饿死攻击的本质是:攻击者伪造大量不同 CHADDR(即 DHCP 报文中的客户端 MAC 字段),向 DHCP 服务器反复申请 IP,快速占满地址池。而 Windows 自带的 DHCP 服务(仅存在于 Windows Server 系统中)不具备原生的 CHADDR 校验或端口级 MAC 限速能力,也无法识别报文里 CHADDR 和以太网帧源 MAC 是否一致——这正是攻击可利用的关键漏洞。
所以单纯靠 Windows DHCP 服务本身,无法阻止此类攻击。必须依赖下层网络设备协同防御。
在 Windows Server + 交换机环境中部署有效防护
假设你用的是 Windows Server(如 2016/2019/2022)启用 DHCP 服务,并连接到支持高级安全特性的交换机(如华为、H3C、Cisco 或部分高端国产交换机),应这样配置:
启用 DHCP Snooping(核心措施)
在接入层交换机上全局开启 DHCP Snooping,并将连接 Windows Server DHCP 服务器的端口设为 trust(信任端口),其余用户接入端口设为 untrust(非信任端口)。
这样可防止非法 DHCP 服务器响应,但对饿死攻击本身作用有限——它主要防 DHCP 欺骗,不直接限请求频次。-
结合端口安全(Port Security)+ MAC 限制
对每个用户接入端口配置:- 最大学习 MAC 地址数(如
mac-address max-mac-count 1) - 违规动作设为
shutdown或restrict
这能有效拦截单端口发多 MAC 的伪造请求——前提是攻击者没有绕过接入交换机(比如直连核心或伪造合法端口)。
- 最大学习 MAC 地址数(如
-
启用 DHCP Snooping 的 CHADDR 校验功能(关键)
多数厂商交换机支持命令类似:dhcp snooping check mac-address
启用后,交换机会比对 DHCP Discover 报文中的
chaddr字段与数据帧的源 MAC 地址。若不一致(即伪造 CHADDR),直接丢弃该报文。
✅ 这是防御 DHCP 饿死攻击最直接有效的手段,但 Windows Server 本身不提供此功能,必须由交换机实现。
若无交换机支持?替代性临时缓解方案
当只有 Windows Server 且无可控交换机时(如小型办公室用家用路由器+WinServer 混搭),可做以下有限缓解:
缩小 DHCP 地址池范围,缩短租期
减少单次耗尽影响;短租期(如 1 小时)能让地址更快回收,降低攻击持续效果。
⚠️ 注意:频繁续租可能加重服务器负担,不推荐长期使用。-
启用 DHCP 数据库清理与日志审计
在 Windows Server DHCP 控制台中:- 开启“事件日志”并筛选 Event ID 1041(地址耗尽)、1045(大量请求)
- 定期导出
.mdb数据库,用脚本分析异常请求 MAC 模式(如连续递增、随机生成) - 手动黑名单可疑 MAC(需配合交换机端口关闭,否则无效)
配合路由器 ACL 或防火墙规则(弱效)
如果出口路由器支持基于源 MAC 的速率限制(极少家用设备支持),可尝试对单 MAC 的 DHCP 请求(UDP port 67/68)做每秒请求数限制(如 >5pps 丢弃)。但 MAC 可轻易伪造,效果有限。
不推荐的做法
- 试图用 Windows 防火墙拦截 DHCP 请求:DHCP 是二层广播,防火墙工作在三层,无法生效。
- 在 Windows Server 上安装第三方“DHCP 防护插件”:无主流可信方案,存在兼容性与稳定性风险。
- 单纯增加地址池大小:治标不治本,反而延长攻击见效时间,浪费地址资源。
本质上,MAC 地址欺骗引发的 DHCP 饿死,是一个网络接入层安全问题,不是操作系统或 DHCP 服务软件层能独立解决的。Windows Server 可作为合规的 DHCP 服务提供方,但防护能力必须由具备深度报文检测能力的网络设备兜底。










