Proč DNS, DHCP a ARP patří k jádru IP komunikace
Moderní IP sítě jsou založeny na trojici základních služeb: DNS (Domain Name System) překládá doménová jména na IP adresy, DHCP (Dynamic Host Configuration Protocol) automatizuje přidělování síťové konfigurace koncovým zařízením a ARP (Address Resolution Protocol) mapuje IP adresy na linkové (MAC) adresy v rámci jedné přepínané domény. Společně zajišťují, že zařízení ve vrstvě 3 modelu OSI se mohou vzájemně nalézt a doručovat data přes vrstvu 2. Správné pochopení jejich funkcí, vzájemných interakcí a bezpečnostních aspektů je klíčové pro návrh, provoz i řešení problémů v sítích.
Referenční rámec: vrstvy a role protokolů
- ARP: funguje na rozhraní mezi vrstvou 2 (L2, Ethernet) a vrstvou 3 (L3, IP). Umožňuje odesílateli zjistit MAC adresu cílového zařízení podle známé IP adresy v rámci stejného broadcast segmentu.
- DHCP: aplikační vrstva (UDP porty 67-68 pro IPv4, UDP porty 546-547 pro IPv6), zajišťuje automatickou konfiguraci IP adresy, masky podsítě, výchozí brány, DNS serverů, doménového jména a dalších parametrů.
- DNS: aplikační vrstva (UDP/TCP port 53, dále DoT 853, DoH 443). Slouží k hierarchickému a distribuovanému překladu jmen ↔ IP adres a dalším informacím (např. SRV, TXT záznamy).
DNS: principy, záznamy a rozlišení rolí
- Hierarchie a delegace: kořenové servery → TLD (např. .com, .cz) → autoritativní servery konkrétních domén. Rekurzivní resolver provádí celkové vyhledávání, zatímco klient využívá stub resolver.
- Typy záznamů:
- A/AAAA: IPv4/IPv6 adresa.
- CNAME: alias na jiné doménové jméno.
- NS: delegace na autoritativní servery.
- MX: směrování e-mailové pošty.
- TXT: volitelná data (např. SPF, ověřování).
- SRV: služba a port (např. _sip._tcp).
- PTR: reverzní záznam (in-addr.arpa, ip6.arpa).
- SOA: počátek autority, TTL, serial, refresh interval.
- Rekurze vs. iterace: rekurzivní resolver vyřídí dotaz komplexně „end-to-end“ a cacheuje odpověď; iterativní odpovědi pouze nasměrují klienta na další autority.
- Cache a TTL: snižují latenci a zátěž serverů, TTL určuje platnost záznamu. Negativní caching (SOA minimum/NXDOMAIN) urychluje reakci na neexistující jména.
- Rozšíření: EDNS(0) pro větší zprávy, ECS (Client Subnet) pro optimalizaci anycast/CDN, split-horizon DNS pro rozdílné odpovědi v interním a externím prostředí.
DNS bezpečnost a moderní přenosy
- DNSSEC: kryptografické podepisování zón (RRSIG, DNSKEY, DS, NSEC/NSEC3) chrání proti podvržení dat (cache poisoning). Vyžaduje validující resolver a správně nasazený řetězec důvěry.
- DoT/DoH: šifrování DNS dotazů pomocí TLS (port 853) a tunelování přes HTTPS (port 443) zvyšuje soukromí a odolnost proti útokům typu MITM.
- Ochrana v praxi: omezení rekurzivních dotazů pro cizí klienty, rate limiting, minimalizace dotazů (QNAME minimization), Response Policy Zones (RPZ) pro blokování nevhodných domén, oddělení autoritativních a rekurzivních rolí.
DHCPv4: proces DORA, volby a správa adres
- Životní cyklus (DORA): Discover (broadcast) → Offer → Request → Ack. Po přidělení IP adresa klient provádí ARP probe/announce k detekci konfliktu IP adresy.
- Volby (RFC 2132): 1 maska podsítě, 3 výchozí brána, 6 DNS servery, 15 doménové jméno, 51 doba pronájmu (lease time), 66/67 TFTP/bootfile, 121 beztrátové statické směrování atd.
- Rezervace: statické vázání MAC adresy na IP (pro servery, tiskárny, zařízení OT/IoT).
- Scope a pooly: logické rozsahy podle VLAN/subnetů, výjimky pro statické adresy; řízení délky pronájmu (mobilní klienti krátký lease, pevná zařízení delší).
- Relay agent (IP Helper): přeposílá broadcasty z VLAN na DHCP server (Option 82 pro identifikaci portu/VLAN).
DHCPv6 a interakce se SLAAC
- DHCPv6: samostatné porty (UDP 546/547), stavový režim (IA_NA) pro přidělení adresy, Prefix Delegation (IA_PD) pro routery/CPE zařízení.
- SLAAC: host si tvoří adresu z prefixu získaného v RA (Router Advertisement). Kombinace M/O bitů v RA určuje, zda klient použije DHCPv6 pro adresu a/nebo další možnosti (DNS servery).
- Bez ARP: IPv6 využívá NDP/Neighbor Discovery (ICMPv6) – viz níže.
DHCP bezpečnost a vysoká dostupnost
- Hrozby: rogue DHCP server, DHCP starvation (vyčerpání rozsahu adres), podvržené nabídky.
- Mitigace: DHCP snooping (switch označí důvěryhodné porty), validace Option 82, IP Source Guard (zabránění spoofingu), privátní VLAN.
- Vysoká dostupnost: split scopes, failover protokol (hot-standby/load-balance), anycast pro relay agenty, monitoring databáze pronájmů.
ARP: mapování IP → MAC a správa cache
- Princip: pokud odesílatel zná IP adresu v rámci stejném L2 segmentu, vyšle broadcast ARP Request „Kdo má IP X.X.X.X?“. Cílové zařízení odpoví unicastem ARP Reply se svou MAC adresou.
- Cache: dynamické záznamy expirují po krátké době, statické (manuální) záznamy expiraci nemají. Gratuitous ARP oznamuje vlastní vazbu IP-MAC (detekce konfliktů, aktualizace ARP tabulek).
- Proxy ARP: router odpovídá za hosty v jiných segmentech, umožňuje doručení L2 rámců bez korektního maskování, používá se omezeně.
- Bezpečnost: ARP spoofing/poisoning (MITM útoky). Obrana: Dynamic ARP Inspection (DAI) na přepínačích, vazba na DHCP snooping databázi, port security, 802.1X autentizace.
IPv6: NDP a rozdíly oproti ARP
- NDP (Neighbor Discovery): ICMPv6 zprávy Neighbor Solicitation / Neighbor Advertisement nahrazují ARP; používají multicast místo broadcastu.
- Doplňkové funkce: DAD (Duplicate Address Detection), MLD (správa multicastu), RA Guard na ochranu proti rogue RA, SEND (Secure NDP) s kryptografií.
Jak spolu DNS, DHCP a ARP spolupracují v praxi
- Připojení klienta: klient vysílá DHCP Discover → získá IP adresu, masku, výchozí bránu a DNS servery (DHCP Ack).
- Detekce konfliktu: klient provádí ARP probe/announce, aby ověřil, že nově přidělená IP adresa není již používána v síti.
- První komunikace: při přístupu na
www.example.comklient odešle DNS dotaz. Rekurzivní resolver vrátí A/AAAA záznam. - Doručení v L2: pokud je cílový server ve stejném segmentu, klient zjistí MAC adresu přes ARP; v opačném případě ARP použije pro zjištění MAC adresy výchozí brány a paket je směrován dále.
Integrační témata: DNS-DHCP-IPAM (DDI) a dynamické aktualizace
- DDI: sjednocená správa DNS, DHCP a IP adres (IPAM), která zamezuje konfliktům, auditně sleduje využití adresních rozsahů a automatizuje rezervace.
- Dynamický DNS: DHCP server po přidělení adresy aktualizuje A/PTR záznamy (secure updates), což usnadňuje správu jmenného prostoru.
Varianty jmenného rozlišení mimo klasické DNS
- mDNS (
.local): lokální multicastové rozlišení v malých sítích (IoT, domácnosti). - LLMNR/NBNS: starší mechanismy (Windows/NBNS) – doporučuje se je omezit z důvodu bezpečnosti a preferovat standardní DNS.
Diagnostika a troubleshooting: postupy a nástroje
- DNS:
dig/drill/nslookup(A/AAAA, NS, SOA, +trace), kontrola TTL a autoritativních vs. rekurzivních odpovědí, validace DNSSEC. - DHCP:
ipconfig /allnebonmcli/dhclient -v, kontrola pronájmů (leases),show ip dhcp bindingna serverech, záznamy z relay agentů (Option 82). - ARP/NDP:
arp -a,ip neigh, sledování paketů (tcpdump/Wiresharkfiltryarp,icmp6,bootp,dhcpv6,dns), ověření DAI a DHCP snooping na přepínačích. - Postup: 1) ověření linky (L1/L2), 2) přidělení IP (DHCP), 3) dosažitelnost výchozí brány (ARP/NDP), 4) DNS dotazy a latence, 5) trasování (
traceroute), 6) aplikační test.
Výkon a dostupnost: doporučené postupy
- DNS: více geograficky distribuovaných rekurzivních resolverů (anycast), správné nastavení TTL (krátké pro dynamické záznamy; delší pro statické), monitoring cache hit-rate.
- DHCP: redundantní páry serverů, oddělené databáze pronájmů, dostatečné velké pooly s rezervou, relay agenty s vysokou dostupností.
- ARP: omezovat broadcast domény segmentací (VLAN), sledování ARP provozu a anomálií, deaktivace proxy ARP tam, kde není potřeba.
Bezpečnostní shrnutí a typické útoky
| Oblast | Útok | Mitigace |
|---|---|---|
| DNS | Cache poisoning, typosquatting | DNSSEC validace, oddělení rolí, RPZ, DoT/DoH |
| DHCP | Rogue server, starvation | DHCP snooping, port security, 802.1X, Option 82 |
| ARP | ARP spoofing (MITM) | DAI, IP Source Guard, statické vazby na kritických zařízeních |
| IPv6 | Rogue RA, NDP spoofing | RA Guard, SEND, segmentace, ACL |
Provozní checklist pro správce
- Má síť minimálně dva rekurzivní DNS resolvery s anycastem a monitoringem?
- Je DHCP redundantní (failover/load-balance) a jsou relay agenti správně směrováni?
- Je na přepínačích aktivní DHCP snooping, DAI a IP Source Guard na přístupových portech?
- Jsou VLAN a L3 segmentace navrženy tak, aby omezily broadcast a ARP/NDP provoz?
- Je definována politika TTL a správa DNS zón (serial, rotace ZSK/KSK u DNSSEC)?
- Jsou logy (DNS dotazy, DHCP pronájmy, ARP anomálie) centralizované a vyhodnocované?
Případová studie: náhlé výpadky jmenného rozlišení
Po migraci firewallu si uživatelé stěžovali na „náhodné“ selhání přístupu na webové stránky. Analýza odhalila zahozené fragmentované DNS odpovědi větší než 512 B. Řešení: povolit EDNS(0) a velikost UDP payload na 1232 B, případně fallback na TCP/53; na klientských VLAN aktivovat MTU discovery. Po úpravách došlo k poklesu chyb NXDOMAIN a timeoutů o 95 % a zlepšení latence o 30 % díky vyšší cache hit-rate.
Závěr
DNS, DHCP a ARP tvoří neoddělitelný základ IP konektivity: doménová jména jsou převáděna na adresy, adresy jsou přidělovány automatizovaně a datové rámce jsou doručovány díky mapování na MAC adresy. Správná integrace těchto služeb, bezpečnostní opatření (DNSSEC, snooping, DAI), segmentace a dohled zajišťují spolehlivost a odolnost moderních sítí. V praxi rozhodují detaily – od nastavení TTL a délky pron



























