Role DNS, DHCP a ARP v síťové komunikaci

Proč DNS, DHCP a ARP patří k jádru IP komunikace

Moderní IP sítě jsou založeny na trojici základních služeb: DNS (Domain Name System) překládá doménová jména na IP adresy, DHCP (Dynamic Host Configuration Protocol) automatizuje přidělování síťové konfigurace koncovým zařízením a ARP (Address Resolution Protocol) mapuje IP adresy na linkové (MAC) adresy v rámci jedné přepínané domény. Společně zajišťují, že zařízení ve vrstvě 3 modelu OSI se mohou vzájemně nalézt a doručovat data přes vrstvu 2. Správné pochopení jejich funkcí, vzájemných interakcí a bezpečnostních aspektů je klíčové pro návrh, provoz i řešení problémů v sítích.

Referenční rámec: vrstvy a role protokolů

  • ARP: funguje na rozhraní mezi vrstvou 2 (L2, Ethernet) a vrstvou 3 (L3, IP). Umožňuje odesílateli zjistit MAC adresu cílového zařízení podle známé IP adresy v rámci stejného broadcast segmentu.
  • DHCP: aplikační vrstva (UDP porty 67-68 pro IPv4, UDP porty 546-547 pro IPv6), zajišťuje automatickou konfiguraci IP adresy, masky podsítě, výchozí brány, DNS serverů, doménového jména a dalších parametrů.
  • DNS: aplikační vrstva (UDP/TCP port 53, dále DoT 853, DoH 443). Slouží k hierarchickému a distribuovanému překladu jmen ↔ IP adres a dalším informacím (např. SRV, TXT záznamy).

DNS: principy, záznamy a rozlišení rolí

  • Hierarchie a delegace: kořenové servery → TLD (např. .com, .cz) → autoritativní servery konkrétních domén. Rekurzivní resolver provádí celkové vyhledávání, zatímco klient využívá stub resolver.
  • Typy záznamů:
    • A/AAAA: IPv4/IPv6 adresa.
    • CNAME: alias na jiné doménové jméno.
    • NS: delegace na autoritativní servery.
    • MX: směrování e-mailové pošty.
    • TXT: volitelná data (např. SPF, ověřování).
    • SRV: služba a port (např. _sip._tcp).
    • PTR: reverzní záznam (in-addr.arpa, ip6.arpa).
    • SOA: počátek autority, TTL, serial, refresh interval.
  • Rekurze vs. iterace: rekurzivní resolver vyřídí dotaz komplexně „end-to-end“ a cacheuje odpověď; iterativní odpovědi pouze nasměrují klienta na další autority.
  • Cache a TTL: snižují latenci a zátěž serverů, TTL určuje platnost záznamu. Negativní caching (SOA minimum/NXDOMAIN) urychluje reakci na neexistující jména.
  • Rozšíření: EDNS(0) pro větší zprávy, ECS (Client Subnet) pro optimalizaci anycast/CDN, split-horizon DNS pro rozdílné odpovědi v interním a externím prostředí.

DNS bezpečnost a moderní přenosy

  • DNSSEC: kryptografické podepisování zón (RRSIG, DNSKEY, DS, NSEC/NSEC3) chrání proti podvržení dat (cache poisoning). Vyžaduje validující resolver a správně nasazený řetězec důvěry.
  • DoT/DoH: šifrování DNS dotazů pomocí TLS (port 853) a tunelování přes HTTPS (port 443) zvyšuje soukromí a odolnost proti útokům typu MITM.
  • Ochrana v praxi: omezení rekurzivních dotazů pro cizí klienty, rate limiting, minimalizace dotazů (QNAME minimization), Response Policy Zones (RPZ) pro blokování nevhodných domén, oddělení autoritativních a rekurzivních rolí.

DHCPv4: proces DORA, volby a správa adres

  • Životní cyklus (DORA): Discover (broadcast) → OfferRequestAck. Po přidělení IP adresa klient provádí ARP probe/announce k detekci konfliktu IP adresy.
  • Volby (RFC 2132): 1 maska podsítě, 3 výchozí brána, 6 DNS servery, 15 doménové jméno, 51 doba pronájmu (lease time), 66/67 TFTP/bootfile, 121 beztrátové statické směrování atd.
  • Rezervace: statické vázání MAC adresy na IP (pro servery, tiskárny, zařízení OT/IoT).
  • Scope a pooly: logické rozsahy podle VLAN/subnetů, výjimky pro statické adresy; řízení délky pronájmu (mobilní klienti krátký lease, pevná zařízení delší).
  • Relay agent (IP Helper): přeposílá broadcasty z VLAN na DHCP server (Option 82 pro identifikaci portu/VLAN).

DHCPv6 a interakce se SLAAC

  • DHCPv6: samostatné porty (UDP 546/547), stavový režim (IA_NA) pro přidělení adresy, Prefix Delegation (IA_PD) pro routery/CPE zařízení.
  • SLAAC: host si tvoří adresu z prefixu získaného v RA (Router Advertisement). Kombinace M/O bitů v RA určuje, zda klient použije DHCPv6 pro adresu a/nebo další možnosti (DNS servery).
  • Bez ARP: IPv6 využívá NDP/Neighbor Discovery (ICMPv6) – viz níže.

DHCP bezpečnost a vysoká dostupnost

  • Hrozby: rogue DHCP server, DHCP starvation (vyčerpání rozsahu adres), podvržené nabídky.
  • Mitigace: DHCP snooping (switch označí důvěryhodné porty), validace Option 82, IP Source Guard (zabránění spoofingu), privátní VLAN.
  • Vysoká dostupnost: split scopes, failover protokol (hot-standby/load-balance), anycast pro relay agenty, monitoring databáze pronájmů.

ARP: mapování IP → MAC a správa cache

  • Princip: pokud odesílatel zná IP adresu v rámci stejném L2 segmentu, vyšle broadcast ARP Request „Kdo má IP X.X.X.X?“. Cílové zařízení odpoví unicastem ARP Reply se svou MAC adresou.
  • Cache: dynamické záznamy expirují po krátké době, statické (manuální) záznamy expiraci nemají. Gratuitous ARP oznamuje vlastní vazbu IP-MAC (detekce konfliktů, aktualizace ARP tabulek).
  • Proxy ARP: router odpovídá za hosty v jiných segmentech, umožňuje doručení L2 rámců bez korektního maskování, používá se omezeně.
  • Bezpečnost: ARP spoofing/poisoning (MITM útoky). Obrana: Dynamic ARP Inspection (DAI) na přepínačích, vazba na DHCP snooping databázi, port security, 802.1X autentizace.

IPv6: NDP a rozdíly oproti ARP

  • NDP (Neighbor Discovery): ICMPv6 zprávy Neighbor Solicitation / Neighbor Advertisement nahrazují ARP; používají multicast místo broadcastu.
  • Doplňkové funkce: DAD (Duplicate Address Detection), MLD (správa multicastu), RA Guard na ochranu proti rogue RA, SEND (Secure NDP) s kryptografií.

Jak spolu DNS, DHCP a ARP spolupracují v praxi

  1. Připojení klienta: klient vysílá DHCP Discover → získá IP adresu, masku, výchozí bránu a DNS servery (DHCP Ack).
  2. Detekce konfliktu: klient provádí ARP probe/announce, aby ověřil, že nově přidělená IP adresa není již používána v síti.
  3. První komunikace: při přístupu na www.example.com klient odešle DNS dotaz. Rekurzivní resolver vrátí A/AAAA záznam.
  4. Doručení v L2: pokud je cílový server ve stejném segmentu, klient zjistí MAC adresu přes ARP; v opačném případě ARP použije pro zjištění MAC adresy výchozí brány a paket je směrován dále.

Integrační témata: DNS-DHCP-IPAM (DDI) a dynamické aktualizace

  • DDI: sjednocená správa DNS, DHCP a IP adres (IPAM), která zamezuje konfliktům, auditně sleduje využití adresních rozsahů a automatizuje rezervace.
  • Dynamický DNS: DHCP server po přidělení adresy aktualizuje A/PTR záznamy (secure updates), což usnadňuje správu jmenného prostoru.

Varianty jmenného rozlišení mimo klasické DNS

  • mDNS (.local): lokální multicastové rozlišení v malých sítích (IoT, domácnosti).
  • LLMNR/NBNS: starší mechanismy (Windows/NBNS) – doporučuje se je omezit z důvodu bezpečnosti a preferovat standardní DNS.

Diagnostika a troubleshooting: postupy a nástroje

  • DNS: dig / drill / nslookup (A/AAAA, NS, SOA, +trace), kontrola TTL a autoritativních vs. rekurzivních odpovědí, validace DNSSEC.
  • DHCP: ipconfig /all nebo nmcli / dhclient -v, kontrola pronájmů (leases), show ip dhcp binding na serverech, záznamy z relay agentů (Option 82).
  • ARP/NDP: arp -a, ip neigh, sledování paketů (tcpdump / Wireshark filtry arp, icmp6, bootp, dhcpv6, dns), ověření DAI a DHCP snooping na přepínačích.
  • Postup: 1) ověření linky (L1/L2), 2) přidělení IP (DHCP), 3) dosažitelnost výchozí brány (ARP/NDP), 4) DNS dotazy a latence, 5) trasování (traceroute), 6) aplikační test.

Výkon a dostupnost: doporučené postupy

  • DNS: více geograficky distribuovaných rekurzivních resolverů (anycast), správné nastavení TTL (krátké pro dynamické záznamy; delší pro statické), monitoring cache hit-rate.
  • DHCP: redundantní páry serverů, oddělené databáze pronájmů, dostatečné velké pooly s rezervou, relay agenty s vysokou dostupností.
  • ARP: omezovat broadcast domény segmentací (VLAN), sledování ARP provozu a anomálií, deaktivace proxy ARP tam, kde není potřeba.

Bezpečnostní shrnutí a typické útoky

Oblast Útok Mitigace
DNS Cache poisoning, typosquatting DNSSEC validace, oddělení rolí, RPZ, DoT/DoH
DHCP Rogue server, starvation DHCP snooping, port security, 802.1X, Option 82
ARP ARP spoofing (MITM) DAI, IP Source Guard, statické vazby na kritických zařízeních
IPv6 Rogue RA, NDP spoofing RA Guard, SEND, segmentace, ACL

Provozní checklist pro správce

  • Má síť minimálně dva rekurzivní DNS resolvery s anycastem a monitoringem?
  • Je DHCP redundantní (failover/load-balance) a jsou relay agenti správně směrováni?
  • Je na přepínačích aktivní DHCP snooping, DAI a IP Source Guard na přístupových portech?
  • Jsou VLAN a L3 segmentace navrženy tak, aby omezily broadcast a ARP/NDP provoz?
  • Je definována politika TTL a správa DNS zón (serial, rotace ZSK/KSK u DNSSEC)?
  • Jsou logy (DNS dotazy, DHCP pronájmy, ARP anomálie) centralizované a vyhodnocované?

Případová studie: náhlé výpadky jmenného rozlišení

Po migraci firewallu si uživatelé stěžovali na „náhodné“ selhání přístupu na webové stránky. Analýza odhalila zahozené fragmentované DNS odpovědi větší než 512 B. Řešení: povolit EDNS(0) a velikost UDP payload na 1232 B, případně fallback na TCP/53; na klientských VLAN aktivovat MTU discovery. Po úpravách došlo k poklesu chyb NXDOMAIN a timeoutů o 95 % a zlepšení latence o 30 % díky vyšší cache hit-rate.

Závěr

DNS, DHCP a ARP tvoří neoddělitelný základ IP konektivity: doménová jména jsou převáděna na adresy, adresy jsou přidělovány automatizovaně a datové rámce jsou doručovány díky mapování na MAC adresy. Správná integrace těchto služeb, bezpečnostní opatření (DNSSEC, snooping, DAI), segmentace a dohled zajišťují spolehlivost a odolnost moderních sítí. V praxi rozhodují detaily – od nastavení TTL a délky pron