Esaurimento dell’ambito DHCP causato da indirizzi MAC non autorizzati

Matteo Frerrari 80 Punti di reputazione
2026-08-25T14:13:11.14+00:00

Un dispositivo di rete non autorizzato invia richieste DHCP utilizzando indirizzi MAC casuali, esaurendo tutti gli indirizzi IP disponibili in un ambito DHCP aziendale.

Come è possibile configurare i filtri MAC Allow/Deny del server DHCP e abilitare DHCP Name Protection per prevenire questo tipo di problema?

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
Harry Phan 33,480 Punti di reputazione Consulente indipendente
2026-08-26T01:38:02.4966667+00:00

Ciao Matteo,

il problema che descrivi è tipico di un attacco di esaurimento DHCP (DHCP exhaustion) tramite MAC randomizzati. La soluzione si basa su due aspetti: configurare filtri MAC sul server DHCP e abilitare la protezione dei nomi (DHCP Name Protection) per impedire spoofing o registrazioni non autorizzate.

Per i filtri MAC, se stai usando un server DHCP Microsoft, la gestione diretta di Allow/Deny list non è integrata nel ruolo DHCP come avviene nei firewall o negli switch. In ambiente Windows Server, la pratica corretta è implementare i filtri MAC a livello di switch o controller wireless, non sul server DHCP. Gli switch gestiti Cisco, HP, Aruba, ecc. permettono di configurare Access Control List (ACL) o Port Security per accettare solo MAC autorizzati. Il server DHCP riceverà richieste solo da dispositivi validi. Se invece utilizzi un’appliance DHCP dedicata (es. ISC DHCP su Linux), puoi configurare le classi basate su MAC e definire allow/deny direttamente nel file dhcpd.conf.

Per quanto riguarda DHCP Name Protection su Windows Server, puoi abilitarla dalla console DHCP: apri DHCP Manager, vai su IPv4, clic destro sullo scope interessato, scegli “Properties”, scheda “DNS”, e abilita “Enable Name Protection”. Questo forza il server DHCP a registrare i nomi host in DNS solo se provengono da client autorizzati, prevenendo spoofing di nomi e conflitti. In alternativa, da PowerShell puoi usare il comando:

Set-DhcpServerv4DnsSetting -ComputerName <DHCPServerName> -NameProtection Enabled

Questo riduce il rischio che dispositivi non autorizzati saturino lo spazio di nomi DNS associato agli indirizzi IP.

In sintesi: i filtri MAC vanno gestiti a livello di rete (switch/AP), mentre la Name Protection si abilita direttamente sul server DHCP per proteggere l’integrazione con DNS. Se il tuo obiettivo è bloccare del tutto i client non autorizzati, la soluzione migliore è combinare port security sugli switch con DHCP Name Protection sul server.Spero tu abbia trovato indicazioni utili. Se ti aiuta a chiarire meglio il problema, è gradito accettare la risposta. Per ulteriori dubbi lascia pure un messaggio. Buona giornata!

HP.

La risposta è stata utile?

1 persona ha trovato utile questa risposta.
0 commenti Nessun commento

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.