H3C交换机DHCP Snooping配置实例
这是“H3C交换机中小企业运维实战”专栏的第 14 篇。DHCP Snooping 主要用来限制 DHCP 服务器应答只能从指定方向进入交换机,避免员工私接路由器或测试设备后,其他电脑获取到错误的地址、网关和 DNS。
本文以 H3C S5570S 和 Comware V7 为例,演示在 VLAN 10 中配置信任上联和终端动态绑定。我们公司目前主要使用静态地址,所以这里采用教学实验环境;正式使用前必须先在测试 VLAN 和单个端口验证。
一、示例环境
| 项目 | 示例值 |
|---|---|
| 交换机 | HQ-Access-01 |
| 设备系列 | H3C S5570S |
| 软件版本 | Comware V7 |
| 办公网 VLAN | 10 |
| 合法 DHCP 应答方向 | Bridge-Aggregation1 |
| 办公终端端口 | GigabitEthernet1/0/1 至 GigabitEthernet1/0/48 |
这里最重要的不是照抄接口,而是先确认合法 DHCP 应答实际从哪个方向进入交换机。可信接口配错,轻则客户端拿不到地址,重则错误的 DHCP 应答仍能进入办公网。
二、配置前先检查
# 查看设备型号和 Comware 版本。
<HQ-Access-01> display version
# 查看 VLAN 10 和聚合上联是否正常。
<HQ-Access-01> display vlan 10
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1
# 查看测试端口当前配置。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1
在测试电脑上先记录当前地址、网关、DNS、DHCP 服务器和 MAC。Windows 可以执行:
# 记录测试电脑当前的网络参数。
ipconfig /all
三、先在 VLAN 10 开启 DHCP Snooping
<HQ-Access-01> system-view
# 只在办公 VLAN 10 开启 IPv4 DHCP Snooping。
[HQ-Access-01] dhcp snooping enable vlan 10
按 VLAN 开启比直接全局开启更适合逐步上线。其他尚未验证的 VLAN 暂时不受影响。
四、把合法上联设为可信接口
# 进入办公 VLAN。
[HQ-Access-01] vlan 10
# 合法 DHCP 应答通过聚合上联进入,因此信任聚合逻辑接口。
[HQ-Access-01-vlan10] dhcp snooping trust interface Bridge-Aggregation 1
[HQ-Access-01-vlan10] quit
本文信任的是 Bridge-Aggregation1,不需要再分别信任它的两个成员端口。普通办公端口保持默认的非可信状态,不要为了省事把所有上联和接入口都设为可信。
五、先让一个办公端口记录绑定
# 先选择一台测试电脑所在的端口。
[HQ-Access-01] interface GigabitEthernet 1/0/1
# 记录 DHCP 客户端的 IPv4、MAC、VLAN 和端口关系。
[HQ-Access-01-GigabitEthernet1/0/1] dhcp snooping binding record
[HQ-Access-01-GigabitEthernet1/0/1] quit
让测试电脑重新获取地址,确认地址、网关、DNS 和业务访问都正常后,再扩大到已经核对过的端口:
# 仅在确认属于办公终端的端口范围内批量配置。
[HQ-Access-01] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/48
[HQ-Access-01-if-range] dhcp snooping binding record
[HQ-Access-01-if-range] quit
六、网络使用 DHCPv6 时再配置
只有现场确实部署 DHCPv6 时才需要下面的配置。仅使用 SLAAC,或者暂时没有 DHCPv6 时,不要为了“双栈形式完整”而开启不需要的功能。
# 在 VLAN 10 开启 DHCPv6 Snooping。
[HQ-Access-01] ipv6 dhcp snooping enable vlan 10
# 在 VLAN 10 中信任合法 DHCPv6 应答进入的聚合上联。
[HQ-Access-01] vlan 10
[HQ-Access-01-vlan10] ipv6 dhcp snooping trust interface Bridge-Aggregation 1
[HQ-Access-01-vlan10] quit
# 在已经确认的办公终端端口记录 DHCPv6 动态绑定。
[HQ-Access-01] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/48
[HQ-Access-01-if-range] ipv6 dhcp snooping binding record
[HQ-Access-01-if-range] quit
[HQ-Access-01] return
七、配置后怎么验证
# 查看 IPv4 可信接口、动态绑定和报文统计。
<HQ-Access-01> display dhcp snooping trust
<HQ-Access-01> display dhcp snooping binding
<HQ-Access-01> display dhcp snooping packet statistics
# 使用 DHCPv6 时再检查对应信息。
<HQ-Access-01> display ipv6 dhcp snooping trust
<HQ-Access-01> display ipv6 dhcp snooping binding
<HQ-Access-01> display ipv6 dhcp snooping packet statistics
不能只看命令输出,还要让测试电脑重新获取地址,并检查以下项目:
- 是否从合法 DHCP 服务器取得地址;
- IPv4、IPv6 网关是否能访问;
- DNS、内网业务和互联网访问是否正常;
- 接入非可信端口的测试 DHCP 服务器是否无法向客户端分配地址。
所有验证通过后再保存:
# 确认配置和业务都正常后保存。
<HQ-Access-01> save force
八、几个容易踩到的问题
- 开启后所有电脑都拿不到地址,先检查可信接口是否配置在合法应答真正进入的方向。
- 绑定表为空时,先确认终端端口开启了
binding record,再让客户端重新发起 DHCP 请求。 - DHCP Snooping 不能阻止终端手动设置静态地址;如果要限制静态冒用,还需要结合 IP Source Guard 等功能。
- 不能把所有上联都设为可信,否则非法 DHCP 应答仍可能绕过检查。
网站完整版还包括 Comware V5 配置差异、详细回退方法、完整配置汇总和官方参考资料:
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)