这是“H3C交换机中小企业运维实战”专栏的第 14 篇。DHCP Snooping 主要用来限制 DHCP 服务器应答只能从指定方向进入交换机,避免员工私接路由器或测试设备后,其他电脑获取到错误的地址、网关和 DNS。

本文以 H3C S5570S 和 Comware V7 为例,演示在 VLAN 10 中配置信任上联和终端动态绑定。我们公司目前主要使用静态地址,所以这里采用教学实验环境;正式使用前必须先在测试 VLAN 和单个端口验证。

一、示例环境

项目 示例值
交换机 HQ-Access-01
设备系列 H3C S5570S
软件版本 Comware V7
办公网 VLAN 10
合法 DHCP 应答方向 Bridge-Aggregation1
办公终端端口 GigabitEthernet1/0/1GigabitEthernet1/0/48

这里最重要的不是照抄接口,而是先确认合法 DHCP 应答实际从哪个方向进入交换机。可信接口配错,轻则客户端拿不到地址,重则错误的 DHCP 应答仍能进入办公网。

二、配置前先检查

# 查看设备型号和 Comware 版本。
<HQ-Access-01> display version

# 查看 VLAN 10 和聚合上联是否正常。
<HQ-Access-01> display vlan 10
<HQ-Access-01> display link-aggregation summary
<HQ-Access-01> display current-configuration interface Bridge-Aggregation1

# 查看测试端口当前配置。
<HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/1

在测试电脑上先记录当前地址、网关、DNS、DHCP 服务器和 MAC。Windows 可以执行:

# 记录测试电脑当前的网络参数。
ipconfig /all

三、先在 VLAN 10 开启 DHCP Snooping

<HQ-Access-01> system-view

# 只在办公 VLAN 10 开启 IPv4 DHCP Snooping。
[HQ-Access-01] dhcp snooping enable vlan 10

按 VLAN 开启比直接全局开启更适合逐步上线。其他尚未验证的 VLAN 暂时不受影响。

四、把合法上联设为可信接口

# 进入办公 VLAN。
[HQ-Access-01] vlan 10

# 合法 DHCP 应答通过聚合上联进入,因此信任聚合逻辑接口。
[HQ-Access-01-vlan10] dhcp snooping trust interface Bridge-Aggregation 1
[HQ-Access-01-vlan10] quit

本文信任的是 Bridge-Aggregation1,不需要再分别信任它的两个成员端口。普通办公端口保持默认的非可信状态,不要为了省事把所有上联和接入口都设为可信。

五、先让一个办公端口记录绑定

# 先选择一台测试电脑所在的端口。
[HQ-Access-01] interface GigabitEthernet 1/0/1

# 记录 DHCP 客户端的 IPv4、MAC、VLAN 和端口关系。
[HQ-Access-01-GigabitEthernet1/0/1] dhcp snooping binding record
[HQ-Access-01-GigabitEthernet1/0/1] quit

让测试电脑重新获取地址,确认地址、网关、DNS 和业务访问都正常后,再扩大到已经核对过的端口:

# 仅在确认属于办公终端的端口范围内批量配置。
[HQ-Access-01] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/48
[HQ-Access-01-if-range] dhcp snooping binding record
[HQ-Access-01-if-range] quit

六、网络使用 DHCPv6 时再配置

只有现场确实部署 DHCPv6 时才需要下面的配置。仅使用 SLAAC,或者暂时没有 DHCPv6 时,不要为了“双栈形式完整”而开启不需要的功能。

# 在 VLAN 10 开启 DHCPv6 Snooping。
[HQ-Access-01] ipv6 dhcp snooping enable vlan 10

# 在 VLAN 10 中信任合法 DHCPv6 应答进入的聚合上联。
[HQ-Access-01] vlan 10
[HQ-Access-01-vlan10] ipv6 dhcp snooping trust interface Bridge-Aggregation 1
[HQ-Access-01-vlan10] quit

# 在已经确认的办公终端端口记录 DHCPv6 动态绑定。
[HQ-Access-01] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/48
[HQ-Access-01-if-range] ipv6 dhcp snooping binding record
[HQ-Access-01-if-range] quit
[HQ-Access-01] return

七、配置后怎么验证

# 查看 IPv4 可信接口、动态绑定和报文统计。
<HQ-Access-01> display dhcp snooping trust
<HQ-Access-01> display dhcp snooping binding
<HQ-Access-01> display dhcp snooping packet statistics

# 使用 DHCPv6 时再检查对应信息。
<HQ-Access-01> display ipv6 dhcp snooping trust
<HQ-Access-01> display ipv6 dhcp snooping binding
<HQ-Access-01> display ipv6 dhcp snooping packet statistics

不能只看命令输出,还要让测试电脑重新获取地址,并检查以下项目:

  1. 是否从合法 DHCP 服务器取得地址;
  2. IPv4、IPv6 网关是否能访问;
  3. DNS、内网业务和互联网访问是否正常;
  4. 接入非可信端口的测试 DHCP 服务器是否无法向客户端分配地址。

所有验证通过后再保存:

# 确认配置和业务都正常后保存。
<HQ-Access-01> save force

八、几个容易踩到的问题

  1. 开启后所有电脑都拿不到地址,先检查可信接口是否配置在合法应答真正进入的方向。
  2. 绑定表为空时,先确认终端端口开启了 binding record,再让客户端重新发起 DHCP 请求。
  3. DHCP Snooping 不能阻止终端手动设置静态地址;如果要限制静态冒用,还需要结合 IP Source Guard 等功能。
  4. 不能把所有上联都设为可信,否则非法 DHCP 应答仍可能绕过检查。

网站完整版还包括 Comware V5 配置差异、详细回退方法、完整配置汇总和官方参考资料:

H3C交换机DHCP Snooping配置实例

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐