记录一次问题:VRRP虚拟网关的情况下pc终端获得DNS但是ip地址无法获取
1、组网架构
双核心 Core1、Core2 部署 MSTP+VRRP 负载分担:
Instance1(VLAN10/20/30):Core1 为主根桥、VRRP Master、DHCP 中继主设备;
Instance2(VLAN40/50/60):Core2 为主根桥、VRRP Master、DHCP 中继主设备;
全网采用远端 DHCP 中继,由独立专用 DHCP 服务器统一分配 IP 地址。
2、故障现象
Core2 承载的 VLAN40/50/60 终端可正常获取 IP 地址;
Core1 承载的 VLAN10/20/30 终端持续获取地址失败;
DHCP 服务器可以正常接收 DISCOVER 报文,正常生成 OFFER、ACK 应答报文;
Core1 DHCP 中继统计界面显示已收到服务器下发报文,终端依旧无法拿到 IP。
3、溯源排查
核查设备配置发现两台核心全局 DHCP Snooping 处于开启状态。
DHCP Snooping 基础运行规则:
接口默认工作在 Untrusted 非信任模式;Untrusted 接口仅放行终端上行 DHCP 请求报文,拦截 DHCP 服务器下行 OFFER、ACK 应答报文,用于抵御内网私接非法 DHCP 服务器。
4、解决方案
在 Core1 对接 DHCP 服务器的上联接口配置信任接口,放行服务器下行报文:
system-view
interface GigabitEthernet 0/0/8
dhcp snooping trusted
配置下发后报文正常放行,VLAN10/20/30 终端正常获取 IP。
为保障主备 VRRP 切换无异常,同步给 Core2 同接口、两台核心互联 Trunk 接口补充dhcp snooping trusted配置。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)