DHCP snooping、Option 82 配置

noteId: 721163AD0E3845119AD222C01D443E5F · 原始路径:/ALL/网络 - C模块/二层交换(配置合集)/DHCP、DHCP中继/DHCP、DHCP中继、snooping/DHCP snooping、Option 82 配置.note

DHCP snooping trust(受信任)接口需要手动指定,默认为全部 untrust(不信任)

交换机会将从 非信任端口收到的 DHCP报文 加上 option 82选项

一、配置 DHCP snooping:

·关于 option 82选项:

在 中继环境 下建议开启(推荐开启)在 非中继环境 下不建议开启

主要作用1、标识客户端来源位置:告诉 DHCP 服务器:该 DHCP 请求来自哪个交换机、哪个端口、哪个 VLAN。服务器可据此进行精细化地址分配(不同端口/VLAN 用不同地址池)。2、增强安全性:与 DHCP Snooping 配合,防止非法 DHCP 服务器或地址欺骗。只允许来自受信任端口的 DHCP 报文通过。3、支持用户追踪与策略管理:DHCP Server 可记录每个 IP 对应的物理接入点(便于审计、计费、访问控制)。一般中继环境下是推荐开启option 82选项的,它是实现 可控、可追踪、安全的 DHCP 地址管理 的关键机制

1、关闭option82选项的环境:

适用于非中继环境或者题目要求关闭option 82的中继环境

示例:ip dhcp snooping //打开 DHCP snooping 功能ip dhcp snooping vlan 1 //配置需要启用 DHCP snooping 功能的 VLAN# 配置:in gig 0/0 //进入连接 DHCP服务器 的接口ip dhcp snooping trust //将连接 DHCP服务器 的接口设置为 trust(受信任),允许 DHCP报文 通过# 全局模式下配置:ip dhcp snooping vlan 1010no ip dhcp snooping information option //关闭 DHCP Option 82 功能(该功能只在开启dhcp代理时才需要启用)in gig 0/1 //进入交换机连接客户端的接口ip dhcp snooping trust //将接口模式 设置为 trust(默认全部为 untrust),允许 DHCP报文 通过(注意,该命令必须在二次接口中才有)

2、开启option82选项的环境:

适用于中继环境

配置与上面是一样的,区别就是不关闭 option 82选项,并在 中继上配置:## 在哪个接口配置的ip helper-address就在哪个接口配置(在上游接口配置)int vlan 10 ip dhcp relay information trusted ip helper-address 1.1.1.1