锐捷交换机 配置 DHCP Snooping 命令与配置示例

在业务 VLAN 启用 DHCP Snooping,只信任通往合法服务器的上联接口,阻断用户接入口伪造 DHCP 应答。

进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

为 VLAN 10 启用 DHCP Snooping,把服务器方向上联设置为可信,并验证客户端租约和绑定表。

应用场景

办公接入网络需要防止用户私接 DHCP 服务器下发错误网关或 DNS,同时继续允许集中服务器正常分配地址。

前置知识

  • 理解 DHCP 报文方向
  • 已识别服务器或中继上联
  • 具备测试客户端
平台:RGOS
版本:11.x 及以上
环境:RGOS 11.x 及以上 课程规则引擎与目标平台命令参考复核环境
锐捷按 VLAN 启用 DHCP Snooping,并信任合法服务器方向上联。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet 0/24
ip dhcp snooping trust

逐行说明

configure terminal

进入全局配置模式。

ip dhcp snooping

全局启用 DHCP Snooping。

ip dhcp snooping vlan 10

为 VLAN 10 启用 DHCP 报文检查。

interface GigabitEthernet 0/24

进入服务器或中继方向的上联接口。

ip dhcp snooping trust

把该上联设置为可信接口。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2ip dhcp snoopingdhcp snooping enabledhcp enableip dhcp snooping
步骤 3ip dhcp snooping vlan 10interface GigabitEthernet 1/0/24dhcp snooping enableip dhcp snooping vlan 10
步骤 4interface GigabitEthernet0/24dhcp snooping trustinterface GigabitEthernet 0/0/24interface GigabitEthernet 0/24
步骤 5ip dhcp snooping trust该厂商步骤不同dhcp snooping trustedip dhcp snooping trust

验证配置

show ip dhcp snooping

确认受保护 VLAN、可信接口、绑定和丢弃计数。

输出字段解读

show ip dhcp snooping

关注该输出中与“确认受保护 VLAN、可信接口、绑定和丢弃计数。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

no ip dhcp snooping trust

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

只启用全局功能但未指定业务 VLAN

影响:目标 VLAN 的 DHCP 报文不会按预期接受保护。

恢复:核对启用 VLAN 列表,并通过伪造应答测试和合法续租共同验收。

关联学习内容