锐捷交换机 配置 DHCP Snooping 命令与配置示例
在业务 VLAN 启用 DHCP Snooping,只信任通往合法服务器的上联接口,阻断用户接入口伪造 DHCP 应答。
进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
为 VLAN 10 启用 DHCP Snooping,把服务器方向上联设置为可信,并验证客户端租约和绑定表。
应用场景
办公接入网络需要防止用户私接 DHCP 服务器下发错误网关或 DNS,同时继续允许集中服务器正常分配地址。
前置知识
- 理解 DHCP 报文方向
- 已识别服务器或中继上联
- 具备测试客户端
平台:RGOS
版本:11.x 及以上
环境:RGOS 11.x 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
configure terminal ip dhcp snooping ip dhcp snooping vlan 10 interface GigabitEthernet 0/24 ip dhcp snooping trust
逐行说明
configure terminal进入全局配置模式。
ip dhcp snooping全局启用 DHCP Snooping。
ip dhcp snooping vlan 10为 VLAN 10 启用 DHCP 报文检查。
interface GigabitEthernet 0/24进入服务器或中继方向的上联接口。
ip dhcp snooping trust把该上联设置为可信接口。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | ip dhcp snooping | dhcp snooping enable | dhcp enable | ip dhcp snooping |
| 步骤 3 | ip dhcp snooping vlan 10 | interface GigabitEthernet 1/0/24 | dhcp snooping enable | ip dhcp snooping vlan 10 |
| 步骤 4 | interface GigabitEthernet0/24 | dhcp snooping trust | interface GigabitEthernet 0/0/24 | interface GigabitEthernet 0/24 |
| 步骤 5 | ip dhcp snooping trust | 该厂商步骤不同 | dhcp snooping trusted | ip dhcp snooping trust |
验证配置
show ip dhcp snooping确认受保护 VLAN、可信接口、绑定和丢弃计数。
输出字段解读
show ip dhcp snooping关注该输出中与“确认受保护 VLAN、可信接口、绑定和丢弃计数。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
no ip dhcp snooping trust按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
只启用全局功能但未指定业务 VLAN
影响:目标 VLAN 的 DHCP 报文不会按预期接受保护。
恢复:核对启用 VLAN 列表,并通过伪造应答测试和合法续租共同验收。