ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为交换机DHCP实验全解:DORA交互、多网段中继与排障要点

华为交换机DHCP实验全解:DORA交互、多网段中继与排障要点 做网络实验做到DHCP这个课题时很多人第一反应是“不就是配一个地址池嘛”等真接到一个“内网已有物理DHCP服务器、交换机还要配合”的活儿才知道里面的门道比想象中多。我前前后后搭过十几次DHCP环境从单台路由器模拟器里发地址到真机上配合三层交换机做跨网段中继再到虚拟机vNic拿不到地址的玄学问题几乎把能踩的坑都踩了一遍。这篇就把整个DHCP实验从设计思路到配置细节、从常见排查到避坑技巧完整拆开给正在做实验或者即将上线的朋友一份可以直接抄作业的参考。我会尽量把“为什么这么做”讲清楚而不只是贴命令因为实际排障时真正能救你的往往不是那条命令本身而是你对整个过程的理解。1. 实验全貌与设计思路1.1 为什么值得做一次完整的DHCP实验DHCPDynamic Host Configuration Protocol动态主机配置协议解决的核心问题很简单让终端设备开机就能自动拿到IP地址、子网掩码、默认网关和DNS服务器不需要网络管理员一台一台手工配置。在企业网络里几百台电脑、打印机、摄像头、无线终端分布在多个楼层多个网段手工配置既不现实也容易出错DHCP几乎是唯一可行的方案。但“自动获取地址”这件事看起来简单真正动手做实验时涉及的点却很密集服务器和交换机如何配合、广播报文怎么跨网段、一个DHCP服务器怎么同时给多个网段发地址、接口下选择哪种分配模式、地址池怎么规划才不容易冲突。这些内容不是看一遍协议文档就能内化的必须亲手搭建环境观察报文交互再故意制造几个故障来验证自己的判断才算真正掌握。这次实验的目标我定为三个第一理解DHCP四步交互的完整过程第二掌握华为交换机上DHCP服务的配置和查看命令第三解决几个高频现实问题比如一个DHCP服务器要给多个网段分配地址、内网已经存在物理DHCP服务器时交换机应该怎么配、虚拟机的vNic获取不到IP怎么办。1.2 先想清楚实验拓扑再动手做实验最怕的是上来就敲命令拓扑都没理顺最后出了问题搞不清是配置问题还是路径问题。我习惯把拓扑分成三种场景对应不同层次的实验目的。第一种是纯二层单网段场景一台交换机作为接入设备下面挂几个PC交换机本身启用DHCP服务所有客户端都在同一个VLAN里。这种拓扑最基础适合理解DORA四步交互也适合观察广播报文的传输范围是整个实验的起点。第二种是三层跨网段场景核心交换机上创建多个VLAN不同VLAN属于不同网段交换机启用DHCP服务并配置中继或者多地址池客户端分布在多个子网中。这种场景贴近真实企业网络能顺便验证“一个DHCP服务器发几个网段”的实现机制。第三种是内网已有物理DHCP服务器的场景客户内网本来就有Windows Server或者Linux服务器提供DHCP服务新换的华为交换机需要配合转发而不是自己分配地址。此时交换机要么作为二层设备透明转发要么作为三层设备做DHCP中继把客户端的广播请求转成单播交给服务器。三种场景对比如下场景核心任务关键配置点实验重点二层单网段交换机直接分配地址全局地址池接口绑定DORA交互过程三层跨网段多VLAN分别获取地址多地址池或中继广播跨网段原理已有物理服务器交换机配合转发Snooping或relay设备协同与故障隔离我实验用的环境是eNSP加一台Linux虚拟机eNSP负责模拟交换机和PCLinux虚拟机扮演物理DHCP服务器这样既能覆盖前两种场景也能把第三种场景跑通。如果你手里有真机思路完全一样只是注意接口编号和VLAN名称按实际环境调整就行。2. 核心原理解析别等配置报错才回头补课2.1 DORA四个阶段与报文细节DHCP的交互过程缩写为DORA四个字母分别对应Discover、Offer、Request、Ack。我习惯把这四步类比成租房子租客客户端先喊一嗓子“这里有房子出租吗”这是Discover广播房东服务器听到后回复“我这有房租金多少、位置在哪”这是Offer租客觉得价格合适再喊“我就要这套了”这是Request房东确认“成交”把钥匙交给你这是Ack。具体到报文层面每个阶段都有值得注意的细节。Discover报文是目的地址为255.255.255.255、源地址为0.0.0.0的UDP广播源端口68目的端口67因为客户端此时还没有IP地址只能以这种方式在全广播域内寻找DHCP服务器。Offer报文由服务器发出携带一个可用的IP地址、子网掩码、租期、网关和DNS等参数目的地址可以是对端MAC的单播也可以是广播。Request报文则是客户端正式提出申请它会带上自己选中的服务器标识和请求的IP地址。Ack报文是服务器最后的确认同时把租约信息正式下发给客户端。有个细节我当初实验时忽略过客户端发出的Discover广播可能被多个DHCP服务器同时收到多个服务器都可能回复Offer。客户端一般只接受第一个到达的Offer然后通过Request报文广播告知所有服务器“我选了谁”这样没被选中的服务器就能把预分配的地址收回。这个机制保证了网络里即使存在多个DHCP服务器也不会出现多个服务器都给同一个客户端分配不同地址的混乱。事务IDxid也是排查时很有用的字段。每一条Discover和对应的Request、Ack都带有相同的事务ID用Wireshark抓包时按这个字段可以把一次完整的地址申请过程串联起来。如果你发现某个请求发出去后始终没有对应的Offer回来就说明广播根本没有到达服务器问题大概率出在VLAN隔离或者中继配置上。2.2 广播、广播域与中继的关系理解DHCP中继的关键是先接受一个事实DHCP的前两步交互天然依赖广播而广播天生过不了三层设备。PC没有IP地址不知道服务器的位置只能把Discover广播在自己的广播域里喊出去。如果服务器和客户端在同一个VLAN请求直接就能到达如果不在同一个VLAN交换机作为三层设备默认不会转发广播客户端就会一直喊却永远等不到回应。解决思路有二要么在每个网段都放一个DHCP服务器要么让交换机充当中间人把跨网段请求转交给服务器。前者成本高、管理分散不现实后者就是DHCP中继DHCP Relay的用武之地。中继的原理可以这样理解交换机在收到客户端发来的Discover广播后不直接丢弃而是加上一个giaddr字段giaddr是Gateway IP Address中继代理会把收到请求的接口IP地址填进去然后以单播方式转发给配置好的DHCP服务器。服务器看到giaddr里有值就知道这个请求来自哪个网段于是从对应网段的地址池里挑一个地址并通过中继把Offer回给客户端。这个机制也解释了为什么有些配置里地址池必须和接口网关严格对应因为服务器就是靠giaddr判断该从哪个池子取地址的。中继和地址池的配合是“一个DHCP服务器发几个网段”的核心实现逻辑。2.3 一个DHCP服务器给几个网段发地址的实现逻辑搜索热词里“一个dhcp服务器发几个网段”问的人很多其实原理不复杂DHCP服务器本身可以配置多个作用域或地址池每个作用域对应一个网段。关键问题是服务器如何判断某个请求应该从哪个作用域分配地址这时就要看请求报文里的giaddr字段。举个具体例子客户端PC1在VLAN 10网段192.168.10.0/24网关是192.168.10.1PC2在VLAN 20网段192.168.20.0/24网关是192.168.20.1。两台PC发出Discover广播交换机分别在两个VLAN的网关接口上启用DHCP中继转发时把giaddr填入各自接口的IP也就是192.168.10.1和192.168.20.1。DHCP服务器收到两个请求后一看giaddr就知道该从192.168.10.x池子还是192.168.20.x池子取地址。如果DHCP服务直接运行在三层交换机上不经过外部服务器则逻辑类似交换机配置多个地址池接口启用全局分配模式dhcp select global网关接口收到广播后直接根据接口IP匹配对应的全局地址池。这种情况下不需要单独配中继因为地址池和接口在同一个设备上天然知道请求来自哪个VLAN。理解了这条逻辑线后面配置命令就变得顺理成章了。你只要记住一条判断法则地址分配的去向由客户端的广播域位置决定跨网段时必须有个“中间人”告诉服务器客户端在哪这个中间人就是中继代理它留下的信息就是giaddr。3. 华为交换机搭建DHCP服务实操3.1 实验环境准备与VLAN规划华为交换机上做DHCP实验我建议先关掉不相关的干扰项把环境收敛到最小可验证状态。我这里用eNSP模拟一台S5700交换机创建VLAN 10和VLAN 20分别对应两个终端网段交换机自身作为网关同时在交换机上直接启用DHCP服务。地址规划如下对象网段网关地址池范围备注VLAN 10192.168.10.0/24192.168.10.1192.168.10.100-192.168.10.200办公室终端VLAN 20192.168.20.0/24192.168.20.1192.168.20.100-192.168.20.200监控或访客终端选择这两个网段没有特殊原因纯粹是方便记忆。实际生产环境里地址池范围要避开网关、服务器和其他静态设备占用的地址通常的做法是预留前50个或前100个地址。3.2 全局地址池配置步骤华为交换机上启用DHCP服务流程可以拆成四步开全局开关、建地址池、配地址池参数、接口绑定。第一步系统视图下启用DHCP功能system-view dhcp enable这条命令不开后面所有配置都白搭。我在真机上就吃过这个亏配置检查了半天最后发现是全局开关忘了开。第二步创建地址池并配置网段ip pool vlan10 gateway-list 192.168.10.1 network 192.168.10.0 mask 255.255.255.0 dns-list 223.5.5.5 114.114.114.114 lease day 1 hour 12 minute 0 excluded-ip-address 192.168.10.1 192.168.10.50解释一下几个关键参数。gateway-list是客户端拿到的默认网关必须和VLAN接口地址一致。network声明的是分配给客户端的网段和掩码。dns-list填的是下发给客户端的DNS服务器生产环境里填企业内部DNS实验环境可以用公共DNS。lease是租期默认1天实验时为了反复验证可以改短。excluded-ip-address表示这些地址不参与动态分配通常把网关和网络设备、服务器地址排除掉。第三步创建VLAN和接口IP并把接口与地址池关联vlan batch 10 20 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select global interface Vlanif20 ip address 192.168.20.1 255.255.255.0 dhcp select global这里的dhcp select global是关键意思是该网关接口收到的DHCP请求由交换机全局地址池分配地址。华为设备上接口还有一种模式是dhcp select interface表示用接口自身的地址段自动创建地址池分配。两种模式各有适用场景全局模式适合多VLAN共用一个DHCP服务的情况配置集中清晰接口模式配置简单适合单网段小规模场景。第四步给PC配置为DHCP自动获取然后在PC上执行ipconfigWindows或者用display命令观察。如果配置正常PC应该可以租到192.168.10.100到192.168.10.200之间的地址。3.3 地址池参数的取舍逻辑很多新手配置地址池时只填了network和gateway-listDNS和租期用默认值这在实验里没问题但生产环境迟早要回头改。我建议从一开始就把每个参数的目的想清楚。租期长短直接决定地址回收频率。办公终端建议8小时或1天因为员工上下班、设备重启频繁短租期能及时回收不用的地址但租期太短又会导致终端频繁续租增加网络负担。对于稳定性要求极高的设备比如打印机、门禁控制器推荐做静态绑定把IP和MAC绑死而不是指望动态分配。DNS参数不要随便填。如果内网有自建DNS客户端必须指到内网DNS才能解析内部域名填了公共DNS反而会出现内网资源无法访问的情况。实验环境可以用223.5.5.5但生产环境一定要按实际DNS架构填写。排除地址的意义在于给静态设备让路。DHCP动态分配的地址可能会和手工配置的地址冲突虽然DHCP服务器会主动做冲突检测但最好的办法还是提前规划把核心服务器、交换机管理地址、打印机全部排除在动态池之外。我见过太多网络故障的根源就是某台服务器静态IP落在了动态池范围内某天被DHCP分配给了另一台终端双方开始抢地址。3.4 华为交换机查看DHCP配置的常用命令配置完成后查看和验证是必须的环节。以下命令我在实际环境中几乎每次都敲display ip pool这条命令列出所有地址池的基本信息包括起始地址、结束地址、已分配数量、空闲数量和冲突数量。查看时重点看“ conflicted”字段如果这个数字一直在涨说明地址池内有静态IP与动态分配重复。display dhcp server statistics这条命令显示DHCP服务器的报文统计包括收到的Discover、Request数量和回复的Offer、Ack数量。客户端获取不到地址时先看这项数据就能定位问题在哪个阶段如果Discover计数不增长说明请求根本没到服务器如果Discover增长但Offer不增长说明服务器地址池满了或配置有误如果Offer增长但Request不增长问题多半在客户端处理Offer异常。display dhcp server conflict这条命令专门查看地址冲突记录能看到哪些IP地址发生了冲突、冲突时间、冲突原因。排查IP地址冲突问题时这是最直接的入口。华为设备上查看DHCP配置还有其他几条辅助命令比如display current-configuration中带dhcp关键字的配置可以用来快速回溯哪些接口启用了中继、哪些启用了全局分配。我习惯把所有验证命令整理成一个速查表方便排障时快速对照。需求命令关键观察点查看所有地址池display ip pool空闲数、冲突数查看服务器报文统计display dhcp server statisticsDiscover/Offer计数查看冲突记录display dhcp server conflict冲突IP与时间查看接口分配模式display this接口视图下dhcp select后参数查看Snooping状态display dhcp snooping信任口合法性4. 内网已有物理DHCP服务器时交换机如何配合4.1 二层场景用DHCP Snooping保证安全转发很多企业内网已经有一台独立运行的物理DHCP服务器新换华为交换机时不是要交换机自己发地址而是要让交换机能正确地配合服务器把地址发下去同时防止有人私搭DHCP服务器捣乱。这种场景下核心配置是DHCP Snooping。DHCP Snooping的作用是给交换机端口划分信任等级。连接合法DHCP服务器的端口设为信任端口允许接收所有DHCP响应报文连接终端的端口设为不信任端口丢弃所有来自这些端口的DHCP Offer和Ack报文。没有这个机制任何一台接入交换机的主机只要自己装个DHCP服务就能随意给全网段下发错误网关把网络搞瘫痪。这类攻击叫DHCP欺骗攻击防它最有效的手段就是Snooping。配置命令如下system-view dhcp snooping enable interface GigabitEthernet0/0/1 dhcp snooping trusted interface GigabitEthernet0/0/2 dhcp snooping enable注意连接DHCP服务器的口要配置dhcp snooping trusted连接终端的口只需启用dhcp snooping enable即可。全局也需要先开dhcp snooping enable。配置完可以用display dhcp snooping查看信任端口状态。值得强调的是DHCP Snooping不只是安全功能它本身还会生成一张IP-MAC绑定表后续配合IPSGIP Source Guard可以严格限制终端只能使用DHCP分到的IP通信防止用户私自修改IP。这在管控严格的网络里非常实用但我建议先跑通基础DHCP再逐步加这些安全策略否则叠加问题排查起来会非常痛苦。4.2 三层场景交换机做DHCP中继如果内网物理DHCP服务器放在核心机房VLAN而终端分布在其他网段交换机就必须配置DHCP中继否则二层Snooping做得再好跨网段广播也送不到服务器。华为交换机上配置中继的步骤很清晰。先保证VLAN接口有IP地址然后在接口视图下切换分配模式为中继再指明服务器地址interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.1.10这里dhcp select relay把接口从全局分配切换为中继模式dhcp relay server-ip指向物理DHCP服务器的IP。如果有多台服务器做冗余可以重复敲命令添加多个server-ip客户端请求会依次尝试。配置中继后还可以在中继接口上开启option 82功能。option 82会携带客户端的接入位置信息服务器可以据此实现精确的地址分配策略或下发不同的配置参数。普通实验不需要开但生产环境里做精细化控制时很有用。中继场景下最容易犯的错误是把网关地址写错或者把中继服务器的IP配成了另一个网段的地址而没有路由可达。DHCP服务器收到中继转发来的请求后如果giaddr所在网段与服务器上配置的作用域不匹配会直接丢弃请求客户端表现为一直获取不到地址。4.3 华为交换机查看DHCP配置的常用命令整理配合已有物理服务器的场景里查看的重心不再是本地地址池而是中继状态和Snooping状态。我把这段时间反复使用的命令总结成一份速查表需求命令说明查看接口配置状态display dhcp relay interface Vlanif10确认中继模式和服务器地址查看所有中继配置display dhcp relay all全设备中继信息概览查看Snooping全局状态display dhcp snooping确认功能启用与信任口查看IP-MAC绑定表display dhcp snooping user-binding排查客户端地址获取情况查看DHCP报文统计display dhcp snooping statistics关注丢弃报文数量实际排障时我通常先看Snooping统计里的丢弃计数如果Actively Discarded数值很大说明有信任端口配置错误或者有非法DHCP报文被拦截需要进一步检查端口角色。5. 多网段与虚拟机场景的实战补充5.1 单服务器多网段分发中继加多作用域回到“一个DHCP服务器发几个网段”这个高频问题其实很多朋友不是不懂中继而是被服务器端的配置卡住了。如果内网用的是Windows Server需要在DHCP管理控制台里为每个网段分别创建一个作用域每个作用域的IP范围对应一个VLAN网段并且作用域的路由选项要填对应VLAN的网关。Windows Server中继场景的配置核心有两点一是服务器必须在同一个二层网络里能被中继设备寻址到二是服务器上每个作用域的“作用域选项”里必须正确设置003 Router为对应网段的网关。如果服务器只有一个网卡接收中继转来的多个网段请求完全没问题不用加多网卡因为giaddr已经告诉服务器请求来自哪个网段。Linux服务器做法类似用dnsmasq或isc-dhcp-server配置多个subnet声明。isc-dhcp-server的配置里可以这样写subnet 192.168.10.0 netmask 255.255.255.0 { range 192.168.10.100 192.168.10.200; option routers 192.168.10.1; option domain-name-servers 223.5.5.5; } subnet 192.168.20.0 netmask 255.255.255.0 { range 192.168.20.100 192.168.20.200; option routers 192.168.20.1; option domain-name-servers 223.5.5.5; }配置完成后两个网段的请求由同一个DHCP服务进程处理根据报文里的giaddr字段自动选择子网分配地址。这也印证了前面原理部分讲的逻辑多网段不是靠多块网卡而是靠中继信息识别来源。5.2 虚拟机vNic为什么拿不到IP搜索热词里“dhcp服务器为vnic”这个问题我猜是虚拟机网卡获取地址失败的场景。vNicVirtual NIC虚拟网络接口卡拿不到IP原因和物理机不完全一样而且很多坑集中在虚拟化平台侧。最常见的原因是虚拟交换机没有开启“允许MAC地址变更”或“混杂模式”。虚拟化平台默认会过滤掉源MAC与虚拟网卡配置MAC不一致的报文而有些操作系统安装时会随机化网卡MAC地址或者虚拟机迁移后MAC地址发生了变化导致DHCP请求报文到了虚拟机交换机就被丢弃。另一个高发原因是虚拟网络端口组上没有配置正确的VLAN ID。如果虚拟机网卡连接的端口组VLAN ID和DHCP服务器所在VLAN不一致广播请求根本到不了DHCP服务。排查方法很简单在虚拟机里手工配置一个静态IP看看能否与同网段其他设备互通。如果不通基本可以断定是虚拟交换机层面的问题而不是DHCP服务器的问题。还有一种情况更容易迷惑人虚拟机启动早于网络就绪导致DHCP请求发送时虚拟网卡状态还没起来。遇到这种问题最简单的办法是在虚拟机里手动禁用再启用网卡或者重启网络服务强制重新发起DHCP流程。如果业务需要频繁迁移虚拟机可以考虑给虚拟机配置保留地址即绑定固定IP降低对动态分配的依赖。5.3 常见多网段方案对比与选型建议做实验时可以把几种方案都跑一遍但生产环境选型要基于运维成本和可靠性我整理了一个对比表方案适用场景优点缺点交换机全局地址池网络规模小无独立DHCP服务器配置集中部署快占用交换机资源不适合大规模独立DHCP服务器中继中大规模网络有专门服务器扩展性强管理灵活需要额外维护服务器需配中继多层交换机级联分配分区域管理变小故障域为局部配置分散排查困难静态绑定保留地址服务器、打印机等固定设备稳定性高管理成本随设备数量增加我的建议是如果公司已经有一台物理DHCP服务器尽量不要让交换机自己也开全局地址池两条分配路径同时存在容易造成管理混乱。规范做法是交换机收敛为纯中继透传所有地址策略统一在服务器上管理故障排查时只需要看中继配置和服务器配置两个层面。6. 常见问题排查实录6.1 获取不到IP地址先按链路方向定位客户端一直显示“正在获取地址”或者“无Internet访问”是DHCP实验里最经典的问题。我排查时严格按客户端到服务器的链路顺序来不跳过任何一步。第一步手工配置静态IP测试二层连通性。把PC的IP临时设成与网关同网段ping网关地址。ping不通说明二层链路有问题检查网线、VLAN、接口状态。ping得通说明链路没问题问题集中在DHCP交互上。第二步确认DHCP请求是否到达服务器或交换机。在服务器上抓包或者看交换机的DHCP统计命令。如果Discover计数不增长说明广播根本没出客户端所在VLAN重点检查交换机的DHCP功能开关和接口分配模式。如果Discover有增长但Offer没回来重点查地址池是否已满、地址池网关与接口IP是否匹配、是否配置了排除整个网段。第三步检查地址池和接口的对应关系。这是新手最容易错的地方。接口在VLAN10地址池却写成了192.168.20.0/24的网段客户端拿到地址后网关不可达看起来像是“拿到了IP但不能上网”实际上还是DHCP配置错误。6.2 获取速度慢或地址冲突的排查思路地址获取慢常见原因有两个。第一个是DHCP服务器不在本地VLAN中继路径上有设备丢包或处理慢广播请求经过多跳转发才有响应。第二个是客户端之前有旧租约而服务器地址池重启过、租约信息丢失客户端在新服务器上重新申请前会先尝试续约旧地址续约失败才重新Discover这个过程会消耗时间。实验时为了快速验证可以把客户端网络禁用再启用强制清除旧租约重新申请Windows下也可以直接执行ipconfig /release和ipconfig /renew。地址冲突是另一种高频问题表现为某台电脑突然掉线或者多台设备获得同一个IP。排查时先在交换机上执行display dhcp server conflict查看冲突记录同时查一下冲突IP是否被某个设备静态占用。生产环境里我处理过几次冲突最终都定位到有人手工配置了静态IP而且正好落在DHCP动态池范围内。解决方法是把该设备改成DHCP保留绑定或者把动态池范围收窄避开这些静态地址。6.3 中继不生效的典型坑中继配置看起来就两三条命令但实际操作里容易反复踩坑。我挑三个典型案例分享。第一个坑是接口上同时存在全局分配和中继配置。华为交换机接口下只能选一种模式dhcp select global、dhcp select interface、dhcp select relay三选一。如果你改了relay但旧的select配置还在设备会上报错误或者后配置覆盖前者。改模式前先display this看看当前接口下有哪些配置避免留残留。第二个坑是VLAN接口没有IP地址。中继转发靠giaddr而giaddr来自VLAN接口的IP。如果VLANIF接口没配地址中继不知道用什么地址填充giaddr客户端请求被转发给服务器后服务器无法判断该从哪个池取地址大概率不回Offer。第三个坑是DHCP服务器和中继设备之间路由不可达。中继把Discover单播转给服务器IP时需要网络路由畅通。很多人只配了dhcp relay server-ip忘了检查交换机到服务器之间有没有路由。模拟器环境里尤其容易忽略因为默认路由配置不完整导致报文发不出去。6.4 用抓包快速定位DORA断点命令行统计能看出大体故障方向但想定位到具体哪一步出了问题最终还是要看报文。用Wireshark在服务器侧或者客户端侧抓包过滤条件用udp.port 67 || udp.port 68就能把所有DHCP报文过滤出来。一次正常的地址获取在Wireshark里能依次看到四类报文。如果你只看到Discover和Offer没有Request说明客户端可能对Offer不满意常见原因是服务器下发的参数不合法比如子网掩码错误、网关不可达。如果只有Discover没有任何回应说明请求没有到达服务器或者服务器没有回包问题几乎可以锁定在网络路径或服务器配置上。客户端侧抓包时要注意因为客户端在获取到IP前使用0.0.0.0作为源地址Wireshark可能不会按常规会话分类显示必须手动用端口过滤才能看清。另外过滤时别漏掉DHCPv6的报文如果环境里同时存在IPv6地址分配DHCPv6用的是UDP 546/547端口不要和IPv4的67/68混在一起分析。7. 写到最后的一点体会做了这么多次DHCP实验我最想强调的一点是别把目光只聚焦在命令本身一定要把DORA交互过程印在脑子里。配错命令的报错会提示你但“配置都对却拿不到地址”的问题只有靠对协议的理解才能快速定位。每次排障我习惯先问自己三个问题客户端的广播到底走到哪一步了服务器的回应有没有回到客户端中间每个转发节点有没有正确填写和识别giaddr理清这三条线再难的DHCP故障也能拆解成小问题逐个击破。最后分享一个小技巧做实验时故意故意制造故障。把中继删掉看看客户端反应把地址池去掉一半看看冲突会有多频繁把Snooping信任口配错看看会发生什么。这些“破坏性实验”比任何教程都更能帮你建立直觉因为真实网络里出问题的时候你面对的可没有任何提示只有一张张报错截图和用户焦急的电话催促。提前见过鬼真正见鬼时就不会慌了。
返回列表