• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

dhcp-snooping+ip source guard测试效果不生效什么原因

2026-07-18提问
  • 0关注
  • 0收藏,140浏览
粉丝:4人 关注:3人

问题描述:

就参考官网的配置案例:

基于DHCP Snooping动态绑定的IP Source Guard配置举例

为什么我在模拟器上无法复现。

测试 1:PC4、5 能dhcp拿到地址 , 在dhcp snooping 这台交换机上也能看到 binding 表的内容。

这种情况下,我PC4手动改成其它IP地址假如是192.168.0.33/24,去测试ping 192.168.0.2 还是可以通

测试2: 我在dhcp-snooping这台交换机上开了端口g1/0/3,配置如下:

interface GigabitEthernet1/0/3

 port link-mode bridge

 combo enable fiber

 ip verify source ip-address mac-address

 ip verify source trust

 dhcp snooping binding record

然后 这个口接pc7测试,效果一样,能dhcp 拿到,ip binding 表里能看到,但是pc7改任何地址都不影响去ping 192.168.0.2 

这是什么原因呢?

dhcp-snooping的配置:

<dhcp-snooping>dis cur

#

 version 7.1.070, Alpha 7170

#

 sysname dhcp-snooping

#

 dhcp snooping enable

#

#

interface GigabitEthernet1/0/1

 port link-mode bridge

 ip verify source ip-address mac-address

 dhcp snooping binding record

#

interface GigabitEthernet1/0/2

 port link-mode bridge

 dhcp snooping trust

#

interface GigabitEthernet1/0/3

 port link-mode bridge

 ip verify source ip-address mac-address

 ip verify source trust

 dhcp snooping binding record

#

 

组网及组网描述:

最佳答案

粉丝:23人 关注:2人

DHCP Snooping + IP Source Guard 不生效完整根因 + 修正配置
一、核心致命错误:ip verify source trust 配置错误
1. trust 关键字含义(你配置完全反了)
ip verify source trust = 关闭 IPSG 校验,全部报文放行
这个命令是给上联、信任端口使用的,接入 PC 的用户端口绝对不能打 trust!
你 G1/0/3 配置了 ip verify source trust → 端口直接跳过 IP-MAC 校验,改 IP 照样通,这是最主要原因。
G1/0/1 虽然没打 trust,但还有 2 个配套缺失问题。
2. 其他缺失配置(官网案例必配,你漏了)
全局开启 DHCP Snooping 的 VLAN 生效
只敲 dhcp snooping enable 不够,必须指定监听 VLAN,否则不会生成完整动态绑定表,部分场景校验失效:
plaintext
dhcp snooping enable vlan 1
接入端口必须开启 DHCP Snooping
用户口 G1/0/1、G1/0/3 缺少 dhcp snooping enable,交换机不会监听该端口 DHCP 报文,绑定表生成逻辑异常。
IPSG 仅校验 IP+MAC 必须完整命令
ip verify source ip-address mac-address 是对的,但必须配合关闭 trust、端口 dhcp snooping 才能生效。
上联口 G1/0/2 配置正确:dhcp snooping trust(DHCP 服务器方向信任)。
二、分步修正完整配置(H3C V7 模拟器标准)
1. 全局基础配置
plaintext
system-view
sysname dhcp-snooping
# 全局开启DHCP Snooping
dhcp snooping enable
# 指定业务VLAN(示例VLAN1,根据实际修改)
dhcp snooping enable vlan 1
2. 上联口 G1/0/2(连接 DHCP 服务器交换机)
plaintext
interface GigabitEthernet 1/0/2
port link-mode bridge
# 信任端口,允许DHCP服务器下发报文
dhcp snooping trust
3. 接入 PC 端口 G1/0/1(PC4/5 接入,删除 trust)
plaintext
interface GigabitEthernet 1/0/1
port link-mode bridge
combo enable fiber
# 开启端口DHCP监听
dhcp snooping enable
# 开启IPSG,同时校验IP+MAC
ip verify source ip-address mac-address
# 删掉错误的 ip verify source trust
dhcp snooping binding record
4. 接入 PC 端口 G1/0/3(PC7 接入,重点删除 trust)
plaintext
interface GigabitEthernet 1/0/3
port link-mode bridge
combo enable fiber
# 开启端口DHCP监听
dhcp snooping enable
# 校验IP+MAC,删除ip verify source trust!
ip verify source ip-address mac-address
dhcp snooping binding record
三、原理说明你之前为什么测试失效
G1/0/3 配置 ip verify source trust
信任模式下 IPSG 直接失效,不管 IP/MAC 是否匹配绑定表,全部转发,改 IP 完全不受限制。
接入端口缺少 dhcp snooping enable
全局开启 dhcp snooping 只是总开关,端口不开启则不会捕获该端口 PC 的 DHCP 请求,动态绑定表虽然能看到,但 IPSG 校验逻辑不触发。
补充区分两条 trust 命令:
dhcp snooping trust:上联口专用,放行 DHCP 服务器报文;
ip verify source trust:信任端口跳过 IPSG 校验,用户接入口禁止使用。
四、修正后测试标准现象
PC 正常 DHCP 获取地址:display dhcp snooping binding 能看到 IP-MAC-PORT 对应表;
PC 手动修改为网段内其他静态 IP:ping 网关 / 服务器 192.168.0.2 直接不通;
PC 修改 MAC 地址、IP 不变:同样无法上网;
上联 DHCP 服务器不受影响,正常分配地址。
五、排查验证命令
plaintext
# 查看DHCP Snooping绑定表
display dhcp snooping binding
# 查看端口IPSG配置
display ip verify source interface GigabitEthernet 1/0/1
# 查看DHCP Snooping端口状态
display dhcp snooping interface
极简总结
最大问题:接入 PC 端口敲了 ip verify source trust,直接关闭 IPSG 过滤;
次要缺失:用户端口未配置 dhcp snooping enable,监听功能不完整;
修复:删除所有接入口的 trust,端口开启 dhcp snooping enable,再测试即可拦截非法 IP。

测试了,你这个答案不行。

越ping越开心 发表时间:4天前 更多>>

测试了,你这个答案不行。

越ping越开心 发表时间:4天前
3 个回答
已采纳
粉丝:0人 关注:0人

模拟器不一定支持

粉丝:133人 关注:11人

模拟器不支持

粉丝:26人 关注:1人

在模拟器上,IP Source Guard 功能不生效是已知的限制,问题大概率出在模拟器本身,而非你的配置

  1. 功能模拟不完整:即使你在接口上正确配置了 ip verify source 命令,并且通过 display ip source binding 命令能看到动态绑定表项,模拟器也可能不会真正执行报文过滤。有用户明确提到,在模拟器上 ip verify source 和 ip source binding 等命令可能不生效

  2. 实验环境限制:模拟器主要用于验证命令语法和逻辑,无法100%模拟真实硬件的数据转发行为。这意味着在真机上能正常工作的配置,在模拟器上可能表现异常。

🔍 如何在真机上验证

如果需要验证功能,最可靠的方法是在真实的交换机上进行测试。在真机上,你的配置思路是正确的。可以参考以下标准步骤:

  1. 全局开启DHCP Snooping

    text
    [H3C] dhcp snooping enable
  2. 将连接DHCP服务器的端口设置为信任口

    text
    [H3C] interface GigabitEthernet1/0/2 [H3C-GigabitEthernet1/0/2] dhcp snooping trust [H3C-GigabitEthernet1/0/2] quit
  3. 在连接终端的接口上,开启IP Source Guard并记录绑定信息

    text
    [H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] ip verify source ip-address mac-address [H3C-GigabitEthernet1/0/1] dhcp snooping binding record [H3C-GigabitEthernet1/0/1] quit
  4. 验证:当终端通过DHCP获取IP后,可以查看绑定表:

    text
    [H3C] display ip source binding dhcp-snooping

    之后,将终端IP手动改为其他地址,应该就无法通信了。

⚠️ 真机环境下的注意事项

即使在真机上,如果配置仍不生效,请检查以下几点:

  1. 确认接口不属于聚合组IP Source Guard 功能不支持在聚合端口(Bridge-Aggregation)的成员端口上配置。

  2. 检查是否有多余配置:你的配置中出现了 ip verify source trust 这条命令。请确认其必要性,在标准配置中通常不需要,有时反而可能引发问题。

  3. 确认绑定表项已生成:确保终端是通过DHCP获取的地址,并且 display ip source binding 命令能看到对应的表项

  4. 注意生效时机:修改绑定规则后,只对新接入的用户生效。已在线用户需要重新上线(如插拔网线)后,新规则才会生效。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明