• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ADCampus中一台交换机下的无线和有线终端无法获取IP-dhcp

10小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

问题:问题区域A的交换机S5130S-52P-EI下的无线和有线终端无法获取IP(DHCP),无法进行上网认证。

场景:新建立的办公网段,其他区域均可以进行上网认证,问题区域A的交换机S5130S-52P-EI下的无线和有线终端无法获取IP,无法进行认证。

尝试:ADCampus成功对access设备组、access-poe、汇聚交换机下发新vlan策略,且从问题交换机ping核心交换机能通。其他区域的交换机可以正常上网。

组网及组网描述:

核心-汇聚-接入,三层网络

3 个回答
粉丝:10人 关注:9人

排查步骤及关键命令:
1. 检查下联端口VLAN配置
命令:display port vlan interface GigabitEthernet 1/0/1(假设端口为下联端口)
确认:端口类型(Access/Trunk)、PVID、允许VLAN列表是否包含终端所在VLAN(如VLAN 10)。若为Access口,PVID需与终端VLAN一致;若为Trunk口,允许VLAN列表需包含目标VLAN。
2. 配置DHCP中继
命令:display ip relay information(查看是否配置DHCP服务器地址)
若未配置,在终端VLAN接口下添加:
interface Vlan-interface 10
ip relay server-address 192.168.1.100(替换为DHCP服务器IP)
3. 检查DHCP Snooping信任端口
命令:display ip dhcp-snooping trust-port
若下联端口(如AP或终端端口)未信任,配置:
interface GigabitEthernet 1/0/1
dhcp-snooping trust
4. 验证DHCP地址池
登录核心交换机执行:display ip pool vlan10_pool(替换为实际地址池名)
确认地址池子网(如192.168.10.0/24)与终端VLAN网段一致,且地址池有可用IP。
5. 检查端口状态
命令:display interface GigabitEthernet 1/0/1
确认端口UP,无CRC错误或丢包。
6. 抓包验证(可选)
在接入交换机下联端口抓包,观察DHCP Discover(终端)与Offer(服务器)报文是否正常交互。
关键配置命令:
配置DHCP中继:interface Vlan-interface ; ip relay server-address
信任DHCP端口:interface ; dhcp-snooping trust
查看DHCP中继:display ip relay information
查看端口VLAN:display port vlan interface

感谢感谢

zhiliao_WJmHBH 发表时间:10小时前 更多>>

感谢感谢

zhiliao_WJmHBH 发表时间:10小时前
粉丝:16人 关注:2人

ADCampus 环境单台接入 S5130S 下有线 / 无线全部终端拿不到 DHCP 地址完整排查

一、先梳理核心已知条件

  1. 仅这台 S5130S-52P-EI 接入交换机故障,其他区域全部正常;
  2. 交换机 ping 核心可达,三层连通没问题;
  3. iMC ADCampus 已成功下发该设备组、POE、汇聚的新 VLAN 策略,配置下发无报错;
  4. 有线 PC、AP 下无线终端均无法获取 DHCP 地址,统一现象说明全局 VLAN / 中继 / 地址池 / 设备配置问题,不是单端口故障
  5. 组网:核心 - 汇聚 - 接入三层架构,DHCP 地址池部署在核心 / 汇聚三层 VLANIF 接口。

二、分层排查顺序(从接入交换机→汇聚→核心 DHCP)

第一层:接入交换机 S5130S 基础 VLAN 与 DHCP 中继配置(最高概率故障点)

1. 校验业务 VLAN 是否真实透传至上联口

ADCampus 下发策略仅提示成功,需现场核对设备实际配置:
plaintext
# 1. 查看终端接入端口配置(有线PC/AP口) display current-configuration interface GigabitEthernet 1/0/1 # 确认:port link-type access、port access vlan XX(办公业务VLAN) # 2. 查看上联汇聚Trunk口,必须允许业务VLAN通过 display port trunk all display current-configuration interface GigabitEthernet 1/0/48
故障场景:ADCampus 下发时遗漏在 Trunk 上联口 permit 业务 VLAN,终端 DHCP 广播无法上传至汇聚 / 核心 DHCP 服务器。

2. 三层 DHCP 中继配置缺失 / 下发失效(三层组网必查)

三层环境下接入交换机仅二层透传,汇聚 / 核心 VLANIF 接口必须配置 dhcp select global/relay,同时接入交换机需放通 DHCP 广播。
1)接入交换机全局开启 DHCP,允许广播转发:
plaintext
display current-configuration | include dhcp # 必须存在全局使能:dhcp enable # 若无,说明ADCampus下发策略未推送全局dhcp开关 system-view dhcp enable
2)业务 VLAN 三层接口(汇聚 / 核心)检查中继:
plaintext
interface Vlan-interface XX dhcp select global # 本地全局地址池 # 或对接外置DHCP服务器 dhcp select relay dhcp relay server-address 核心DHCPIP

3. 接入交换机全局 VLAN 阻断 / ACL 拦截 DHCP 报文

plaintext
display packet-filter all display acl all
存在 ACL deny udp eq bootps/bootpc 会直接拦截 DHCP 67/68 端口广播,终端收不到地址。

第二层:ADCampus 策略下发隐性缺陷(iMC 侧)

  1. 设备分组策略绑定错误
    确认故障 S5130S 是否正确加入access设备组,若分到其他模板组,VLAN / 中继策略不会下发;
    路径:iMC→SDN→ADCampus→设备管理→接入设备组,查看该交换机归属。
  2. VLAN 模板资源分配冲突
    新办公网段 VLAN 与原有网段地址池重叠、模板内 DHCP 中继 IP 填写错误;
    进入业务模板,核对三层 VLANIF 对应的 DHCP 服务器 IP、全局地址池名称。
  3. WSM AP VLAN 推送异常(无线同步故障)
    无线终端同样拿不到 IP,核对 AC 下发给 AP 的业务 VLAN 是否和有线统一:
    iMC→WSM→AP 模板,确认 SSID 绑定的 VLAN 和有线办公 VLAN 一致;
    AP 上联口 Trunk 未允许业务 VLAN,无线 DHCP 广播无法上行。

第三层:汇聚 / 核心三层地址池资源耗尽(新网段高发)

  1. 查看办公 VLAN 全局地址池可用地址:
plaintext
display ip pool name 办公VLAN池
  • Used = 总地址:地址池全部占用,无空闲 IP,终端 DHCP Offer 报文不会下发;
  • 网关 / 掩码配置错误:地址池网关和 VLANIF 接口 IP 不一致,终端拿到地址也无法通信。
  1. 三层接口 VLANIF 未 up
plaintext
display ip interface brief
业务 VLANIF 状态 down,三层转发中断,DHCP 中继失效。

第四层:广播域 / 环路抑制拦截 DHCP 广播

S5130S 接入交换机开启环路检测、STP、广播风暴抑制,DHCP 广播被限速丢弃:
plaintext
display storm-control all display stp brief display loopback-detection
修复:临时关闭端口广播风暴抑制测试,若恢复,调大 DHCP 广播带宽阈值。

第五层:终端侧抓包快速定位分界点

  1. 在故障交换机上联汇聚口镜像抓包:
  • 能抓到 DHCP Discover → 接入侧正常,故障在汇聚 / 核心 DHCP 地址池;
  • 抓不到任何 Discover 报文 → 接入交换机 VLAN/Trunk 阻断 DHCP 广播。

三、现场快速验证操作(1 分钟定位)

  1. 在故障 S5130S 上,创建一个测试 Access 端口划入业务 VLAN,接笔记本手动指定静态 IP:
    • 能 ping 通核心网关:三层连通正常,故障锁定 DHCP 中继 / 地址池;
    • 静态 IP 都无法 ping 网关:VLAN 透传、Trunk 上联口策略问题。
  2. 找一台正常区域交换机,对比display current-configuration | include dhcp、trunk permit vlan配置,差异化对比故障交换机缺失命令。

四、高频故障总结(该场景最容易踩坑)

  1. ADCampus 下发策略仅提示成功,但上联 Trunk 口未允许业务 VLAN,DHCP 广播无法上行;
  2. 接入交换机未全局执行dhcp enable,二层设备拦截 DHCP 广播报文;
  3. 新办公网段 DHCP 地址池地址耗尽,无空闲 IP 分配;
  4. AP 模板 SSID 绑定 VLAN 与有线业务 VLAN 不一致,无线单独断 DHCP;
  5. 广播风暴抑制策略拦截 UDP 67/68 DHCP 广播包。

粉丝:21人 关注:1人

针对您在 AD-Campus 环境中遇到的 S5130S-52P-EI 交换机下有线和无线终端均无法获取 IP 的问题,由于其他区域正常且问题交换机到核心网络 Ping 测试可达,说明三层物理路由和网络连通性基本正常。问题大概率出在 DHCP 报文转发路径、底层策略残留或地址池状态上。
建议您按照以下逻辑由浅入深进行排查:

一、 检查 DHCP 服务器与地址池状态

首先需要确认 DHCP 服务端本身是否存在异常:
  • 地址池耗尽:如果该新办公网段的用户量较大,需登录 DHCP 服务器(或核心交换机)检查对应 VLAN 的地址池是否已分配完毕(空闲 IP 为 0)。无线场景下用户流动性大,若租期过长极易导致地址池快速耗尽。
  • Option 82 策略遗漏:如果您使用的是微软等外部 DHCP 服务器,AD-Campus 方案中极易遗漏 Option 82 的配置。需检查 DHCP 服务器上是否正确配置了匹配 Circuit ID 或 Remote ID 的策略,并将请求正确关联到对应的业务 IP 范围。

二、 排查接入层安全策略与表项残留

这是 AD-Campus 环境中最常见的故障点。即使平台侧下发了新 VLAN 策略,接入交换机底层的动态表项可能存在冲突:
  • 动态 ACL/安全组拦截:AD-Campus 可能会向交换机下发动态 ACL。如果存在历史脏数据,残留的动态 ACL 可能会拦截终端发出的 DHCP 请求报文(UDP 67/68 端口),导致请求发不出去或响应被丢弃。
  • DHCP Snooping 异常:检查该 S5130S-52P-EI 交换机是否开启了 DHCP Snooping 功能。如果开启,必须确保连接汇聚交换机的上联口已正确配置为 Trust(信任)接口。否则,来自网络的 DHCP Offer/ACK 报文会被视为非法报文直接丢弃。同时,检查 Snooping 绑定表中是否有旧 MAC 地址的残留记录导致冲突。

三、 验证 Leaf 设备的 DHCP Relay 配置

在 AD-Campus 分布式 VXLAN 网关架构中,DHCP 中继的配置要求非常严格:
  • 中继源地址检查:Leaf 交换机上的 DHCP 中继不能直接使用业务网关地址,而必须使用每台 Leaf 设备 VLAN 4094 的三层接口地址作为中继源地址。请核实该问题交换机及对应 Leaf 设备的 VSI 接口上,DHCP Relay 的目标 IP 和源地址配置是否完全正确。

四、 深入抓包分析与应急处理

如果上述常规检查均未发现问题,需要通过抓包来精准定位 DHCP 交互卡在哪一步:
  • 分节点抓包:在终端侧、接入交换机上联口、汇聚/Leaf 交换机以及 DHCP 服务器端同时抓包,观察报文是卡在 DiscoverOfferRequest 还是 ACK 阶段,以此快速锁定故障节点。
  • 清理底层残留表项(推荐):可以在该 S5130S-52P-EI 交换机上执行命令彻底清理该终端相关的动态表项,例如 reset access-user mac-address <MAC>reset dhcp snooping user-bind mac-address <MAC> 以及 reset acl dynamic all,让终端重新发起 DHCP 请求以绕过旧策略的拦截。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明