场景说明:全部合法设备依靠 DHCP 静态绑定(静态地址池);动态地址池只写了单个 IP(xx.23‑xx.23),专门不给外来设备分配地址。员工私带娱乐设备拿到 WiFi 密码,不停发 DHCP 请求,设备反复打印这条系统 error 日志。
H3C DHCP 服务器逻辑:
静态绑定不会消耗动态池地址,外来陌生 MAC 不走静态绑定,只会消耗动态地址池。
1)业务转发层面:不会断网,不影响合法终端上网,不会占用转发性能。 2)负面影响: ①系统日志被大量相同错误日志刷屏,真正重要告警会被淹没,排查故障时很难看到有用日志。 ②高频写日志,会占用设备日志缓冲区、存储 Flash,长时间高频冲刷,会加速日志文件轮转。 ③日志持续上送到日志服务器(如果配置 loghost),会产生大量无效日志流量。
不建议放任一直刷,虽然不会直接宕机,但运维隐患很大。
不要把动态池配置成仅 1 个 IP。配置一个网段的地址池,然后把全部地址全部排除出去,动态池没有可分配地址。
效果:合法设备依靠 static‑bind 静态绑定正常获取 IP;陌生 MAC 申请地址,直接拒绝,不会报 “无空闲地址” 这条错误,而是报地址被拒绝,日志不再疯狂刷屏。
配置思路:
dhcp server ip‑pool office
network 网段 mask 掩码
static‑bind ip‑address x.x.x.10 mac‑address xxxx‑xxxx‑xxxx
static‑bind ip‑address x.x.x.11 mac‑address xxxx‑xxxx‑xxxx
……(所有合法静态绑定)
excluded‑ip‑address x.x.x.2 x.x.x.254
整个网段全部排除,动态没有可分配 IP;静态绑定不受 excluded‑ip 影响,静态绑定依旧正常下发 IP。
既然是私带娱乐设备连 WiFi: AC 上配置 SSID 的 MAC 接入控制,仅允许办公设备 MAC 接入。
非法设备连 WiFi 直接拒绝,根本不会走到 DHCP 请求这一步,彻底消除日志。 缺点:新增办公设备需要维护 MAC 白名单。
如果暂时不想改 DHCP 配置,可以把该类告警降级,不再输出 error 级别日志。
⚠️只是看不见报错,DHCP 拒绝报文还在处理,不能根治,只适合临时应急。
部分 V7 版本支持日志抑制,对重复相同日志做抑制,避免短时间重复刷屏,但是依旧会少量输出日志。
excluded‑ip‑address仅针对动态分配;DHCP 静态绑定不受排除地址限制,可以正常分配绑定 IP。不建议长期放任,建议优先采用方案 A 修改地址池 + 全部排除地址。
如果支持认证,不依靠 DHCP 拦截,终端连接 WiFi 后必须账号认证才能获取地址,未认证终端无法发起 DHCP 请求,也可以解决。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论