• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ip verify source 联动DHCP SNOOPING

5小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:1人 关注:2人

问题描述:

dhcp enable
#
 dhcp snooping enable
#

vlan 55
#

interface GigabitEthernet1/0/2
 port access vlan 55
 port-isolate enable group 1
 stp edged-port
 ip verify source ip-address mac-address
 dhcp snooping binding record
#

interface Ten-GigabitEthernet1/0/51
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 dhcp snooping trust

#

 

这是缺什么配置吗,终端可以获取IP,但是无法上网,是不是表项问题导致报文被丢弃了,跟DHCP  Snooping没联动好

哪位大神看一下

2 个回答
粉丝:15人 关注:9人

终端能获取IP说明DHCP SNOOPING基础(信任口、VLAN透传)正常。无法上网通常因IP Source Guard (IPSG) 未生成动态绑定表项或流量方向/配置遗漏。
排查步骤及关键补全配置:
1. 确认全局/ VLAN DHCP Snooping:
你只敲了全局 dhcp snooping enable,缺VLAN 55 内启用。

vlan 55
dhcp snooping enable

2. 确认 IPSG 模式:
接口下 ip verify source ... 需要绑定表存在。除了接口配置,部分旧平台需确认全局是否有隐含依赖,但主要靠上一条。
3. 查看绑定表:
检查是否生成了 snooping 表项且被 IPSG 调用。

display dhcp snooping binding
display ip verify source

*若没表项,补上第1步后,让终端重新续租(release/renew)。*
4. 上联口路由检查(辅助):
虽能获取IP,仍建议确认上联口 (XGE1/0/51) 的VLAN 55流量是否正常放行及上联设备路由是否回指。
最关键缺失配置是 vlan 55 视图下的 dhcp snooping enable。

我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了

zhiliao_MzTsiU 发表时间:5小时前 更多>>

我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了

zhiliao_MzTsiU 发表时间:5小时前
粉丝:35人 关注:2人

故障分析:ip verify source + DHCP‑snooping,终端能获取 IP 但是无法上网

现象:终端 DHCP 可以拿到地址,但业务不通;接入口配置:ip verify source ip‑address mac‑address + dhcp snooping binding record;上行口配置dhcp snooping trustH3C。

缺失的核心配置(你的配置漏了 VLAN 下开启 dhcp‑snooping)

dhcp enable dhcp snooping enable #这是全局开启,**不等于VLAN开启** vlan 55 dhcp snooping enable #❗你配置缺少这一行,关键缺失!

关键点:

  1. dhcp snooping enable全局只是开启功能开关;必须在业务 VLAN55 下再敲 dhcp snooping enable,该 VLAN 才会监听 DHCP 报文、生成 DHCP‑snooping 绑定表H3C。
  2. 没有 VLAN 下的 dhcp snooping enable:DHCP 报文可以转发,终端可以拿到 IP,但是交换机不会生成 dhcp‑snooping binding 表项
  3. 接口下ip verify source ip‑address mac‑address(IPSG)依赖这张动态绑定表做校验;表为空,所有入站 IP 报文全部丢弃,结果就是终端拿到 IP 但是上不了网H3C。
  4. dhcp snooping binding record接口命令作用:记录该端口 DHCP 生成绑定,前提 VLAN 已经开启 dhcp snooping enable,VLAN 不开这条命令不产生任何表项。

当前配置问题汇总

  1. VLAN55 没有执行dhcp snooping enable(最高优先级问题);全局开不等于 VLAN 生效。
  2. 上行 Trunk 口 Ten‑GigabitEthernet1/0/51 配置dhcp snooping trust正确;接入口 G1/0/2 默认非信任,正确。
  3. 接入口:stp edged‑port 建议完整写 stp edged‑port enable,部分版本简写不识别。
  4. port‑isolate enable group 1端口隔离不影响 DHCP 获取,但同 VLAN 端口之间二层隔离。

完整修正配置片段

system‑view dhcp enable dhcp snooping enable vlan 55 dhcp snooping enable #补这一条!! interface GigabitEthernet1/0/2 port access vlan 55 port‑isolate enable group 1 stp edged‑port enable dhcp snooping binding record ip verify source ip‑address mac‑address interface Ten‑GigabitEthernet1/0/51 port link‑type trunk undo port trunk permit vlan 1 port trunk permit vlan 2 to 4094 dhcp snooping trust

排错验证命令,按顺序执行

#1 查看哪些VLAN开启dhcp snooping display dhcp snooping #2 查看DHCP‑snooping动态绑定表,正常这里应该出现终端IP/MAC/端口/VLAN display dhcp snooping binding #3 查看IPSG(ip verify source)绑定表,动态表项来自dhcp‑snooping display ip source binding dhcp‑snooping #4 查看接口ip verify source配置 display ip verify source interface GigabitEthernet 1/0/2 #5 看报文丢弃统计,确认是ip‑verify‑source丢弃报文 display ip verify source statistics interface GigabitEthernet 1/0/2

正常现象:终端重新释放再获取一次 IP,display dhcp snooping binding出现对应表项;此时终端即可上网。 如果绑定表为空,即使终端拿到 IP,ip verify source会把终端的 IP 报文全部丢弃。

补充注意事项

  1. 修改完 VLAN 下 dhcp snooping enable 后,终端需要重新 DHCP 释放重新获取 IP,老的已分配会话不会自动生成绑定表。
  2. 若网络存在静态 IP 终端:静态 IP 不会产生 dhcp‑snooping 表,会被ip verify source ip‑address mac‑address直接丢弃,需要手工配置静态绑定:
ip source binding ip‑address x.x.x.x mac‑address xxxx‑xxxx‑xxxx interface GigabitEthernet1/0/2 vlan 55
  1. 不要把dhcp snooping trust配置在接入终端端口;接入口默认 untrust 是正确。

极简总结

只全局敲 dhcp snooping enable 不够,必须业务 VLAN 视图下也敲 dhcp snooping enable;否则能 DHCP 分配 IP,但不会生成动态绑定表;ip verify‑source 无表项,直接丢弃所有 IP 报文,终端能拿到 IP 但无法上网。

我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了

zhiliao_MzTsiU 发表时间:5小时前 更多>>

我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了

zhiliao_MzTsiU 发表时间:5小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明