dhcp enable
#
dhcp snooping enable
#
vlan 55
#
interface GigabitEthernet1/0/2
port access vlan 55
port-isolate enable group 1
stp edged-port
ip verify source ip-address mac-address
dhcp snooping binding record
#
interface Ten-GigabitEthernet1/0/51
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
dhcp snooping trust
#
这是缺什么配置吗,终端可以获取IP,但是无法上网,是不是表项问题导致报文被丢弃了,跟DHCP Snooping没联动好
哪位大神看一下
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
现象:终端 DHCP 可以拿到地址,但业务不通;接入口配置:
ip verify source ip‑address mac‑address+dhcp snooping binding record;上行口配置dhcp snooping trustH3C。
dhcp enable
dhcp snooping enable #这是全局开启,**不等于VLAN开启**
vlan 55
dhcp snooping enable #❗你配置缺少这一行,关键缺失!
关键点:
dhcp snooping enable全局只是开启功能开关;必须在业务 VLAN55 下再敲 dhcp snooping enable,该 VLAN 才会监听 DHCP 报文、生成 DHCP‑snooping 绑定表H3C。ip verify source ip‑address mac‑address(IPSG)依赖这张动态绑定表做校验;表为空,所有入站 IP 报文全部丢弃,结果就是终端拿到 IP 但是上不了网H3C。dhcp snooping binding record接口命令作用:记录该端口 DHCP 生成绑定,前提 VLAN 已经开启 dhcp snooping enable,VLAN 不开这条命令不产生任何表项。dhcp snooping enable(最高优先级问题);全局开不等于 VLAN 生效。dhcp snooping trust正确;接入口 G1/0/2 默认非信任,正确。stp edged‑port 建议完整写 stp edged‑port enable,部分版本简写不识别。port‑isolate enable group 1端口隔离不影响 DHCP 获取,但同 VLAN 端口之间二层隔离。system‑view
dhcp enable
dhcp snooping enable
vlan 55
dhcp snooping enable #补这一条!!
interface GigabitEthernet1/0/2
port access vlan 55
port‑isolate enable group 1
stp edged‑port enable
dhcp snooping binding record
ip verify source ip‑address mac‑address
interface Ten‑GigabitEthernet1/0/51
port link‑type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
dhcp snooping trust
#1 查看哪些VLAN开启dhcp snooping
display dhcp snooping
#2 查看DHCP‑snooping动态绑定表,正常这里应该出现终端IP/MAC/端口/VLAN
display dhcp snooping binding
#3 查看IPSG(ip verify source)绑定表,动态表项来自dhcp‑snooping
display ip source binding dhcp‑snooping
#4 查看接口ip verify source配置
display ip verify source interface GigabitEthernet 1/0/2
#5 看报文丢弃统计,确认是ip‑verify‑source丢弃报文
display ip verify source statistics interface GigabitEthernet 1/0/2
正常现象:终端重新释放再获取一次 IP,
display dhcp snooping binding出现对应表项;此时终端即可上网。 如果绑定表为空,即使终端拿到 IP,ip verify source会把终端的 IP 报文全部丢弃。
ip verify source ip‑address mac‑address直接丢弃,需要手工配置静态绑定:ip source binding ip‑address x.x.x.x mac‑address xxxx‑xxxx‑xxxx interface GigabitEthernet1/0/2 vlan 55
dhcp snooping trust配置在接入终端端口;接入口默认 untrust 是正确。只全局敲 dhcp snooping enable 不够,必须业务 VLAN 视图下也敲 dhcp snooping enable;否则能 DHCP 分配 IP,但不会生成动态绑定表;ip verify‑source 无表项,直接丢弃所有 IP 报文,终端能拿到 IP 但无法上网。
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了