你看到的这条 UDP 0.0.0.0:68 -> 255.255.255.255:67 广播,是典型的 DHCP Discover 报文,即网络中的某台设备正在请求分配IP地址。要处理这个告警,核心是判断报文来源,然后选择是过滤报文还是消除源头。
关键是要确认这个报文是交换机自身发出的,还是下挂的终端设备发出的。
如果是交换机自身发出的:某些H3C交换机在管理口或VLAN接口配置为DHCP客户端模式时,会主动发送此广播来获取IP。可以检查接口配置:display current-configuration interface Vlan-interface X,如果看到 ip address dhcp-alloc,就说明该接口在作为DHCP客户端。
如果是下挂终端发出的:那就是网络中有电脑或设备在请求IP,属于正常DHCP流程,但可能因安全策略被网安设备判定为异常。
如果确认是交换机自己在请求IP,最直接的方案是关闭接口的DHCP客户端功能,改为静态IP。
如果该接口必须动态获取IP,则无法从源头关闭,需采用下文“场景二”的ACL方法过滤。
如果报文来自下挂终端,或交换机自身无法关闭,可以使用高级ACL在指定接口的入方向精确过滤。
1. 创建ACL规则
注意:必须保留最后的
permit ip,否则会误阻断其他正常流量。
2. 在接口上调用ACL
假设需要过滤的是连接终端的端口 GigabitEthernet1/0/1:
3. 验证效果
查看规则命中计数是否增长。如果增长,说明ACL已生效。
如果网络中存在非法的DHCP服务器,或者希望只允许特定端口发送DHCP请求,DHCP Snooping是更专业的方案。
DHCP Snooping会自动丢弃非信任端口收到的DHCP服务器响应报文,同时可以生成绑定表用于IP Source Guard。
如果DHCP广播流量过大(如终端频繁重试),可以配置广播风暴抑制来限速。
注意:此方法会同时抑制所有广播流量,可能影响ARP等其他广播协议,需谨慎评估阈值。
UDP Helper 无法中继DHCP广播报文。H3C设备明确限制,UDP Helper不能将端口67或68(DHCP)设置为中继端口。因此,不能通过UDP Helper来“转发”或“处理”这个报文,只能用ACL过滤或DHCP Snooping来管控。
交换机出厂自带的int vlan1关了就好了,里面有dhcp的相关配置。
这就是标准 DHCP‑Discover 广播报文,DHCP 客户端没获取 IP 时发出,源 IP 0.0.0.0,目的全网广播,UDP 源端口 68、目的端口 67。 网安设备镜像抓到这个广播就产生告警;不能直接全网络彻底关闭这个报文,内网终端要靠这个报文拿 IP,全部丢弃终端就上不了网。
display mac‑address‑table dynamic
display port‑security
# 在交换机镜像抓包,看源MAC,定位是哪台终端/哪一个端口发出大量DHCP‑Discover
⚠️二层普通 ACL 不能匹配源 IP=0.0.0.0 这种三层 IP 字段;只能用高级 ACL(ACL 3000‑3999)在 VLANIF / 接口 inbound 方向过滤。 ❗风险:如果直接全局丢弃 UDP 68‑67,整个内网全部终端无法获取 DHCP 地址,网络瘫痪,严禁直接全局 drop。
高级 ACL 示例(只用于故障端口,不要全局应用)
acl advanced 3000
rule deny udp source 0.0.0.0 0 destination 255.255.255.255 0 eq 67
rule permit ip
# 只能在故障接入端口inbound下发,不能在上联口、vlanif全局下发
interface GigabitEthernet 1/0/1
packet‑filter inbound acl 3000
报文是标准 DHCP 业务包,网络侧不处理;在网安 / IDS 设备增加白名单,忽略该 DHCP‑Discover 告警,不阻断业务。
如果告警是因为大量 DHCP 广播风暴(某终端疯狂发 Discover 包),开启 DHCP 限速,抑制高频报文,正常 DHCP 报文放行H3C。
system‑view
dhcp snooping enable
vlan 10
dhcp snooping enable
# 上联DHCP服务器的端口配置信任
interface GigabitEthernet1/0/24
dhcp snooping trust
# 接入端口开启DHCP报文限速,防止单端口狂发DHCP报文
interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/23
dhcp rate‑limit enable
dhcp rate‑limit 10
效果:正常终端少量 DHCP‑Discover 放行;单端口超过速率的 DHCP 报文丢弃,抑制风暴,减少网安告警数量。
抓包找到疯狂发包的设备所在接入端口,仅在该端口 inbound 应用 ACL 丢弃报文,其余端口不做处理,不影响其他终端获取 IP。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
交换机出厂自带的int vlan1关了就好了,里面有dhcp的相关配置。