暂无评论
现象:同一 VLAN,一部分终端正常拿到 IP;另一部分一直 169.254.x.x,获取不到 DHCP 地址。下面按出现概率从高到低梳理根因、排查命令。
1)地址池可用 IP 耗尽,已全部租出去,新终端分不到地址,老的已经租到的终端正常使用。
display dhcp server ip‑in‑use pool XXXX
display dhcp server free‑ip
display dhcp server conflict all
free‑ip空闲地址;查看conflict冲突 IP 数量。dhcp server ping packets 0关闭 ping 冲突检测,改用 ARP 探测。reset dhcp server ip‑in‑use pool xxx回收旧租约。开启dhcp‑snooping之后,上联 / 指向 DHCP 服务器的端口没有配置dhcp‑snooping trust。
现象:部分报文被丢弃,随机部分终端收不到 Offer/ACK 报文,不是全部终端故障H3C。
display current‑configuration | include dhcp‑snooping
interface GigabitEthernet 1/0/24
dhcp‑snooping trust
⚠️如果同时开启 IPSG,snooping 绑定表打满,新终端也拿不到地址。
port‑security限制最大学习 MAC 数量,达到上限丢弃新终端 DHCP 报文;display interface brief
display port‑security interface GigabitEthernet x/x/x
display this interface GigabitEthernet x/x/x
如果核心做 DHCP Relay 中继:
dhcp select relay,并且正确指定dhcp relay server‑ip x.x.x.x;终端下私接家用路由器,私路由器的 DHCP 服务,会抢回复部分终端,出现有的终端拿到正确地址、有的拿到私路由器分配的错误网段 IP。 排查:看终端拿到的网关、DNS 是否为规划的地址。
中间设备 ACL 拒绝 UDP 67、68,部分报文丢弃。
display acl resource
display packet‑filter
dhcp enable必须开启;excluded‑ip‑address配置合理。#查看DHCP报文统计,看是否收到客户端discover报文
display dhcp server statistics
#打开调试,看报文交互,故障终端重新触发获取IP
debugging dhcp server packet
terminal debugging
terminal monitor
暂无评论
交换机DHCP出现部分终端能获取、部分获取不到的情况,通常不是DHCP服务完全失效,而是地址池资源、网络环路或接入侧配置等环节出现了局部问题。可以按照以下思路逐层排查。
这是最可能的原因。地址池可能已耗尽,或者存在大量无效占用。
检查地址池使用率:在交换机上执行 display dhcp server pool 或 display dhcp server ip-in-use,重点查看 Used(已用)和 Available(可用)地址数量。如果可用地址为0或很少,说明地址池已满,新终端自然无法获取IP。
检查“僵尸”占用:执行 display dhcp server expired 查看是否有已过期但未回收的地址。同时,检查 display arp 表,确认地址池中的IP是否被一些已经不在线的设备长期占用。如有必要,可以手动释放这些无效地址:reset dhcp server ip-in-use ip <IP地址>。
检查冲突地址:执行 display dhcp server conflict,查看是否有大量地址被标记为冲突。如果冲突地址过多,会耗尽可分配的IP资源,导致新终端无法获取地址。
检查租期设置:如果租期过长(如默认的1天),终端离线后地址无法及时回收,会导致地址池“假性耗尽”。可以考虑将租期适当缩短(如设为2-4小时),加快地址回收速度。
你提到的“环路检测”是导致此问题的常见原因。网络环路会引发广播风暴,大量消耗交换机的CPU和带宽资源,导致DHCP报文(特别是广播报文)无法被正常处理和转发,从而造成部分终端获取不到地址。
检查STP状态:在所有交换机上执行 display stp brief,查看是否有端口处于 BLOCKING 状态。如果连接终端的端口被STP阻塞,该端口下的终端将无法收发DHCP报文。
配置边缘端口:建议将连接终端的接入端口配置为边缘端口(stp edged-port),避免因STP收敛导致的DHCP获取延迟或失败。
环路排查工具:可以在交换机上执行 display loopback-detection 查看是否检测到环路,或通过观察端口流量是否异常增大来判断。
如果网络中开启了DHCP Snooping,配置不当也会导致部分终端无法获取IP。
信任端口配置:DHCP Snooping的上行端口必须配置为信任端口(dhcp snooping trust),否则从该端口收到的DHCP Offer和ACK报文会被丢弃,导致终端无法获取地址。
Option 82配置:如果配置了Option 82,其“使能状态”和“信息格式”需要与DHCP服务器匹配,错配会导致部分终端无法获取IP或获取到异常IP。
私接DHCP服务器:如果网络中有人私接路由器开启了DHCP服务,终端可能从非法的DHCP服务器获取到错误网段的IP,导致无法正常上网。开启DHCP Snooping可以有效阻断非信任端口的DHCP Offer。
端口VLAN划分:确认无法获取IP的终端所连接的端口,是否已正确划分到目标VLAN中。如果端口未划分VLAN或划分错误,DHCP请求无法到达正确的地址池。
VLAN接口DHCP使能:检查DHCP服务器所在VLAN的接口下是否配置了 dhcp select server 命令。如果缺少此配置,DHCP请求无法被服务器处理。
如果以上检查均正常,可以通过以下方式深入排查:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论