dhcp enable
#
dhcp snooping enable
#
vlan 55
#
interface GigabitEthernet1/0/2
port access vlan 55
port-isolate enable group 1
stp edged-port
ip verify source ip-address mac-address
dhcp snooping binding record
#
interface Ten-GigabitEthernet1/0/51
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
dhcp snooping trust
#
这是缺什么配置吗,终端可以获取IP,但是无法上网,是不是表项问题导致报文被丢弃了,跟DHCP Snooping没联动好
哪位大神看一下
(0)
最佳答案
现象:终端 DHCP 可以拿到地址,但业务不通;接入口配置:
ip verify source ip‑address mac‑address+dhcp snooping binding record;上行口配置dhcp snooping trustH3C。
dhcp enable
dhcp snooping enable #这是全局开启,**不等于VLAN开启**
vlan 55
dhcp snooping enable #❗你配置缺少这一行,关键缺失!
关键点:
dhcp snooping enable全局只是开启功能开关;必须在业务 VLAN55 下再敲 dhcp snooping enable,该 VLAN 才会监听 DHCP 报文、生成 DHCP‑snooping 绑定表H3C。ip verify source ip‑address mac‑address(IPSG)依赖这张动态绑定表做校验;表为空,所有入站 IP 报文全部丢弃,结果就是终端拿到 IP 但是上不了网H3C。dhcp snooping binding record接口命令作用:记录该端口 DHCP 生成绑定,前提 VLAN 已经开启 dhcp snooping enable,VLAN 不开这条命令不产生任何表项。dhcp snooping enable(最高优先级问题);全局开不等于 VLAN 生效。dhcp snooping trust正确;接入口 G1/0/2 默认非信任,正确。stp edged‑port 建议完整写 stp edged‑port enable,部分版本简写不识别。port‑isolate enable group 1端口隔离不影响 DHCP 获取,但同 VLAN 端口之间二层隔离。system‑view
dhcp enable
dhcp snooping enable
vlan 55
dhcp snooping enable #补这一条!!
interface GigabitEthernet1/0/2
port access vlan 55
port‑isolate enable group 1
stp edged‑port enable
dhcp snooping binding record
ip verify source ip‑address mac‑address
interface Ten‑GigabitEthernet1/0/51
port link‑type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
dhcp snooping trust
#1 查看哪些VLAN开启dhcp snooping
display dhcp snooping
#2 查看DHCP‑snooping动态绑定表,正常这里应该出现终端IP/MAC/端口/VLAN
display dhcp snooping binding
#3 查看IPSG(ip verify source)绑定表,动态表项来自dhcp‑snooping
display ip source binding dhcp‑snooping
#4 查看接口ip verify source配置
display ip verify source interface GigabitEthernet 1/0/2
#5 看报文丢弃统计,确认是ip‑verify‑source丢弃报文
display ip verify source statistics interface GigabitEthernet 1/0/2
正常现象:终端重新释放再获取一次 IP,
display dhcp snooping binding出现对应表项;此时终端即可上网。 如果绑定表为空,即使终端拿到 IP,ip verify source会把终端的 IP 报文全部丢弃。
ip verify source ip‑address mac‑address直接丢弃,需要手工配置静态绑定:ip source binding ip‑address x.x.x.x mac‑address xxxx‑xxxx‑xxxx interface GigabitEthernet1/0/2 vlan 55
dhcp snooping trust配置在接入终端端口;接入口默认 untrust 是正确。只全局敲 dhcp snooping enable 不够,必须业务 VLAN 视图下也敲 dhcp snooping enable;否则能 DHCP 分配 IP,但不会生成动态绑定表;ip verify‑source 无表项,直接丢弃所有 IP 报文,终端能拿到 IP 但无法上网。
(0)
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
(0)
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了
你遇到的这个问题,核心原因非常明确:在VLAN视图下,缺少了一条关键的 dhcp snooping enable 命令。终端能获取IP,但无法上网,正是这个配置遗漏导致的。
你在系统视图下配置的 dhcp snooping enable 只是开启了设备的DHCP Snooping功能总开关,但并不会在任何VLAN中实际生效。
DHCP Snooping的功能是按VLAN独立启用的。必须在具体的业务VLAN(这里是VLAN 55)下再次执行 dhcp snooping enable,该VLAN内的DHCP报文才会被监听,交换机才会生成用于IP Source Guard过滤的动态绑定表项。
因为没有这条命令,虽然DHCP报文能正常转发(终端因此能拿到IP),但交换机没有生成任何绑定表项。当接口上配置了 ip verify source ip-address mac-address 后,IP Source Guard在过滤报文时查不到任何允许的表项,就会丢弃终端发出的所有上行数据包,导致无法上网。
在系统视图下,进入VLAN 55并启用DHCP Snooping即可:
配置后,建议让终端重新获取一次IP地址(例如在终端上执行 ipconfig /release 然后 ipconfig /renew),以触发交换机生成新的DHCP Snooping绑定表项。
完成上述配置后,可以通过以下命令验证表项是否已正确生成并联动:
1. 检查DHCP Snooping绑定表
如果配置正确,应该能看到终端IP、MAC、VLAN 55和接口GE1/0/2的对应关系。如果表项为空,说明DHCP Snooping仍未生效,需检查VLAN 55下是否已成功启用。
2. 检查IP Source Guard动态表项
该命令显示的是IP Source Guard模块从DHCP Snooping表项中提取并用于过滤的绑定条目。只有这里能看到表项,IP Source Guard才会放行对应终端的流量。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我试了一下vlan下没有dhcp snooping enable 全局下有dhcp snooping enable vlan 55 我加这一条可以吗 是不是加了这条就解决问题了