首页 文档中心 博客

DHCP Snooping + Option 82:交换机怎么防私接 DHCP

发布时间:2026-09-24

DHCP Snooping 是什么

DHCP Snooping 是交换机上的二层安全功能:它监听经过的 DHCP 报文,把连接合法 DHCP 服务器的口标记为信任口(Trusted),其它口一律当非信任口(Untrusted)。非信任口只能发 DHCP 请求,不能发 Offer/ACK——谁敢私接一台 DHCP 服务器往下发地址,交换机会直接把这台"假服务器"的应答丢干净。

image

它怎么工作

交换机开了 DHCP Snooping 后,会做三件事:

  • 过滤非法服务器:非信任口收到的 DHCP Offer/ACK 直接丢弃,网络上只能存在信任口那台合法 DHCP 服务器。

  • 建绑定表:从合法的 DHCP ACK 里提取"MAC 地址 — IP — 租期 — 端口 — VLAN",写进 DHCP Snooping Binding Table。这张表是后续 IP Source Guard、动态 ARP 检测(DAI)做进一步防护的底座。

  • Option 82 回填:当交换机同时做 DHCP 中继时,会在转发给服务器的报文里插入 Option 82(RFC 3046),带上 Agent Circuit ID / Remote ID,告诉服务器"这个请求来自哪台交换机、哪个槽位、哪个端口"。

端口角色能发 DHCP 请求能发 Offer/ACK
信任口(接合法服务器/上联)是是
非信任口(接用户)是否(丢弃)

好处

1. 防私接 DHCP 服务器,网络不乱套。 有人把随身路由当 DHCP 服务器插进网口,整片用户可能拿到错误网关、上不了网甚至被引流。Snooping 让假服务器"说了不算",只认信任口的真服务器。

2. 绑定表让"谁拿了这个 IP"可追溯。 MAC-IP-端口-VLAN 一一对应,排查 IP 冲突、定位违规终端,查表就行,不用逐台登录。

3. Option 82 精准定位用户位置。 服务器拿到请求时,连"来自几楼几架几口"都知道,运营商/园区做账号绑定、故障派单、防盗接核查直接调。

4. 给上层防护打底。 绑定表喂给 IP Source Guard 和 DAI,顺带把 IP 伪造、ARP 欺骗也防住,一层功能撬动多层安全。

落地场景

企业 / 园区网。 员工电脑、打印机、IP 电话都靠 DHCP 拿地址,开 Snooping 后没人能私接路由乱发地址,IT 资产清点和故障定位都靠绑定表。

酒店 / 公寓租户网络。 不同楼层接合法服务器,租户自带的路由器若误开 DHCP 也不会污染整网;Option 82 帮运营方按端口计费、按房间定位。

运营商接入层。 大量 ONU 下挂设备通过 DHCP 拿地址,OLT/交换机开 Snooping + Option 82,中心服务器按接入位置分发地址并做用户绑定,盗接一眼看出。

学校 / 宿舍网。 学生私接路由是常态,Snooping 让私接的 DHCP 服务器失效,网管只需维护信任口那台服务器,冲突工单大幅下降。

工业现场。 控制器、传感器、摄像头经工业交换机拿地址,Snooping 防止误接设备抢占地址,绑定表配合运维快速定位掉线终端。

在锐应管理型工业交换机上怎么落地

锐应管理型工业交换机支持 DHCP Snooping 与 Option 82,把连接合法 DHCP 服务器的上联口设为信任口,用户侧端口设为非信任口,自动生成绑定表。工厂、矿场这类设备多、环境杂的现场,配合 VLAN 和 ACL,既防私接又方便运维按端口定位终端。

信任口只配在上联和接合法服务器的口,用户口一律非信任;Option 82 的 Circuit ID 规划好(机架/槽位/端口编码),服务器侧才读得懂;绑定表条目数按最大终端数预留,别等地址多到表溢出。

常见问题

开了 DHCP Snooping,用户还能正常上网吗?

能。正常 DHCP 请求从非信任口发出、合法服务器从信任口回 Offer,流程不受阻;只有"非信任口自己当服务器发 Offer"才会被丢。

Option 82 必须开吗?

不是。Snooping 防私接不依赖 Option 82;Option 82 是为了让服务器知道用户接入位置,做定位/计费/绑定才需要,由交换机做中继时开启。

绑定表满了会怎样?

超出容量的新绑定建不上,对应终端可能拿不到地址。规划时按现场最大终端数预留表项,或定期清理过期租期。

DHCP Snooping 和 802.1X 什么关系?

两个都管接入安全,但角度不同:802.1X 认证"谁能动网",Snooping 防"假服务器乱发地址"。两者叠加,接入既认人又认地址源。

锐应交换机要连合法 DHCP 服务器吗?

Snooping 只是开关和过滤,地址还是由你网络里的合法 DHCP 服务器发。锐应交换机负责把信任口指对、把非信任口的假服务器挡掉。

结语

DHCP Snooping 的价值就一句:只认信任口的真 DHCP 服务器,建一张可追溯的绑定表,Option 82 再把用户位置回填给服务器。防私接、可追溯、能定位、还能喂给上层防护,是接入网安全的底配。锐应管理型工业交换机原生支持这套能力,现场开局一次配好,后面少一堆地址冲突工单。

延伸阅读

咨询