适用场景
校园网最怕学生私接小交换机、私接路由器发 DHCP。一旦发生,轻则局部掉线,重则整栋楼广播风暴。三项配置就能挡住绝大多数:环路检测自动封口、DHCP Snooping 只信任上联、边缘端口配合 BPDU 保护。
配置步骤(DHCP Snooping 阻断私接路由器)
# 1) 全局开启
dhcp snooping enable
# 2) 上联口设为信任(DHCP 服务器方向)
interface GigabitEthernet1/0/1
dhcp snooping trust
# 3) 接入口保持非信任(默认)
interface GigabitEthernet1/0/2
dhcp snooping enable
# 4) 可选:DHCP 报文限速,防伪造风暴
interface GigabitEthernet1/0/2
dhcp snooping rate-limit 64
# 5) 查看丢弃统计与告警
display dhcp snooping statistics
display dhcp snooping trust
关键参数与建议
- 环路检测:全局开启
loopback-detection并配action shutdown,形成环路自动封口 - 修复间隔:配置
shutdown-interval,让被封锁端口在指定时间后自动恢复尝试 - DHCP Snooping:全局开启,上联口设 trusted,接入口保持非信任,阻断私接 DHCP
- STP:接入口配
stp edged-port(边缘端口),配合 BPDU 保护防止私接交换机 - 风暴抑制:对广播与组播设上限,避免环路初期直接打满
- 端口隔离:宿舍/教室同一网段可开启端口隔离,减少横向扩散
- 巡检:查看环路封锁记录、DHCP Snooping 丢弃计数、广播包速率
- 沟通:把「禁止私接路由/交换机」写进使用须知,技术+管理双管齐下
容易踩的坑
- 上联口没设 trust,把合法 DHCP 也丢掉,全网拿不到地址
- 只在部分接入交换机配置,未覆盖全部楼栋
- 私接路由器发出的 DHCP 被丢弃后用户报「上不了网」,缺少解释口径
- 没配限速,攻击/故障时 DHCP 报文风暴
- 交换机替换后忘记重配,出现新的漏洞口
- 没有统计与告警,出了问题只能靠猜
验证与巡检
display dhcp snooping statistics | include 'Discard|Drop'
display dhcp snooping trust
# 目标:全部上联口 trust、接入口统计有丢弃记录且可追踪来源
- 巡检:trust 列表与实际拓扑一致、丢弃统计、私接事件处理记录
小结
接入层防护验收:人为制造一次环路能自动封口并恢复、私接路由器发 DHCP 被丢弃、广播速率在阈值内,且日志有记录。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。