Dịch vụ DHCP trên switch GTWave: Client, Server, Relay và Snooping

DHCP tự động cấp địa chỉ IP cho thiết bị, loại bỏ việc cấu hình IP thủ công và là dịch vụ nền tảng của mọi mạng. Switch GTWave (đặc biệt dòng L3) có thể đóng nhiều vai trò DHCP khác nhau: xin IP cho chính nó, cấp IP cho client, chuyển tiếp yêu cầu tới server ở xa, và quan trọng nhất là bảo vệ mạng khỏi rogue DHCP server. Bài này thuộc chuỗi hướng dẫn cấu hình switch GTWave và gắn chặt với định tuyến L3 vì DHCP server/relay yêu cầu SVI gateway.
1. DHCP Client – switch tự xin IP
Dùng khi switch không phải gateway và muốn hạ tầng DHCP cấp IP cho nó:
Switch(config)# interface vlan 1
Switch(config-vlan1)# ip address dhcp
Switch(config-vlan1)# no shutdown
Switch# show ip interface vlan 1
Lưu ý: không nên dùng DHCP client cho switch production vì IP có thể đổi gây khó quản lý. Chỉ phù hợp môi trường test/lab; production nên đặt IP tĩnh như ở bài Cài đặt và truy cập lần đầu.
2. DHCP Relay – chuyển tiếp tới server ở xa
DHCP request là broadcast nên không tự vượt ranh giới subnet. Relay chuyển tiếp request tới server DHCP tập trung. Tình huống: server DHCP ở core (192.168.1.5), các access switch khác subnet cần forward.
Switch(config)# ip dhcp-relay enable
Switch(config)# interface vlan 10
Switch(config-vlan10)# ip dhcp-relay helper-address 192.168.1.5
Switch(config)# interface vlan 20
Switch(config-vlan20)# ip dhcp-relay helper-address 192.168.1.5
Switch# write
Switch# show ip dhcp-relay
Yêu cầu: server DHCP phải có pool định nghĩa cho từng subnet (10.10.10.0/24 cho VLAN 10, 10.10.20.0/24 cho VLAN 20) và phải có route ngược về các subnet client.
3. DHCP Server – pool cục bộ trên switch
Switch L3 có thể tự làm DHCP server cho các VLAN của nó:
Switch(config)# ip dhcp-server enable
Switch(config)# ip dhcp pool VLAN10-POOL
Switch(dhcp-config)# network 10.10.10.0 255.255.255.0
Switch(dhcp-config)# default-router 10.10.10.1
Switch(dhcp-config)# dns-server 8.8.8.8 1.1.1.1
Switch(dhcp-config)# domain-name vilinkx.local
Switch(dhcp-config)# lease 1 0 0
Switch(dhcp-config)# exit
Switch(config)# ip dhcp excluded-address 10.10.10.1 10.10.10.10
Switch(config)# ip dhcp excluded-address 10.10.10.250 10.10.10.254
Switch# write
Switch# show ip dhcp binding
lease 1 0 0 là 1 ngày 0 giờ 0 phút. Luôn loại trừ (exclude) các IP hạ tầng như gateway và IP switch trước khi pool cấp phát, nếu không DHCP có thể cấp trùng IP gateway. Để cố định IP cho một thiết bị (reservation), dùng static binding trong pool:
Switch(dhcp-config)# host 10.10.10.50 255.255.255.0
Switch(dhcp-config)# client-identifier 00:11:22:33:44:55
4. DHCP Snooping – chống rogue DHCP server
Đây là tính năng bảo mật quan trọng nhất của phần DHCP. Tình huống nguy hiểm: một laptop vô tình bật DHCP server (qua bridge dual-NIC hoặc cắm router cá nhân) và cấp IP giả, khiến người dùng khác mất mạng. DHCP Snooping chỉ cho phép DHCP reply đi qua các cổng được đánh dấu trust (nơi cắm server thật).
Switch(config)# ip dhcp snooping enable
Switch(config)# ip dhcp snooping vlan 10
Switch(config)# ip dhcp snooping vlan 20
Switch(config)# ip dhcp snooping information option
Switch(config)# interface ge1/24
Switch(config-ge1/24)# ip dhcp snooping trust
Cổng nối server DHCP thật được đặt trust; mọi cổng end-user còn lại mặc định untrust, và DHCP reply đến từ cổng untrust sẽ bị drop. Option 82 chèn thông tin cổng nguồn vào request, giúp server biết client đến từ đâu (audit trail tốt). Có thể thêm rate-limit chống flood:
Switch(config-ge1/1)# ip dhcp snooping limit rate 10
Kiểm tra:
Switch# show ip dhcp snooping
Switch# show ip dhcp snooping binding
Switch# show ip dhcp snooping interface
Interface Trust Limit
ge1/1 No 100
ge1/24 Yes unlimited
5. Bản đồ Web UI L3
| Tính năng | Đường dẫn |
|---|---|
| DHCP Client | DHCP Configuration → DHCP client |
| DHCP Relay | DHCP Configuration → DHCP Relay |
| DHCP Server | DHCP Configuration → DHCP server |
| DHCP Snooping | DHCP Configuration → DHCP snooping |
6. Xử lý sự cố DHCP
| Triệu chứng | Kiểm tra |
|---|---|
| PC không nhận IP | Server có pool đúng VLAN? Relay đã cấu hình? show ip dhcp binding |
| Nhận IP từ pool sai (rogue) | Bật DHCP Snooping, tìm cổng rogue, shutdown |
| Static binding không nhận đúng IP | MAC nhập đúng? Có trùng dải dynamic không (phải exclude) |
| Relay không forward | helper-address đúng? Server có route ngược về subnet client? |
| Snooping binding rỗng | Đã enable đủ global + vlan? Trust port đúng cổng server? |
Khi PC không nhận DHCP, lần theo bốn bước Discover → Offer → Request → ACK (xem bằng Wireshark) để biết thiếu ở bước nào. Nếu vấn đề ở lớp VLAN, đối chiếu bài Cấu hình VLAN.
7. Thực hành tốt
Production nên có hai DHCP server (primary/secondary). Bật DHCP Snooping trên tất cả VLAN end-user để phòng rogue. Dùng Option 82 cho audit trail. Loại trừ IP hạ tầng trước khi cấp phát. Đặt lease 1 ngày cho office ổn định, 1 giờ cho guest WiFi để IP xoay vòng nhanh. Và trỏ DNS về DNS nội bộ (AD DC) nếu có, thay vì 8.8.8.8, để client phân giải được tên nội bộ.
Bài tiếp theo trong chuỗi
DHCP xây trên SVI gateway nên hãy nắm vững Định tuyến Layer 3. Để vận hành và sao lưu cấu hình DHCP an toàn, đọc Firmware, Backup, Troubleshooting. Quay lại trang tổng hợp switch GTWave để xem toàn chuỗi.
VILINK X triển khai dịch vụ DHCP và bảo mật chống rogue trên switch GTWave cho mạng doanh nghiệp. Liên hệ Phòng Kỹ thuật để được hỗ trợ.
Cần tư vấn cho dự án của bạn?
Đội ngũ VILINK X hỗ trợ cấu hình thiết bị, hồ sơ kỹ thuật và báo giá theo gói thầu.
Liên hệ báo giá