三层交换机DHCP服务器怎么设置? 核心答案一句话:在交换机上开启DHCP服务,创建与VLAN子网匹配的地址池,再将该地址池绑定到对应的VLAN接口,终端即可自动获取IP;如果终端和DHCP地址池不在同一个VLAN,则必须在中继接口上配置DHCP中继,把请求转发给真正的DHCP服务器,下面按配置顺序拆解整个操作过程。
三层交换机直接配置DHCP服务器的操作路径
配置前先确认设备支持哪种DHCP模式
目前主流三层交换机均支持两种DHCP服务模式:
- 全局地址池模式:地址池建在系统视图下,多个VLAN接口可以引用同一个全局地址池,适合统一规划网段。
- 接口地址池模式:地址池直接创建在VLAN接口下,该接口下有且仅有一个地址池,适合单VLAN独立管理。
查看设备当前是否已开启DHCP服务,用display dhcp status(华为/华三通用,部分老型号略有差异),如果输出显示未开启,需要先进入系统视图执行dhcp enable(思科为service dhcp),这一步被很多人忽略,命令敲完不生效,根源就在这里。
全局地址池和接口地址池怎么选
| 对比项 | 全局地址池 | 接口地址池 |
|---|---|---|
| 配置位置 | 系统视图下 | VLAN接口视图下 |
| 适用场景 | 多VLAN共享一个网段,统一管理 | 单VLAN独立网段,一台设备只服务一个子网 |
| 命令入口 | ip pool |
dhcp select interface + 直接配置 |
| 管理复杂度 | 较高,需手动绑定VLAN | 较低,绑定关系清晰 |
行业共识认为,网关地址和地址池的网关列表必须与VLAN接口IP完全一致,否则终端能抓到地址但无法上网,这句话值得贴在工位上。
华为三层交换机DHCP配置命令参考
以华为S5720系列为例,配置一个VLAN 10网段,网关为192.168.10.254:
system-view
dhcp enable
ip pool vlan10
network 192.168.10.0 mask 255.255.255.0
gateway-list 192.168.10.254
dns-list 114.114.114.114
lease day 7
excluded-ip-address 192.168.10.1 192.168.10.10
quit
interface Vlanif 10
ip address 192.168.10.254 255.255.255.0
dhcp select global
重点看最后一行的
dhcp select global,它的作用是把全局地址池vlan10正式绑定到Vlanif 10接口,华为三层交换机dhcp配置命令里,漏掉这条等于白配。
华三和思科的对应做法
华三的配置思路几乎一致,只是命令名称略有不同:
dhcp enable
dhcp server ip-pool vlan10
network 192.168.10.0 mask 255.255.255.0
gateway-list 192.168.10.254
dns-list 114.114.114.114
quit
interface Vlan-interface 10
ip address 192.168.10.254 255.255.255.0
dhcp select global
思科则使用ip dhcp pool,同时在接口下执行ip dhcp server或ip helper-address,思科的ip helper-address本质上是DHCP中继,关于中继的详细操作,下面单独展开。
租期、排除地址和DNS参数单独调优
- 租期设置:执行
lease day 7表示7天,办公网络建议设置为7天,终端频繁移动的车间或园区建议2天;租期过长会导致IP回收慢,租期过短会增加DHCP交互压力。 - 排除地址:凡是手工固定的服务器、打印机、网络设备地址,都要加入排除列表,否则DHCP可能把冲突地址发给终端。
- DNS优先级:内网有DNS服务器就优先填内网IP,没有则填运营商DNS或公共DNS,终端登录域控或访问网络共享时,DNS配错会引发奇怪的”能ping通但打不开网页”问题。
三层交换机DHCP中继配置,跨VLAN下发地址的关键
什么场景优先使用DHCP中继而不是本地地址池
两种情况:
- 核心交换机上没有创建地址池,地址池建在独立DHCP服务器(Windows Server或Linux)上。
- 物联网、无线控制器等设备要求终端必须从特定服务器拿IP,本地地址池无法满足。
这时候需要把三层交换机当作中继代理,配置逻辑不复杂:终端广播的DHCP Discover报文无法穿越三层,中继接口收到广播后,在原报文里填入中继接口的IP地址,然后单播转发给DHCP服务器,服务器回包时再根据这个中继地址决定下发哪个网段的IP。
华为三层交换机DHCP中继配置步骤
仍以S5720为例,终端在VLAN 20(192.168.20.0/24),DHCP服务器在VLAN 100(192.168.100.2):
interface Vlanif 20
ip address 192.168.20.254 255.255.255.0
dhcp select relay
dhcp relay server-ip 192.168.100.2
注意dhcp select relay必须写,它把该接口从服务模式切换到中继模式,华三对应命令是
dhcp select relay和dhcp relay server-address,功能一样。
中继模式下地址池的网关和掩码怎么填
在DHCP服务器一侧,动态地址池的网关仍然是中继接口的IP地址,即192.168.20.254,而不是服务器自己的地址,举例说明:三个VLAN(10、20、30)各建一个地址段,网关分别填Vlanif 10、20、30的IP,掩码按各网段填写,租期和DNS按统一策略配置。
一台三层交换机同时做DHCP服务器和中继?
可以用同一设备实现,VLAN 10终端走本地全局地址池,VLAN 20终端发给外部服务器,只不过配置时要区分清楚,每个VLAN接口只能选择dhcp select global、dhcp select interface、dhcp select relay三者之一,不存在同时开启的说法。
三层交换机DHCP服务器设置不生效,优先排查这几个环节
客户端拿到了IP但无法上网
大多数情况下是网关配错,用display current-configuration检查Vlanif接口IP和地址池里gateway-list是否一致,两者不一致,终端能拿到地址也出不去。
还有一种情况是交换机转发层没有开启VLAN间路由,检查对应VLAN接口状态是否UP,display ip interface brief能直接看到。
客户端完全获取不到地址
- 先检查接口下有没有执行
dhcp select global或dhcp select relay,漏了这一步最常见。 - 再确认地址池剩余可用地址,执行
display ip pool观察已分配和空闲数量。 - 最后检查终端网线和VLAN划分,二层端口access VLAN必须与地址池子网一致。
地址池数量充足但分配缓慢
排查链路是否存在DHCP饿死攻击或广播风暴,生产环境中,交换机接口下可以开启DHCP snooping,配合trust接口设置,能有效过滤非法DHCP应答报文,近年来各类无线办公场景增多,DHCP snooping已成为较高安全要求下的默认配置。
dhcp snooping enable
interface GigabitEthernet0/0/1
dhcp snooping trust
排除地址覆盖了关键IP
有些管理员把接口网关地址顺手写进排除列表,后果是终端请求分配网关IP,自然无法上网,正确做法是只排除手工固定的服务器和网络设备,不要排除网关地址本身。
跨VLAN获取地址时中继丢失
检查三层交换机是否有上行路由指向DHCP服务器,同时检查服务器侧防火墙是否放行UDP 67和68端口,很多三层交换机dhcp配置不生效的案例,问题出在下行配置正确,但上行路由缺失。
三层交换机当DHCP服务器还是独立服务器,怎么选
| 场景 | 推荐方案 | 原因 |
|---|---|---|
| 单机柜、少于5个VLAN | 三层交换机本地地址池 | 少一台设备,运维简单 |
| 多楼层、多VLAN、地址量大 | 独立DHCP服务器 | 地址池管理灵活,支持策略下发 |
| 无线网络与有线网络并存 | 独立服务器 | 无线控制器和认证系统需要对接DHCP选项 |
| 临时搭建测试环境 | 三层交换机本地地址池 | 快速响应,改动方便 |
办公带宽和终端数量不算大的网络,三层交换机完全没有问题,但如果要做IP-MAC绑定、基于用户组的差异化租期策略,建议使用Windows Server或专业DHCP软件,三层交换机自带的地址池功能在精细化控制上仍然有限。
关于三层交换机DHCP服务器设置的常见问题解答
三层交换机可以同时做DHCP服务器和VLAN网关吗?
可以,这是最常规的使用方式,地址池网关列表填VLAN接口自身IP即可,终端默认网关天然指向交换机,转发效率最高。
三层交换机DHCP中继配置后,客户端总是获取到10段的地址,其他VLAN获取不到,什么原因?
检查中继接口下的dhcp relay server-ip是不是只配置了一个地址,且服务器上不存在对应VLAN的子网地址池,多数情况下,服务器侧地址池缺失才是跨VLAN获取失败的真正原因。
怎么确认DHCP服务是否正常响应?
在交换机上执行display dhcp statistics查看收发报文计数,重点观察DHCP OFFER和DHCP ACK数量,如果只有DISCOVER而OFFER为0,问题基本出在交换机到服务器的链路或服务器地址池配置上,客户端抓包会更直观,但不建议在核心交换机上长期抓包,需要时用端口镜像临时操作即可。
三层交换机DHCP服务器怎么设置,核心就是开启服务、建池、绑定接口、检查路由,四步走完,配合中继解决跨VLAN问题,把这套思路理顺并落成命令,多数企业网络环境都能直接套用。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/686522.html





