视频加载失败

DHCP与AAA技术

2331 字
12 分钟
DHCP与AAA技术

DHCP 与 AAA 技术#

本文档覆盖 HCIP-Datacom 认证中 DHCP 与 AAA 相关核心知识点,包含工作原理、配置命令、故障排查及高频考点。


一、DHCP 概述#

  • DHCP(Dynamic Host Configuration Protocol):动态主机配置协议
  • 基于 UDP:服务器端口 67,客户端端口 68
  • 优势:
    • 自动化 IP 分配,降低手工配置成本
    • 减少配置错误(如 IP 冲突)
    • 集中管理,便于运维
  • 分配内容:IP 地址、子网掩码、默认网关、DNS 服务器、租约期限等

DHCP 报文类型#

报文类型说明
Discover客户端广播寻找 DHCP 服务器
Offer服务器提供给客户端的 IP 配置建议
Request客户端请求确认使用某服务器分配的 IP
Ack服务器确认分配 IP 给客户端
Nak服务器拒绝客户端请求(如 IP 已被占用)
Release客户端主动释放 IP
Decline客户端发现 IP 冲突,通知服务器
Inform客户端已静态配置 IP,请求其他配置参数(DNS 等)

二、DHCP 工作原理 🏷️高频考点#

DHCP 四步交互过程(非常重要):

步骤报文方向传输方式说明
1Discover客户端 → 服务器广播寻找 DHCP 服务器
2Offer服务器 → 客户端广播/单播提供 IP 配置建议
3Request客户端 → 服务器广播确认接受某服务器 Offer
4Ack服务器 → 客户端广播/单播确认分配
DHCP服务器客户端DHCP服务器客户端源IP 0.0.0.0 目的IP 255.255.255.255源MAC 客户端MAC 目的MAC 全F服务器提供IP、掩码、网关、DNS、租约确认接受某服务器Offer,同时告知其他服务器释放预留确认分配,客户端可使用IP1. DHCP Discover(广播)2. DHCP Offer(广播/单播)3. DHCP Request(广播)4. DHCP Ack(广播/单播)
DHCP服务器客户端DHCP服务器客户端源IP 0.0.0.0 目的IP 255.255.255.255源MAC 客户端MAC 目的MAC 全F服务器提供IP、掩码、网关、DNS、租约确认接受某服务器Offer,同时告知其他服务器释放预留确认分配,客户端可使用IP1. DHCP Discover(广播)2. DHCP Offer(广播/单播)3. DHCP Request(广播)4. DHCP Ack(广播/单播)

关键细节#

  • DHCP Request 为什么广播:告知其他服务器已选择某服务器,其他服务器可回收预留的 IP
  • DHCP 租约(Lease):默认 24 小时
  • DHCP Release:客户端主动释放 IP
  • DHCP Decline:客户端发现 IP 冲突(通过 ARP 检测)

三、DHCP 续租过程 🏷️高频考点#

Ack

无响应

Ack

无响应

租约开始

T1: 50%租约时间

客户端单播Request

给原服务器

续租成功,租约重置

T2: 87.5%租约时间

客户端广播Request

寻找任意服务器

租约到期

IP被回收,重新发起Discover

Ack

无响应

Ack

无响应

租约开始

T1: 50%租约时间

客户端单播Request

给原服务器

续租成功,租约重置

T2: 87.5%租约时间

客户端广播Request

寻找任意服务器

租约到期

IP被回收,重新发起Discover

  • T1(50% 租约时间):客户端发送 DHCP Request 单播给原服务器续租
  • T2(87.5% 租约时间):若 T1 未响应,广播 DHCP Request 寻找新服务器
  • 租约到期未续租:IP 被回收

四、DHCP 中继(Relay) 🏷️高频考点#

问题与方案#

  • 问题:DHCP Discover 为广播,跨网段不可达(路由器默认不转发广播)
  • 解决:DHCP Relay(中继)将广播转为单播转发给 DHCP 服务器

工作过程#

服务器网段

客户端网段

1. Discover 广播

2. 单播转发 Discover

添加Option 82

3. Offer 单播给中继

4. 广播 Offer 给客户端

客户端

中继路由器

DHCP服务器

服务器网段

客户端网段

1. Discover 广播

2. 单播转发 Discover

添加Option 82

3. Offer 单播给中继

4. 广播 Offer 给客户端

客户端

中继路由器

DHCP服务器

关键字段#

  • giaddr(Gateway IP Address)字段:中继填入客户端网段网关 IP,服务器据此选择地址池
  • Option 82(中继代理信息):记录客户端接入位置(如接口、VLAN),便于定位

中继必须配置#

  • DHCP 服务器 IP
  • 客户端网关 IP(giaddr 字段)

五、DHCP Snooping 🏷️高频考点#

目的#

防止非法 DHCP 服务器分配错误 IP,保障客户端获取合法地址。

机制#

将接口分为 Trust 和 Untrust:

接口类型行为
Trust允许 DHCP 响应(Offer/Ack)通过,连接合法 DHCP 服务器
Untrust丢弃 DHCP 响应(Offer/Ack),默认所有用户口为 Untrust

DHCP Snooping 绑定表#

记录 IP + MAC + 接口 + VLAN,用于安全检测(如 IPSG、DAI)。

配置示例#

Terminal window
# 全局使能 DHCP Snooping
<Huawei> system-view
[Huawei] dhcp enable
[Huawei] dhcp snooping enable
# VLAN 内使能
[Huawei] vlan 10
[Huawei-vlan10] dhcp snooping enable
# 设置信任接口(上联合法 DHCP 服务器)
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] dhcp snooping trust
# 限制接口 DHCP 请求速率(防攻击)
[Huawei-GigabitEthernet0/0/2] dhcp snooping rate-limit 100

六、华为 DHCP 配置命令#

6.1 全局地址池(基于全局)#

Terminal window
<Huawei> system-view
[Huawei] dhcp enable
# 创建全局地址池
[Huawei] ip pool HCIP
[Huawei-ip-pool-HCIP] network 192.168.1.0 mask 24
[Huawei-ip-pool-HCIP] gateway-list 192.168.1.1
[Huawei-ip-pool-HCIP] dns-list 8.8.8.8
[Huawei-ip-pool-HCIP] lease day 1 hour 0 minute 0
# 排除保留地址
[Huawei-ip-pool-HCIP] excluded-ip-address 192.168.1.2 192.168.1.10
# 在接口使能全局池分配
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] ip address 192.168.1.1 24
[Huawei-GigabitEthernet0/0/1] dhcp select global

6.2 接口地址池(基于接口)#

Terminal window
[Huawei] dhcp enable
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] ip address 192.168.1.1 24
[Huawei-GigabitEthernet0/0/1] dhcp select interface
[Huawei-GigabitEthernet0/0/1] dhcp server dns-list 8.8.8.8
[Huawei-GigabitEthernet0/0/1] dhcp server lease day 1
[Huawei-GigabitEthernet0/0/1] dhcp server excluded-ip-address 192.168.1.2

6.3 DHCP 中继配置#

Terminal window
[Huawei] dhcp enable
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] ip address 192.168.2.1 24
[Huawei-GigabitEthernet0/0/1] dhcp select relay
[Huawei-GigabitEthernet0/0/1] dhcp relay server-ip 10.1.1.2

6.4 DHCP Snooping 配置#

Terminal window
[Huawei] dhcp enable
[Huawei] dhcp snooping enable
[Huawei] vlan 10
[Huawei-vlan10] dhcp snooping enable
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] dhcp snooping trust

6.5 静态绑定配置#

Terminal window
# 全局地址池中静态绑定
[Huawei] ip pool HCIP
[Huawei-ip-pool-HCIP] static-bind ip-address 192.168.1.100 mac-address 00e0-fc12-3456

6.6 Option 82 配置#

Terminal window
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] dhcp snooping enable
[Huawei-GigabitEthernet0/0/1] dhcp snooping information enable
[Huawei-GigabitEthernet0/0/1] dhcp snooping information format verbose

七、AAA 概述 🏷️高频考点#

  • AAA(Authentication Authorization Accounting):认证、授权、计费
    • 认证(Authentication):验证用户身份(你是谁)
    • 授权(Authorization):赋予用户权限(你能做什么)
    • 计费(Accounting):记录用户行为和资源使用(你做了什么、用了多少)
  • AAA 架构:
    • NAS(Network Access Server,网络接入服务器):执行 AAA 的设备(如华为路由器/交换机)
    • AAA 服务器:集中存储用户信息和策略(如 RADIUS/TACACS+ 服务器)

接入请求

认证/授权/计费请求

返回结果

放行/拒绝

用户

NAS网络接入服务器

AAA服务器

接入请求

认证/授权/计费请求

返回结果

放行/拒绝

用户

NAS网络接入服务器

AAA服务器


八、AAA 认证方式 🏷️高频考点#

方式说明适用场景
不认证(none)不进行认证测试或内网可信环境
本地认证(local)在设备本地存储用户名密码小规模、少量用户
远端认证(RADIUS/TACACS+)通过 AAA 服务器认证大规模、集中管理

九、RADIUS 与 TACACS+ 对比 🏷️高频考点#

对比项RADIUSTACACS+
协议UDPTCP
端口1812(认证/授权)、1813(计费)49
加密仅密码字段加密全报文加密
认证授权合并(认证+授权一起)分离(认证/授权/计费独立)
标准RFC 2865(开放标准)Cisco 私有
华为支持

选择建议#

  • RADIUS:注重性能、广域网接入、与运营商对接
  • TACACS+:注重安全、精细化授权管理(如设备管理员分权)

十、AAA 域(Domain) 🏷️高频考点#

  • 域(Domain):AAA 管理的逻辑范围,不同域使用不同认证方案
  • 默认域:
    • default:普通用户接入域
    • default_admin:管理员登录域
  • 域绑定:用户名格式 user@domain,设备根据域名选择认证方案
  • 未携带域名时使用默认域

存在

不存在

用户接入 user@hcip

设备解析域名 hcip

域 hcip 是否存在

使用 hcip 域的认证方案

使用 default 域认证方案

存在

不存在

用户接入 user@hcip

设备解析域名 hcip

域 hcip 是否存在

使用 hcip 域的认证方案

使用 default 域认证方案


十一、AAA 应用场景#

AAA 应用场景

设备登录认证

Telnet/SSH/Console

网络接入认证

802.1X / PPPoE

VPN 接入认证

IPSec / SSL VPN

无线接入认证

WLAN Portal

AAA 应用场景

设备登录认证

Telnet/SSH/Console

网络接入认证

802.1X / PPPoE

VPN 接入认证

IPSec / SSL VPN

无线接入认证

WLAN Portal


十二、华为 AAA 配置命令#

12.1 AAA 使能与本地用户#

Terminal window
<Huawei> system-view
[Huawei] aaa
[Huawei-aaa] local-user admin password cipher Huawei@123
[Huawei-aaa] local-user admin service-type telnet ssh
[Huawei-aaa] local-user admin privilege level 15

12.2 配置认证方案#

Terminal window
# 本地认证方案
[Huawei-aaa] authentication-scheme auth_local
[Huawei-aaa-authentication-scheme-auth_local] authentication-mode local
# 远端 RADIUS 认证方案
[Huawei-aaa] authentication-scheme auth_radius
[Huawei-aaa-authentication-scheme-auth_radius] authentication-mode radius

12.3 配置授权方案#

Terminal window
[Huawei-aaa] authorization-scheme authz_local
[Huawei-aaa-authorization-scheme-authz_local] authorization-mode local
[Huawei-aaa] authorization-scheme authz_radius
[Huawei-aaa-authorization-scheme-authz_radius] authorization-mode radius

12.4 配置 RADIUS 服务器#

Terminal window
[Huawei] radius-server template rs1
[Huawei-radius-rs1] radius-server authentication 10.1.1.100 1812
[Huawei-radius-rs1] radius-server accounting 10.1.1.100 1813
[Huawei-radius-rs1] radius-server shared-key cipher Huawei@123
[Huawei-radius-rs1] radius-server timeout 5
[Huawei-radius-rs1] radius-server retransmit 2

12.5 配置 TACACS+ 服务器#

Terminal window
[Huawei] hwtacacs-server template ts1
[Huawei-hwtacacs-ts1] hwtacacs-server authentication 10.1.1.100
[Huawei-hwtacacs-ts1] hwtacacs-server authorization 10.1.1.100
[Huawei-hwtacacs-ts1] hwtacacs-server accounting 10.1.1.100
[Huawei-hwtacacs-ts1] hwtacacs-server shared-key cipher Huawei@123

12.6 创建 AAA 域并绑定方案#

Terminal window
[Huawei-aaa] domain hcip
[Huawei-aaa-domain-hcip] authentication-scheme auth_radius
[Huawei-aaa-domain-hcip] authorization-scheme authz_radius
[Huawei-aaa-domain-hcip] accounting-scheme acct_radius
[Huawei-aaa-domain-hcip] radius-server rs1

12.7 应用到 VTY 线#

Terminal window
[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-ui-vty0-4] protocol inbound ssh

十三、常见故障排查#

13.1 DHCP 客户端无法获取 IP#

排查点命令
地址池是否有可用 IPdisplay ip pool
接口是否使能 DHCPdisplay dhcp server interface
中继是否配置正确display dhcp relay
是否存在 IP 冲突display dhcp server conflict
Snooping 是否误拦display dhcp snooping

13.2 DHCP 中继不工作#

Terminal window
# 检查中继配置
display dhcp relay interface GigabitEthernet 0/0/1
# 检查服务器可达性
ping -a 192.168.2.1 10.1.1.2
# 检查 giaddr 字段
display dhcp relay statistics

13.3 AAA 认证失败#

排查点命令
本地用户是否存在display local-user
RADIUS 连通性test-aaa user admin password Huawei@123 radius-template rs1
AAA 域绑定display domain
认证方案配置display authentication-scheme
服务器状态display radius-server configuration

13.4 常用诊断命令汇总#

Terminal window
# DHCP 相关
display dhcp server
display dhcp relay
display dhcp snooping
display ip pool
# AAA 相关
display aaa
display local-user
display radius
display hwtacacs-server
display domain

知识速记卡 🏷️#

知识点关键值
DHCP 端口服务器 67 / 客户端 68
DHCP 默认租约24 小时
T1 续租点50%
T2 续租点87.5%
RADIUS 端口1812(认证)/ 1813(计费)
TACACS+ 端口49
RADIUS 协议UDP
TACACS+ 协议TCP
默认域default / default_admin
DHCP Snooping 默认接口状态Untrust

支持与分享

如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!

打赏

评论区

Profile Image of the Author
zs13
Hello, I'm Zs13.
公告
欢迎来到我的博客!
分类
标签
最新动态
站点统计
文章
22
分类
1
标签
46
总字数
64,717
运行时长
0
最后活动
0 天前
站点信息
构建平台
EdgeOne Pages
博客版本
Firefly v6.15.10
文章许可
CC BY-NC-SA 4.0