DHCP与AAA技术
2331 字
12 分钟
DHCP与AAA技术
DHCP 与 AAA 技术
本文档覆盖 HCIP-Datacom 认证中 DHCP 与 AAA 相关核心知识点,包含工作原理、配置命令、故障排查及高频考点。
一、DHCP 概述
- DHCP(Dynamic Host Configuration Protocol):动态主机配置协议
- 基于 UDP:服务器端口 67,客户端端口 68
- 优势:
- 自动化 IP 分配,降低手工配置成本
- 减少配置错误(如 IP 冲突)
- 集中管理,便于运维
- 分配内容:IP 地址、子网掩码、默认网关、DNS 服务器、租约期限等
DHCP 报文类型
| 报文类型 | 说明 |
|---|---|
| Discover | 客户端广播寻找 DHCP 服务器 |
| Offer | 服务器提供给客户端的 IP 配置建议 |
| Request | 客户端请求确认使用某服务器分配的 IP |
| Ack | 服务器确认分配 IP 给客户端 |
| Nak | 服务器拒绝客户端请求(如 IP 已被占用) |
| Release | 客户端主动释放 IP |
| Decline | 客户端发现 IP 冲突,通知服务器 |
| Inform | 客户端已静态配置 IP,请求其他配置参数(DNS 等) |
二、DHCP 工作原理 🏷️高频考点
DHCP 四步交互过程(非常重要):
| 步骤 | 报文 | 方向 | 传输方式 | 说明 |
|---|---|---|---|---|
| 1 | Discover | 客户端 → 服务器 | 广播 | 寻找 DHCP 服务器 |
| 2 | Offer | 服务器 → 客户端 | 广播/单播 | 提供 IP 配置建议 |
| 3 | Request | 客户端 → 服务器 | 广播 | 确认接受某服务器 Offer |
| 4 | Ack | 服务器 → 客户端 | 广播/单播 | 确认分配 |
关键细节
- DHCP Request 为什么广播:告知其他服务器已选择某服务器,其他服务器可回收预留的 IP
- DHCP 租约(Lease):默认 24 小时
- DHCP Release:客户端主动释放 IP
- DHCP Decline:客户端发现 IP 冲突(通过 ARP 检测)
三、DHCP 续租过程 🏷️高频考点
- T1(50% 租约时间):客户端发送 DHCP Request 单播给原服务器续租
- T2(87.5% 租约时间):若 T1 未响应,广播 DHCP Request 寻找新服务器
- 租约到期未续租:IP 被回收
四、DHCP 中继(Relay) 🏷️高频考点
问题与方案
- 问题:DHCP Discover 为广播,跨网段不可达(路由器默认不转发广播)
- 解决:DHCP Relay(中继)将广播转为单播转发给 DHCP 服务器
工作过程
关键字段
- giaddr(Gateway IP Address)字段:中继填入客户端网段网关 IP,服务器据此选择地址池
- Option 82(中继代理信息):记录客户端接入位置(如接口、VLAN),便于定位
中继必须配置
- DHCP 服务器 IP
- 客户端网关 IP(giaddr 字段)
五、DHCP Snooping 🏷️高频考点
目的
防止非法 DHCP 服务器分配错误 IP,保障客户端获取合法地址。
机制
将接口分为 Trust 和 Untrust:
| 接口类型 | 行为 |
|---|---|
| Trust | 允许 DHCP 响应(Offer/Ack)通过,连接合法 DHCP 服务器 |
| Untrust | 丢弃 DHCP 响应(Offer/Ack),默认所有用户口为 Untrust |
DHCP Snooping 绑定表
记录 IP + MAC + 接口 + VLAN,用于安全检测(如 IPSG、DAI)。
配置示例
# 全局使能 DHCP Snooping<Huawei> system-view[Huawei] dhcp enable[Huawei] dhcp snooping enable
# VLAN 内使能[Huawei] vlan 10[Huawei-vlan10] dhcp snooping enable
# 设置信任接口(上联合法 DHCP 服务器)[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] dhcp snooping trust
# 限制接口 DHCP 请求速率(防攻击)[Huawei-GigabitEthernet0/0/2] dhcp snooping rate-limit 100六、华为 DHCP 配置命令
6.1 全局地址池(基于全局)
<Huawei> system-view[Huawei] dhcp enable
# 创建全局地址池[Huawei] ip pool HCIP[Huawei-ip-pool-HCIP] network 192.168.1.0 mask 24[Huawei-ip-pool-HCIP] gateway-list 192.168.1.1[Huawei-ip-pool-HCIP] dns-list 8.8.8.8[Huawei-ip-pool-HCIP] lease day 1 hour 0 minute 0
# 排除保留地址[Huawei-ip-pool-HCIP] excluded-ip-address 192.168.1.2 192.168.1.10
# 在接口使能全局池分配[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] ip address 192.168.1.1 24[Huawei-GigabitEthernet0/0/1] dhcp select global6.2 接口地址池(基于接口)
[Huawei] dhcp enable[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] ip address 192.168.1.1 24[Huawei-GigabitEthernet0/0/1] dhcp select interface[Huawei-GigabitEthernet0/0/1] dhcp server dns-list 8.8.8.8[Huawei-GigabitEthernet0/0/1] dhcp server lease day 1[Huawei-GigabitEthernet0/0/1] dhcp server excluded-ip-address 192.168.1.26.3 DHCP 中继配置
[Huawei] dhcp enable[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] ip address 192.168.2.1 24[Huawei-GigabitEthernet0/0/1] dhcp select relay[Huawei-GigabitEthernet0/0/1] dhcp relay server-ip 10.1.1.26.4 DHCP Snooping 配置
[Huawei] dhcp enable[Huawei] dhcp snooping enable[Huawei] vlan 10[Huawei-vlan10] dhcp snooping enable[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] dhcp snooping trust6.5 静态绑定配置
# 全局地址池中静态绑定[Huawei] ip pool HCIP[Huawei-ip-pool-HCIP] static-bind ip-address 192.168.1.100 mac-address 00e0-fc12-34566.6 Option 82 配置
[Huawei] interface GigabitEthernet 0/0/1[Huawei-GigabitEthernet0/0/1] dhcp snooping enable[Huawei-GigabitEthernet0/0/1] dhcp snooping information enable[Huawei-GigabitEthernet0/0/1] dhcp snooping information format verbose七、AAA 概述 🏷️高频考点
- AAA(Authentication Authorization Accounting):认证、授权、计费
- 认证(Authentication):验证用户身份(你是谁)
- 授权(Authorization):赋予用户权限(你能做什么)
- 计费(Accounting):记录用户行为和资源使用(你做了什么、用了多少)
- AAA 架构:
- NAS(Network Access Server,网络接入服务器):执行 AAA 的设备(如华为路由器/交换机)
- AAA 服务器:集中存储用户信息和策略(如 RADIUS/TACACS+ 服务器)
八、AAA 认证方式 🏷️高频考点
| 方式 | 说明 | 适用场景 |
|---|---|---|
| 不认证(none) | 不进行认证 | 测试或内网可信环境 |
| 本地认证(local) | 在设备本地存储用户名密码 | 小规模、少量用户 |
| 远端认证(RADIUS/TACACS+) | 通过 AAA 服务器认证 | 大规模、集中管理 |
九、RADIUS 与 TACACS+ 对比 🏷️高频考点
| 对比项 | RADIUS | TACACS+ |
|---|---|---|
| 协议 | UDP | TCP |
| 端口 | 1812(认证/授权)、1813(计费) | 49 |
| 加密 | 仅密码字段加密 | 全报文加密 |
| 认证授权 | 合并(认证+授权一起) | 分离(认证/授权/计费独立) |
| 标准 | RFC 2865(开放标准) | Cisco 私有 |
| 华为支持 | 是 | 是 |
选择建议
- RADIUS:注重性能、广域网接入、与运营商对接
- TACACS+:注重安全、精细化授权管理(如设备管理员分权)
十、AAA 域(Domain) 🏷️高频考点
- 域(Domain):AAA 管理的逻辑范围,不同域使用不同认证方案
- 默认域:
- default:普通用户接入域
- default_admin:管理员登录域
- 域绑定:用户名格式
user@domain,设备根据域名选择认证方案 - 未携带域名时使用默认域
十一、AAA 应用场景
十二、华为 AAA 配置命令
12.1 AAA 使能与本地用户
<Huawei> system-view[Huawei] aaa[Huawei-aaa] local-user admin password cipher Huawei@123[Huawei-aaa] local-user admin service-type telnet ssh[Huawei-aaa] local-user admin privilege level 1512.2 配置认证方案
# 本地认证方案[Huawei-aaa] authentication-scheme auth_local[Huawei-aaa-authentication-scheme-auth_local] authentication-mode local
# 远端 RADIUS 认证方案[Huawei-aaa] authentication-scheme auth_radius[Huawei-aaa-authentication-scheme-auth_radius] authentication-mode radius12.3 配置授权方案
[Huawei-aaa] authorization-scheme authz_local[Huawei-aaa-authorization-scheme-authz_local] authorization-mode local
[Huawei-aaa] authorization-scheme authz_radius[Huawei-aaa-authorization-scheme-authz_radius] authorization-mode radius12.4 配置 RADIUS 服务器
[Huawei] radius-server template rs1[Huawei-radius-rs1] radius-server authentication 10.1.1.100 1812[Huawei-radius-rs1] radius-server accounting 10.1.1.100 1813[Huawei-radius-rs1] radius-server shared-key cipher Huawei@123[Huawei-radius-rs1] radius-server timeout 5[Huawei-radius-rs1] radius-server retransmit 212.5 配置 TACACS+ 服务器
[Huawei] hwtacacs-server template ts1[Huawei-hwtacacs-ts1] hwtacacs-server authentication 10.1.1.100[Huawei-hwtacacs-ts1] hwtacacs-server authorization 10.1.1.100[Huawei-hwtacacs-ts1] hwtacacs-server accounting 10.1.1.100[Huawei-hwtacacs-ts1] hwtacacs-server shared-key cipher Huawei@12312.6 创建 AAA 域并绑定方案
[Huawei-aaa] domain hcip[Huawei-aaa-domain-hcip] authentication-scheme auth_radius[Huawei-aaa-domain-hcip] authorization-scheme authz_radius[Huawei-aaa-domain-hcip] accounting-scheme acct_radius[Huawei-aaa-domain-hcip] radius-server rs112.7 应用到 VTY 线
[Huawei] user-interface vty 0 4[Huawei-ui-vty0-4] authentication-mode aaa[Huawei-ui-vty0-4] protocol inbound ssh十三、常见故障排查
13.1 DHCP 客户端无法获取 IP
| 排查点 | 命令 |
|---|---|
| 地址池是否有可用 IP | display ip pool |
| 接口是否使能 DHCP | display dhcp server interface |
| 中继是否配置正确 | display dhcp relay |
| 是否存在 IP 冲突 | display dhcp server conflict |
| Snooping 是否误拦 | display dhcp snooping |
13.2 DHCP 中继不工作
# 检查中继配置display dhcp relay interface GigabitEthernet 0/0/1# 检查服务器可达性ping -a 192.168.2.1 10.1.1.2# 检查 giaddr 字段display dhcp relay statistics13.3 AAA 认证失败
| 排查点 | 命令 |
|---|---|
| 本地用户是否存在 | display local-user |
| RADIUS 连通性 | test-aaa user admin password Huawei@123 radius-template rs1 |
| AAA 域绑定 | display domain |
| 认证方案配置 | display authentication-scheme |
| 服务器状态 | display radius-server configuration |
13.4 常用诊断命令汇总
# DHCP 相关display dhcp serverdisplay dhcp relaydisplay dhcp snoopingdisplay ip pool
# AAA 相关display aaadisplay local-userdisplay radiusdisplay hwtacacs-serverdisplay domain知识速记卡 🏷️
| 知识点 | 关键值 |
|---|---|
| DHCP 端口 | 服务器 67 / 客户端 68 |
| DHCP 默认租约 | 24 小时 |
| T1 续租点 | 50% |
| T2 续租点 | 87.5% |
| RADIUS 端口 | 1812(认证)/ 1813(计费) |
| TACACS+ 端口 | 49 |
| RADIUS 协议 | UDP |
| TACACS+ 协议 | TCP |
| 默认域 | default / default_admin |
| DHCP Snooping 默认接口状态 | Untrust |
支持与分享
如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!
相关文章智能推荐
1
ACL技术详解
网络2026-08-05
2
NAT技术详解
网络2026-08-05
3
IPv6 技术详解
网络2026-08-05
4
VLAN 技术详解
网络2026-08-05
5
BFD技术详解
网络2026-08-05
随机文章随机推荐



