在思科设备上配置DHCP服务,核心命令只有三条:ip dhcp pool、network、default-router,其余命令(如DNS、租期、排除地址)都是基于这三条的扩展优化。 掌握这三条命令,再配合接口下的ip dhcp relay或service dhcp全局开关,即可完成90%的企业局域网DHCP部署,下面按“全局开启→地址池定义→参数扩展→中继与排除→验证排错”五个层次展开。
全局开启DHCP服务
思科IOS默认关闭DHCP服务,必须手动开启,进入全局配置模式:
Router> enable Router# configure terminal Router(config)# service dhcp Router(config)# ip dhcp excluded-address 192.168.1.1 192.168.1.10
service dhcp:全局启用DHCP服务进程,不执行此命令,后续所有DHCP配置均无效。ip dhcp excluded-address:排除交换机/路由器自身及静态服务器所占用的IP,防止地址冲突,可以指定单个IP或起止范围。
创建地址池并定义核心参数
这是DHCP配置的核心,所有地址分配逻辑都在地址池中定义:
Router(config)# ip dhcp pool LAN_POOL Router(dhcp-config)# network 192.168.1.0 255.255.255.0 Router(dhcp-config)# default-router 192.168.1.1 Router(dhcp-config)# dns-server 8.8.8.8 114.114.114.114 Router(dhcp-config)# lease 7
network:定义可分配的网段和掩码,必须与接口所在网段一致,否则客户端无法正常获取。default-router:指定网关地址,必须填,否则客户端能拿到IP却无法跨网段通信。-

:建议配置主备两个DNS,提升解析可靠性。dns-server lease:租期单位是天,也可写lease 0 8表示8小时,infinite表示永久,局域网建议7天,减少广播流量。
扩展参数:域名、WINS、选项43等
根据业务需要,可在地址池中添加更多选项:
Router(dhcp-config)# domain-name example.com Router(dhcp-config)# netbios-name-server 192.168.1.5 Router(dhcp-config)# option 150 ip 192.168.1.5
domain-name:自动下发DNS后缀,便于内网主机解析短域名。option 150:常用于思科IP电话场景,指定TFTP服务器地址,选项字段因设备厂商而异,需查阅对应文档。netbios-name-server:兼容旧版Windows网络邻居解析,现代内网可省略。
跨网段DHCP中继配置
当DHCP服务器与客户端不在同一网段时,需要在三层设备接口上启用中继:
Router(config)# interface GigabitEthernet0/0 Router(config-if)# ip address 192.168.1.1 255.255.255.0 Router(config-if)# ip dhcp relay information option Router(config-if)# ip helper-address 192.168.100.10
ip helper-address:指定DHCP服务器的真实IP地址,客户端广播的DHCP请求会被该接口转发为单播到目标服务器。ip dhcp relay information option:在转发报文中添加中继信息选项(Option 82),便于服务器区分不同接入端口,多级中继场景必须开启。
验证与排错命令
配置结束后,使用以下命令快速验证:

Router# show ip dhcp binding Router# show ip dhcp pool Router# debug ip dhcp server events
show ip dhcp binding:查看当前已分配IP与MAC地址的对应关系,排查地址冲突。show ip dhcp pool:查看地址池利用率、可用地址数。debug ip dhcp server events:实时跟踪DHCP交互报文,定位“获取不到IP”或“获取错误网段”等问题。生产环境慎用debug,高流量下可能导致CPU满载。
酷番云经验案例:企业多VLAN场景的DHCP优化
在我们酷番云服务的某制造型企业中,客户核心交换机采用Cisco Catalyst 3560,下属三个VLAN分别对应办公、生产、访客网络,最初他们在每个VLAN的SVI接口上都配置了独立的DHCP地址池,导致地址池碎片化,运维管理困难。我们结合酷番云自研的云管理平台,将DHCP服务器集中到一台高性能云主机上(酷番云VPS),核心交换机仅用三条ip helper-address指向该云主机,同时配合思科的ip dhcp relay information option将客户端的接入端口信息透传到服务器。
这一方案带来两个明显收益:
- 管理集中化:所有地址池和租约记录在酷番云控制台统一查看,不再需要逐个SSH登录交换机查看绑定表。
- 故障恢复快:即使核心交换机部分模块重启,DHCP服务不受影响,因为地址分配由云端完成,仅需确保中继路由可达。
具体配置时,我们还在酷番云主机上启用了高可用镜像,避免单点故障。如果你也面临多VLAN地址池分散、运维效率低的问题,不妨参考此方案:用“本地设备做中继 + 云端服务器做DHCP”替代传统的交换机全量配置。

常见问题解答
为什么客户端执行 ipconfig /renew 后获取到的IP不是我要分配的网段?
原因是接口网段与DHCP地址池的network网段不匹配,思科DHCP服务器在收到请求时,会优先根据接收请求的接口IP判断属于哪个地址池,例如接口是168.2.1/24,但地址池network写的是168.1.0/24,客户端就无法获取正确IP,解决办法:将地址池的network改为与接口一致,或使用ip dhcp pool下的network配合ip dhcp relay时检查中继接口的IP,也可能是地址池地址耗尽,执行show ip dhcp pool查看可用地址数。
如何防止内网用户私接无线路由器导致DHCP地址冲突?
最有效的手段是启用思科的DHCP Snooping,并配合酷番云的安全管理策略,在接入交换机上开启:
Router(config)# ip dhcp snooping vlan 1,10,20 Router(config)# ip dhcp snooping trust Router(config)# interface GigabitEthernet0/1 Router(config-if)# ip dhcp snooping trust
只信任上联口(uplink)和服务器接口,其余接口默认不可信,这样可以拦截非法DHCP Server的Offer报文,在酷番云安全组层面限制UDP 67端口的来源IP,双保险杜绝私接路由器的地址分配干扰,如果同时开启ip dhcp snooping verify mac-address,还能防止MAC地址伪造攻击。
你在实际配置中遇到过“获取到169.254.x.x”或“地址池耗尽”的情况吗?欢迎在评论区分享你的排错经历,我们共同探讨更优的解决方案。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/746841.html

