1. 引言
DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)是网络工程中最常用的地址分配技术之一。在真实网络设备上配置 DHCP 之前,很多学习者会先在模拟器中完成实验。目前最主流的两大模拟器分别是:
- Cisco Packet Tracer:思科官方模拟器,贴近思科 IOS 命令行风格。
- Huawei eNSP:华为企业网络模拟平台,贴近华为 VRP(Versatile Routing Platform)命令行风格。
两套命令行差异较大,很多同学同时学习时容易混淆。本文面向有一定基础、希望系统梳理 DHCP 配置的读者,分别演示思科与华为模拟器中「设备充当 DHCP 服务器」以及「DHCP 中继」的典型配置,并给出验证方法与对比总结。
本文命令均以模拟器常见版本为参考:Packet Tracer 8.x、eNSP V100R003 及以上。不同版本之间个别命令可能有差异,请以模拟器实际提示为准。
2. 实验拓扑与准备
本文使用相同的逻辑拓扑,分别在两套模拟器中实现:
PC1 ──── 交换机SW1 ──── 路由器/三层设备R1 │ └── 连接 PC2 所在网段(用于演示中继)- PC1:自动获取 IP,属于
192.168.10.0/24网段。 - PC2:自动获取 IP,属于
192.168.20.0/24网段。 - R1:作为 DHCP 服务器,或作为中继转发 DHCP 请求。
在配置前,请确保:
- PC 的 IP 获取方式设置为DHCP(Packet Tracer 在
Desktop -> IP Configuration中选择 DHCP;eNSP 在 PC 基础配置中启用 DHCP)。 - 交换机接口、路由器接口先按拓扑完成基础连通配置,并确保链路状态为
up。 - 关闭模拟器中的干扰服务(如 Packet Tracer 中不需要的 DNS 服务可保持默认,不影响实验)。
3. DHCP 基础概念回顾
配置前简单回顾几个关键概念:
- 地址池(Address Pool):可分配给客户端的 IP 地址范围。
- 租期(Lease Time):客户端可使用地址的时长,租期到期后需要续约。
- 默认网关(Default Gateway):即网关地址,通常为对应 VLAN 或接口的 IP。
- DNS 服务器:可选参数,用于域名解析。
- 排除地址(Excluded Address):地址池中被保留、不参与自动分配的地址,例如网关地址、服务器地址。
- DHCP 中继(DHCP Relay):当客户端与 DHCP 服务器不在同一广播域时,由网关设备转发 DHCP 广播报文。
这些概念在思科与华为设备中的配置思路一致,只是命令语法不同。
4. 思科 Packet Tracer 中的 DHCP 配置
思科设备通常有两种做法:
- 由路由器或三层交换机直接充当 DHCP 服务器。
- 服务器位于另一个网段时,在网关接口上配置
ip helper-address实现 DHCP 中继。
4.1 路由器充当 DHCP 服务器
以接口地址池方式为例,假设 R1 的GigabitEthernet0/0连接 PC1 所在网段:
R1(config)# interface GigabitEthernet0/0 R1(config-if)# ip address 192.168.10.1 255.255.255.0 R1(config-if)# no shutdown R1(config-if)# exit配置 DHCP 地址池:
R1(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.10 R1(config)# ip dhcp pool LAN10 R1(dhcp-config)# network 192.168.10.0 255.255.255.0 R1(dhcp-config)# default-router 192.168.10.1 R1(dhcp-config)# dns-server 8.8.8.8 114.114.114.114 R1(dhcp-config)# lease 7 R1(dhcp-config)# exit说明:
ip dhcp excluded-address:排除192.168.10.1 ~ 192.168.10.10,其中.1是网关地址,其余可作为服务器或保留地址。network:声明地址池网段,必须与接口网段一致。default-router:下发默认网关。dns-server:可下发多个 DNS。lease 7:租期 7 天,默认通常为 1 天。模拟器中可用lease 0 12表示 12 小时等。
4.2 三层交换机充当 DHCP 服务器
如果拓扑中的核心设备是三层交换机,配置思路相同:
Switch(config)# ip routing Switch(config)# interface Vlan10 Switch(config-if)# ip address 192.168.10.1 255.255.255.0 Switch(config-if)# no shutdown Switch(config-if)# exit Switch(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.10 Switch(config)# ip dhcp pool VLAN10 Switch(dhcp-config)# network 192.168.10.0 255.255.255.0 Switch(dhcp-config)# default-router 192.168.10.1 Switch(dhcp-config)# dns-server 8.8.8.8 Switch(dhcp-config)# exit4.3 DHCP 中继配置
当 DHCP 服务器位于其他网段时,需要在客户端所在网段的网关接口上使用ip helper-address指向 DHCP 服务器地址:
R1(config)# interface GigabitEthernet0/1 R1(config-if)# ip address 192.168.20.1 255.255.255.0 R1(config-if)# ip helper-address 192.168.10.5 R1(config-if)# no shutdown R1(config-if)# exit如果 R1 本身是 DHCP 服务器,且192.168.20.0/24的地址池已经建立,则通常不需要额外配置ip helper-address。该命令主要用于 DHCP 服务器不在本机的场景。
4.4 验证命令
在思科设备上常用以下命令验证:
R1# show ip dhcp binding R1# show ip dhcp pool R1# show ip dhcp server statistics在 PC 上执行:
PC> ipconfig /renew PC> ipconfig如果网络中有终端类 PC,可先使用ipconfig /release释放地址,再使用ipconfig /renew重新获取,便于观察地址分配过程。
5. 华为 eNSP 中的 DHCP 配置
华为 VRP 系统的 DHCP 地址池分为接口地址池和全局地址池两类,这是与思科命令差异较大的地方。
5.1 接口地址池配置
接口地址池最简单:在接口下启用 DHCP,并让客户端直接获取该接口所在网段的地址,网关自动使用该接口 IP,无需单独配置地址池。
[AR1] interface GigabitEthernet0/0/0 [AR1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [AR1-GigabitEthernet0/0/0] dhcp select interface [AR1-GigabitEthernet0/0/0] dhcp server dns-list 8.8.8.8 114.114.114.114 [AR1-GigabitEthernet0/0/0] dhcp server lease day 7 hour 0 minute 0 [AR1-GigabitEthernet0/0/0] quit接口地址池的特点:
- 不显示单独的地址池名称,地址池与该接口绑定。
- 客户端默认网关即为该接口 IP。
- 适合简单场景,常用于三层交换机的 VLANIF 接口。
5.2 全局地址池配置
全局地址池适合对地址范围、网关、租期等进行精细控制,也便于在中继场景下使用:
[AR1] dhcp enable [AR1] ip pool LAN10 [AR1-ip-pool-LAN10] network 192.168.10.0 mask 255.255.255.0 [AR1-ip-pool-LAN10] gateway-list 192.168.10.1 [AR1-ip-pool-LAN10] dns-list 8.8.8.8 114.114.114.114 [AR1-ip-pool-LAN10] lease day 7 hour 0 minute 0 [AR1-ip-pool-LAN10] excluded-ip-address 192.168.10.1 192.168.10.10 [AR1-ip-pool-LAN10] quit [AR1] interface GigabitEthernet0/0/0 [AR1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [AR1-GigabitEthernet0/0/0] dhcp select global [AR1-GigabitEthernet0/0/0] quit关键点:
- 必须先在全剧模式下执行
dhcp enable开启 DHCP 服务。 dhcp select global使接口使用全局地址池;dhcp select interface则使用接口地址池。excluded-ip-address用于排除地址,网关地址最好排除,避免与自动化分配产生冲突。
5.3 DHCP 中继配置
当 DHCP 服务器不在客户端所在网段时,在网关接口上启用中继并指定服务器地址:
[AR1] interface GigabitEthernet0/0/1 [AR1-GigabitEthernet0/0/1] ip address 192.168.20.1 24 [AR1-GigabitEthernet0/0/1] dhcp select relay [AR1-GigabitEthernet0/0/1] dhcp relay server-ip 192.168.10.5 [AR1-GigabitEthernet0/0/1] quit如果 DHCP 服务器与本接口在同一台设备上,则不需要配置中继;只需保证对应网段的地址池存在,客户端即可通过本机 DHCP 服务获取地址。
5.4 验证命令
在华为设备上验证:
<AR1> display ip pool <AR1> display ip pool name LAN10 <AR1> display dhcp server statistics在 PC 上:
输入 ipconfig /renew 重新获取地址 输入 ipconfig 查看地址、掩码、网关、DNS6. 排错思路
模拟器实验中最常见的几个问题及排查方法:
6.1 PC 获取不到地址
- 确认 PC 网卡设置为 DHCP,而不是静态地址。
- 确认连接 PC 的交换机接口、路由器接口均为
up状态。 - 在思科设备上检查
show ip dhcp pool是否还有可用地址;在华为设备上检查display ip pool的地址状态。 - 检查是否误把网关地址也放进自动分配范围,导致冲突或异常。
6.2 能获取地址但无法上网
- 检查网关配置是否正确。
- 检查是否配置了 DNS;如果 DNS 缺失,可用 IP 访问但无法使用域名。
- 检查上联路由或 NAT 配置是否完整。
6.3 两个网段无法同时获取地址
- 确认所有地址池都已创建,且
network与实际接口网段一致。 - 中继场景下确认
ip helper-address/dhcp relay server-ip指向正确服务器。 - 确认 DHCP 服务器的地址池覆盖了客户端所在网段。
7. 思科与华为配置对比
| 配置项 | 思科 Packet Tracer | 华为 eNSP |
|---|---|---|
| 开启 DHCP 服务 | 默认开启,无需单独全局命令 | dhcp enable |
| 地址池类型 | 全局命令ip dhcp pool | 接口地址池 / 全局地址池 |
| 声明网段 | network 192.168.10.0 255.255.255.0 | network 192.168.10.0 mask 255.255.255.0 |
| 下发网关 | default-router 192.168.10.1 | gateway-list 192.168.10.1 |
| 下发 DNS | dns-server 8.8.8.8 | dns-list 8.8.8.8 |
| 排除地址 | ip dhcp excluded-address(全局模式) | excluded-ip-address(地址池视图) |
| 设置租期 | lease 7 | lease day 7 hour 0 minute 0 |
| 接口启用方式 | 创建地址池后自动生效 | dhcp select interface/dhcp select global |
| DHCP 中继 | 接口下ip helper-address x.x.x.x | 接口下dhcp select relay+dhcp relay server-ip x.x.x.x |
| 查看绑定 | show ip dhcp binding | display ip pool/display dhcp server statistics |
从使用习惯看,思科更偏向「全局地址池 + 接口天然关联网段」;华为则把「接口地址池」作为轻量方案的特色,适合快速配置。
9. 总结园区网中的 DHCP 高级应用
模拟器中的单设备 DHCP 适合入门,但真实园区网通常规模更大、终端更多,部署方式也会更系统。本章补充三个常见方向:集中式 DHCP、DHCP Snooping 安全特性,以及基于 MAC 地址的地址绑定。
8.1 集中式 DHCP
真实园区网一般不把 DHCP 分散配置在每台网关设备上,而是采用集中式 DHCP 服务器:
- 由 Windows Server、Linux(如 ISC DHCP、dnsmasq)或专用 DHCP 设备统一管理地址池。
- 各 VLAN 的网关设备只负责转发 DHCP 请求,也就是使用前面介绍过的 DHCP 中继。
- 好处是地址统一规划、审计方便、便于对接 IPAM 系统。
典型架构示意:
VLAN10 ──┐ ├── 接入/汇聚交换机 ── 核心网关(中继) ── DHCP 服务器 VLAN20 ──┘配置重点是:在每个 VLAN 的网关接口上配置中继指向 DHCP 服务器地址。例如:
- 思科:
ip helper-address 172.16.1.10 - 华为:
dhcp select relay+dhcp relay server-ip 172.16.1.10
8.2 DHCP Snooping 安全特性
DHCP Snooping 用于防范伪造 DHCP 服务器、DHCP 地址耗尽等攻击。它把交换机接口划分为信任口和非信任口:
- 信任口:连接合法 DHCP 服务器的上联口。
- 非信任口:连接普通终端的下联口,只允许客户端发送 DHCP 请求,不允许提供 DHCP 应答。
思科配置示例:
Switch(config)# ip dhcp snooping Switch(config)# ip dhcp snooping vlan 10,20 Switch(config)# interface GigabitEthernet0/1 Switch(config-if)# ip dhcp snooping trust Switch(config-if)# exit华为配置示例:
[SW] dhcp enable [SW] dhcp snooping enable [SW] vlan 10 [SW-vlan10] dhcp snooping enable [SW-vlan10] quit [SW] interface GigabitEthernet0/0/1 [SW-GigabitEthernet0/0/1] dhcp snooping trusted [SW-GigabitEthernet0/0/1] quit说明:
- 上联到 DHCP 服务器的接口必须设为
trust/trusted,否则终端可能获取不到地址。 - 非信任口会丢弃服务器发送的 DHCP OFFER/ACK 等应答报文,防止伪 DHCP 服务器扰乱地址分配。
- 可进一步开启
ip dhcp snooping limit rate/dhcp snooping max-user-number等措施限制单位时间内的请求数量,降低地址耗尽风险。
8.3 基于 MAC 地址的地址绑定
MAC 地址绑定用于让固定终端每次获取固定 IP,常用于打印机、门禁、服务器等需要稳定地址的设备。
思科 Packet Tracer / IOS 示例:
R1(config)# ip dhcp pool PRINTER R1(dhcp-config)# host 192.168.10.50 255.255.255.0 R1(dhcp-config)# client-identifier 01aa.bbcc.dd01 R1(dhcp-config)# client-name PRINTER-OFFICE R1(dhcp-config)# default-router 192.168.10.1 R1(dhcp-config)# exit说明:client-identifier前缀01表示以太网,后面跟 MAC 地址;部分场景也可用hardware-address直接指定 MAC。
华为全局地址池示例:
[AR1] ip pool BIND-PRINTER [AR1-ip-pool-BIND-PRINTER] static-bind ip-address 192.168.10.50 mac-address aabb-ccdd-0101 [AR1-ip-pool-BIND-PRINTER] excluded-ip-address 192.168.10.50 [AR1-ip-pool-BIND-PRINTER] quit说明:
- 绑定后的地址要从普通自动分配范围中排除,避免被其他终端分走。
- 终端仍需以 DHCP 方式获取地址,不要手动配置静态 IP,否则绑定不生效。
client-identifier/hardware-address/mac-address的写法不同,请以命令行实际提示为准。
将 MAC 地址绑定与 DHCP Snooping 配合使用,可以进一步实现“合法 MAC + 正确端口”才分配地址,提升园区网接入安全性。
8. 总结
DHCP 配置本身并不复杂,难点主要在于两套命令体系的切换。建议按以下顺序练习:
- 单网段直连:先让三层设备充当 DHCP 服务器,配置一个地址池,让 PC 获取地址。
- 排除地址与参数下发:练习网关、DNS、租期、排除地址等参数。
- 多网段场景:创建多个地址池,并配置 DHCP 中继。
- 对比验证:分别使用
show ip dhcp binding与display ip pool查看绑定结果,形成肌肉记忆。
在模拟器中完成单设备 DHCP 实验后,可以进一步把思路迁移到真实园区网:部署集中式 DHCP 服务器,在接入层启用 DHCP Snooping 防止伪服务器,并用基于 MAC 地址的绑定为打印机、服务器等重要设备分配固定地址。
如果你在实际搭建中遇到错误提示或模拟器版本差异,欢迎在评论区留言,我会根据具体情况继续补充排错步骤。