【2022争霸赛*干货满满】AF路由部署且启用DHCP场景下的用户断网故障处理
  

孙智伟 7971人觉得有帮助

{{ttag.title}}
本帖最后由 孙智伟 于 2022-9-22 13:43 编辑

一、环境介绍:
客户规模不大上网用户在50人左右,交换机均使用二层部署未启用VLAN划分,终端的IP地址由编辑防火墙设备进行动态分配,目前客户反馈时常会出现上不去网的现象怀疑防火墙设备出现异常,需要协助排查。

二、现场网络拓扑:
三、故障分析判断:
经过与客户沟通,发现上网异常的终端获取到的IP地址与AF设备的DHCP地址池并不属于一个网段。且了解到现场环境中每个办公室使用无线网络都是通过私接路由器的方式实现。故怀疑是同一局域网内同时存在1个以上的DHCP服务器设备导致部分终端获取IP地址异常导致无法正常上网。
四、故障根因:
经过确认该故障是由于有个房间的路由器将接口插错导致,也就是本该插在WAN口的网线被插入了LAN口,由于LAN口带DHCP功能,所以就形成了一个仿冒DHCP的服务器,导致与防火墙的DHCP存在冲突,所以用户获取不到正确的IP地址。
五、解决方案:
将所以的接入交换机都开启dhcp snooping 功能 只信任来自上行接口的dhcp数据包,其他的视为非法进行丢弃。
[sw1]dhcp enable        #开启DHCP服务
[sw1]dhcp snooping enable        #开启dhcp snooping服务
[sw1-GigabitEthernet0/0/1]dhcp snooping trusted    #开启端口信任,只有这个端口分配的IP地址才会接受
六、注意事项:服务器通常采用固定IP的形式上网,如有终端在同一网段内,防火墙在配置DHCP地址池时需要将其IP进行排除或者配置保留IP

七、商机:
1、可引导客户采购AC设备,管控路由私接的问题,同时也可对上网行为进行审计管控2、可引导客户将无线路由器 变更为无线AC+无线AP的方案

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

七嘴八舌bar 发表于 2022-9-23 15:47
  
专家点评:感谢楼主分享!文章介绍了一起上架AF后部分用户断网的单点排障案例,很实用,期待楼主带来更多有价值的案例分享
沧海 发表于 2022-9-22 16:32
  
图文并茂 步骤清晰  学习一下
平凡的小网工 发表于 2022-9-25 11:49
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
临兵斗者 发表于 2023-1-6 10:33
  
解决方案:
将所以的接入交换机都开启dhcp snooping 功能 只信任来自上行接口的dhcp数据包,其他的视为非法进行丢弃。
[sw1]dhcp enable        #开启DHCP服务
[sw1]dhcp snooping enable        #开启dhcp snooping服务
[sw1-GigabitEthernet0/0/1]dhcp snooping trusted    #开启端口信任,只有这个端口分配的IP地址才会接受
学习了
蟲爺 发表于 2023-1-8 23:53
  
感谢分享
蟲爺 发表于 2023-4-15 22:14
  
感谢分享
发表新帖
热门标签
全部标签>
每日一问
技术笔记
新版本体验
功能体验
技术咨询
2023技术争霸赛专题
技术盲盒
干货满满
标准化排查
GIF动图学习
产品连连看
安装部署配置
秒懂零信任
自助服务平台操作指引
信服课堂视频
技术晨报
运维工具
深信服技术支持平台
通用技术
安全攻防
每日一记
答题榜单公布
卧龙计划
畅聊IT
答题自测
云计算知识
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
迁移
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人