Ce guide montre comment diagnostiquer DHCP Snooping à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.
Étapes à suivre
-
1
Identifier les critères déterminants
Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.
-
2
Recouper le contexte technique
STP bloque volontairement certains chemins pour éviter les boucles ; des topology changes fréquents sont un signal à corréler aux ports.
-
3
Lecture L2
Comparer les deux extrémités du lien et les compteurs/états plutôt que seulement le voyant du port.
-
4
Écarter les erreurs de diagnostic
Forcer un port forwarding ou désactiver STP pour tester peut créer une boucle réseau réelle.
- 5
Commandes utiles
show interfaces trunk
show spanning-tree
show etherchannel summary
show ip dhcp snooping
À retenir
- LACP exige des membres cohérents en vitesse/duplex/VLAN et un partenaire reconnu ; un lien physique up peut rester hors bundle.
- Faire confiance à tous les ports DHCP Snooping annule l’intérêt de la protection.
- Tous les membres LACP attendus sont bundled et les baux DHCP passent uniquement par les ports de confiance.
Couche 2 : trunk, STP, LACP et DHCP Snooping ont des preuves distinctes
Repères techniques
- Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.
- STP bloque volontairement certains chemins pour éviter les boucles ; des topology changes fréquents sont un signal à corréler aux ports.
- LACP exige des membres cohérents en vitesse/duplex/VLAN et un partenaire reconnu ; un lien physique up peut rester hors bundle.
- DHCP Snooping doit faire confiance aux ports vers les serveurs/relays DHCP, pas aux ports clients.
Lecture L2
Comparer les deux extrémités du lien et les compteurs/états plutôt que seulement le voyant du port.
show interfaces trunk
show spanning-tree
show etherchannel summary
show ip dhcp snoopingPièges spécifiques
- Forcer un port forwarding ou désactiver STP pour tester peut créer une boucle réseau réelle.
- Faire confiance à tous les ports DHCP Snooping annule l’intérêt de la protection.
Comment valider
- Le VLAN traverse les ports attendus, sans mismatch natif et sans topology change anormal.
- Tous les membres LACP attendus sont bundled et les baux DHCP passent uniquement par les ports de confiance.