Guide

Comment diagnostiquer DHCP Snooping

Ce guide montre comment diagnostiquer DHCP Snooping à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.

⌚ Environ 3 min de lecture
Voir mes favoris
Réseau & Sécurité Intermédiaire 15-30 min

Ce guide montre comment diagnostiquer DHCP Snooping à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier les critères déterminants

    Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.

  2. 2

    Recouper le contexte technique

    STP bloque volontairement certains chemins pour éviter les boucles ; des topology changes fréquents sont un signal à corréler aux ports.

  3. 3

    Lecture L2

    Comparer les deux extrémités du lien et les compteurs/états plutôt que seulement le voyant du port.

  4. 4

    Écarter les erreurs de diagnostic

    Forcer un port forwarding ou désactiver STP pour tester peut créer une boucle réseau réelle.

  5. 5

    Valider le résultat

    Le VLAN traverse les ports attendus, sans mismatch natif et sans topology change anormal. Tous les membres LACP attendus sont bundled et les baux DHCP

Commandes utiles

show interfaces trunk
show spanning-tree
show etherchannel summary
show ip dhcp snooping

À retenir

  • LACP exige des membres cohérents en vitesse/duplex/VLAN et un partenaire reconnu ; un lien physique up peut rester hors bundle.
  • Faire confiance à tous les ports DHCP Snooping annule l’intérêt de la protection.
  • Tous les membres LACP attendus sont bundled et les baux DHCP passent uniquement par les ports de confiance.
Complément technique

Couche 2 : trunk, STP, LACP et DHCP Snooping ont des preuves distinctes

Repères techniques

  • Un trunk doit autoriser le VLAN et avoir la même compréhension du VLAN natif/untagged des deux côtés.
  • STP bloque volontairement certains chemins pour éviter les boucles ; des topology changes fréquents sont un signal à corréler aux ports.
  • LACP exige des membres cohérents en vitesse/duplex/VLAN et un partenaire reconnu ; un lien physique up peut rester hors bundle.
  • DHCP Snooping doit faire confiance aux ports vers les serveurs/relays DHCP, pas aux ports clients.

Lecture L2

Comparer les deux extrémités du lien et les compteurs/états plutôt que seulement le voyant du port.

show interfaces trunk
show spanning-tree
show etherchannel summary
show ip dhcp snooping

Pièges spécifiques

  • Forcer un port forwarding ou désactiver STP pour tester peut créer une boucle réseau réelle.
  • Faire confiance à tous les ports DHCP Snooping annule l’intérêt de la protection.

Comment valider

  • Le VLAN traverse les ports attendus, sans mismatch natif et sans topology change anormal.
  • Tous les membres LACP attendus sont bundled et les baux DHCP passent uniquement par les ports de confiance.

Références de validation

Source primaire : IEEE 802.1Q — Bridges and Bridged Networks.

♡ 0