先说结论:DHCP 服务器不是“自动分配 IP”这么简单,它统一下发地址、子网掩码、默认网关、DNS、租约时间和其他网络参数。小型单网段可以由路由器承担;办公室、机房、园区或多 VLAN 网络应规划地址池、固定保留、DHCP Relay、冗余、日志和变更流程。DHCP 解决的是地址配置与管理效率,不等于身份认证,也不能代替交换机接入控制和防火墙。

DHCP 服务器做什么?
DHCP 的基本过程常写作 DORA:客户端广播 Discover,服务器返回 Offer,客户端发送 Request,服务器用 ACK 确认租约。RFC 2131定义了这一协议过程。实际部署时,服务端还应管理:
- 每个网段可分配的起止地址与排除范围;
- 子网掩码、默认网关、DNS、域名和 NTP 等选项;
- 租约时长、续租和地址回收;
- 打印机、摄像头、服务器等设备的固定地址保留;
- 客户端标识、分配记录、冲突和异常日志;
- 多网段的 Relay、中继来源和高可用状态。
哪些业务需要独立 DHCP?
| 环境 | 建议 | 重点 |
|---|---|---|
| 家庭或很小的办公室 | 优先使用路由器 DHCP | 缩小地址池,给少量固定设备做保留 |
| 多 VLAN 办公网 | 集中 DHCP + Relay | 访客、员工、语音和管理网分池 |
| 门店与分支 | 评估本地生存能力 | 总部断网时是否还能分配地址 |
| 机房裸机或 PXE | 专用服务与严格选项 | 启动服务器、镜像、审计和隔离 |
| 公有云 VPC | 通常使用云平台能力 | 不要在同一二层网络随意增加 DHCP |
| 互联网 VPS | 通常不自行部署客户端地址池 | 公网/私网地址由平台网络配置决定 |
如果需求只是让一台云服务器使用固定公网 IP,应先理解动态 IP、静态 IP 与公网 IP,而不是在 VPS 内安装 DHCP 服务。
地址池怎样规划?
- 盘点终端:统计常态、峰值、访客和未来 12–24 个月增长。
- 划分网段:按信任等级与广播域拆分员工、访客、IoT、服务器和管理网络。
- 保留基础设施地址:网关、交换机、AP、DNS、监控和管理设备不放入动态池。
- 定义动态池:容量应覆盖峰值终端和租约重叠,避免直接把整个子网都开放。
- 确定租约:访客和高流动网络可较短,稳定办公终端可较长;以实际容量和重连频率验证。
- 建立登记:记录网段、VLAN、网关、DNS、地址池、排除、保留、负责人和变更日期。
固定地址保留通常比在终端手工填写静态 IP 更易审计,但关键基础设施仍要结合产品和故障模式决定。IPv4、IPv6 和双栈还需分别规划,可参考IPv4、IPv6 与双栈选择。

DHCP Relay 什么时候需要?
客户端最初没有 IP,发现报文通常是本地广播,不会自动穿过三层网关。多个 VLAN 共享集中 DHCP 时,应在网关或三层交换机配置 Relay,将请求转发到服务器。实施前确认:
- 每个 Relay 来源对应唯一且正确的地址池;
- 网络 ACL 只允许必要的 DHCP 流量和管理来源;
- Relay 地址、Option 82 等信息是否被服务器正确处理;
- 主备路径发生切换后请求仍能到达;
- 访客网不能获得员工网或管理网的配置。
端口放行要按数据流决定,不要直接关闭防火墙。可结合服务器端口检查方法与安全组配置清单核对。
怎样做高可用?
生产网络不应把“同时启动两台独立 DHCP”当作冗余。如果两台服务器不知道彼此租约,可能重复分配同一地址。应使用所选 DHCP 实现支持的故障转移、共享租约数据库或经过设计的分池方案,并测试:
- 单台服务停止时,新客户端能否获取地址;
- 已有客户端能否正常续租;
- 主备恢复后租约是否一致;
- 数据库、时间、DNS 或 Relay 故障是否被监控;
- 灾备恢复时配置和租约数据能否还原。
具体机制因 Windows Server、Kea 和网络设备而不同,不应把某一产品的配置直接复制到另一产品。配置与租约备份应纳入服务器备份与恢复计划。
安全边界:DHCP 不能证明“是谁”
MAC 地址可以伪造,静态保留和 MAC 白名单只能辅助管理,不能作为强身份认证。需要防止非法 DHCP、私接设备或横向访问时,应在交换网络评估 DHCP Snooping、可信端口、802.1X、NAC、VLAN 隔离和防火墙策略。管理界面应只对管理网开放,使用最小权限并记录配置变更。
同时监控地址池利用率、分配失败、冲突、未知服务器、Relay 错误和服务状态。监控与告警设计见站点与服务器监控指南。
迁移现有 DHCP 的安全步骤
- 导出现有地址池、租约、保留、选项和 Relay 配置;
- 清理重复与已废弃配置,但保留可回退备份;
- 提前缩短租约,等待旧租约逐步更新;
- 在隔离 VLAN 验证地址、网关、DNS、时间和业务访问;
- 先迁移一个低风险网段,观察分配失败和帮助台工单;
- 分批切换其余网段,保留旧服务的受控回退窗口;
- 稳定后再下线旧服务,并更新资产与网络文档。
上线验收清单
- 新、旧、休眠恢复和跨 AP 漫游终端都能正确获取与续租;
- 各 VLAN 得到正确网关、DNS、域名与业务访问权限;
- 地址池峰值利用率留有余量,没有重复分配;
- 单节点或单链路故障演练通过,恢复后数据一致;
- 非法 DHCP 能被发现或阻断,管理面不暴露给普通终端;
- 告警、日志留存、备份、负责人和回退文档完整。
DHCP 需要单独购买云服务器吗?
互联网 VPS 通常不适合直接为本地二层终端提供 DHCP;这类需求更适合本地路由器、网络设备或可控的私有网络。若业务需要在云上运行管理平台、监控、VPN 控制面或其他配套服务,可先按云服务器配置选择方法确定资源,再到萤光云 VPS 产品页核对当前节点、网络和配置。购买前必须先确认云平台是否支持所需二层网络、广播或中继能力。
常见问题
DHCP 与 DNS 是一回事吗?
不是。DHCP 分配网络参数,DNS 把域名解析为地址;DHCP 可以把 DNS 服务器地址下发给客户端。
DHCP 服务器必须和客户端同网段吗?
不必须,但跨三层网段通常需要正确配置 DHCP Relay。
地址不够时只需缩短租约吗?
缩短租约只能缓解高流动环境的占用,还要核对异常终端、网段容量和增长;不要用它掩盖规划不足。







