属于大家的
VPS知识分享站

DHCP服务器是什么?地址池、租约、保留与高可用配置

先说结论:DHCP 服务器不是“自动分配 IP”这么简单,它统一下发地址、子网掩码、默认网关、DNS、租约时间和其他网络参数。小型单网段可以由路由器承担;办公室、机房、园区或多 VLAN 网络应规划地址池、固定保留、DHCP Relay、冗余、日志和变更流程。DHCP 解决的是地址配置与管理效率,不等于身份认证,也不能代替交换机接入控制和防火墙。

DHCP服务器地址池租约网关和DNS下发流程
客户端通过发现、提供、请求、确认获取租约和网络参数。

DHCP 服务器做什么?

DHCP 的基本过程常写作 DORA:客户端广播 Discover,服务器返回 Offer,客户端发送 Request,服务器用 ACK 确认租约。RFC 2131定义了这一协议过程。实际部署时,服务端还应管理:

  • 每个网段可分配的起止地址与排除范围;
  • 子网掩码、默认网关、DNS、域名和 NTP 等选项;
  • 租约时长、续租和地址回收;
  • 打印机、摄像头、服务器等设备的固定地址保留;
  • 客户端标识、分配记录、冲突和异常日志;
  • 多网段的 Relay、中继来源和高可用状态。

哪些业务需要独立 DHCP?

环境 建议 重点
家庭或很小的办公室 优先使用路由器 DHCP 缩小地址池,给少量固定设备做保留
多 VLAN 办公网 集中 DHCP + Relay 访客、员工、语音和管理网分池
门店与分支 评估本地生存能力 总部断网时是否还能分配地址
机房裸机或 PXE 专用服务与严格选项 启动服务器、镜像、审计和隔离
公有云 VPC 通常使用云平台能力 不要在同一二层网络随意增加 DHCP
互联网 VPS 通常不自行部署客户端地址池 公网/私网地址由平台网络配置决定

如果需求只是让一台云服务器使用固定公网 IP,应先理解动态 IP、静态 IP 与公网 IP,而不是在 VPS 内安装 DHCP 服务。

地址池怎样规划?

  1. 盘点终端:统计常态、峰值、访客和未来 12–24 个月增长。
  2. 划分网段:按信任等级与广播域拆分员工、访客、IoT、服务器和管理网络。
  3. 保留基础设施地址:网关、交换机、AP、DNS、监控和管理设备不放入动态池。
  4. 定义动态池:容量应覆盖峰值终端和租约重叠,避免直接把整个子网都开放。
  5. 确定租约:访客和高流动网络可较短,稳定办公终端可较长;以实际容量和重连频率验证。
  6. 建立登记:记录网段、VLAN、网关、DNS、地址池、排除、保留、负责人和变更日期。

固定地址保留通常比在终端手工填写静态 IP 更易审计,但关键基础设施仍要结合产品和故障模式决定。IPv4、IPv6 和双栈还需分别规划,可参考IPv4、IPv6 与双栈选择

多VLAN网络DHCP Relay与双机高可用架构
跨 VLAN 请求通常由 Relay 转发;服务端应识别来源网段并返回对应地址池。

DHCP Relay 什么时候需要?

客户端最初没有 IP,发现报文通常是本地广播,不会自动穿过三层网关。多个 VLAN 共享集中 DHCP 时,应在网关或三层交换机配置 Relay,将请求转发到服务器。实施前确认:

  • 每个 Relay 来源对应唯一且正确的地址池;
  • 网络 ACL 只允许必要的 DHCP 流量和管理来源;
  • Relay 地址、Option 82 等信息是否被服务器正确处理;
  • 主备路径发生切换后请求仍能到达;
  • 访客网不能获得员工网或管理网的配置。

端口放行要按数据流决定,不要直接关闭防火墙。可结合服务器端口检查方法安全组配置清单核对。

怎样做高可用?

生产网络不应把“同时启动两台独立 DHCP”当作冗余。如果两台服务器不知道彼此租约,可能重复分配同一地址。应使用所选 DHCP 实现支持的故障转移、共享租约数据库或经过设计的分池方案,并测试:

  • 单台服务停止时,新客户端能否获取地址;
  • 已有客户端能否正常续租;
  • 主备恢复后租约是否一致;
  • 数据库、时间、DNS 或 Relay 故障是否被监控;
  • 灾备恢复时配置和租约数据能否还原。

具体机制因 Windows Server、Kea 和网络设备而不同,不应把某一产品的配置直接复制到另一产品。配置与租约备份应纳入服务器备份与恢复计划

安全边界:DHCP 不能证明“是谁”

MAC 地址可以伪造,静态保留和 MAC 白名单只能辅助管理,不能作为强身份认证。需要防止非法 DHCP、私接设备或横向访问时,应在交换网络评估 DHCP Snooping、可信端口、802.1X、NAC、VLAN 隔离和防火墙策略。管理界面应只对管理网开放,使用最小权限并记录配置变更。

同时监控地址池利用率、分配失败、冲突、未知服务器、Relay 错误和服务状态。监控与告警设计见站点与服务器监控指南

迁移现有 DHCP 的安全步骤

  1. 导出现有地址池、租约、保留、选项和 Relay 配置;
  2. 清理重复与已废弃配置,但保留可回退备份;
  3. 提前缩短租约,等待旧租约逐步更新;
  4. 在隔离 VLAN 验证地址、网关、DNS、时间和业务访问;
  5. 先迁移一个低风险网段,观察分配失败和帮助台工单;
  6. 分批切换其余网段,保留旧服务的受控回退窗口;
  7. 稳定后再下线旧服务,并更新资产与网络文档。

上线验收清单

  • 新、旧、休眠恢复和跨 AP 漫游终端都能正确获取与续租;
  • 各 VLAN 得到正确网关、DNS、域名与业务访问权限;
  • 地址池峰值利用率留有余量,没有重复分配;
  • 单节点或单链路故障演练通过,恢复后数据一致;
  • 非法 DHCP 能被发现或阻断,管理面不暴露给普通终端;
  • 告警、日志留存、备份、负责人和回退文档完整。

DHCP 需要单独购买云服务器吗?

互联网 VPS 通常不适合直接为本地二层终端提供 DHCP;这类需求更适合本地路由器、网络设备或可控的私有网络。若业务需要在云上运行管理平台、监控、VPN 控制面或其他配套服务,可先按云服务器配置选择方法确定资源,再到萤光云 VPS 产品页核对当前节点、网络和配置。购买前必须先确认云平台是否支持所需二层网络、广播或中继能力。

常见问题

DHCP 与 DNS 是一回事吗?

不是。DHCP 分配网络参数,DNS 把域名解析为地址;DHCP 可以把 DNS 服务器地址下发给客户端。

DHCP 服务器必须和客户端同网段吗?

不必须,但跨三层网段通常需要正确配置 DHCP Relay。

地址不够时只需缩短租约吗?

缩短租约只能缓解高流动环境的占用,还要核对异常终端、网段容量和增长;不要用它掩盖规划不足。

相关推荐

赞(21)
未经允许不得转载:VPS知识分享站 » DHCP服务器是什么?地址池、租约、保留与高可用配置