Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Устранение отбрасывания DHCP Discover: ошибки Option 82 Relay Agent

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Клиенты не получают IP-адреса через DHCP Relay; пакеты DHCPDISCOVER бесследно отбрасываются.
  • В системном журнале коммутатора появляется запись: %DHCP_SNOOPING-5-DHCP_SNOOPING_NONZERO_GIADDR: packet with untrusted opt82 dropped on port Gi1/0/24.
  • DHCP-сервер получает пакеты, но не отправляет DHCPOFFER из-за отсутствия доверия к вложенной Option 82.
  • Счетчик Option 82 drops в статистике DHCP Snooping непрерывно растет.

1. Проверка счетчиков отброшенных пакетов DHCP Snooping

show ip dhcp snooping
show ip dhcp snooping statistics

2. Настройка доверенных портов (Trust Ports) на коммутаторах

Все порты, смотрящие в сторону вышестоящих коммутаторов, L3-шлюзов и легитимных DHCP-серверов, обязаны быть настроены как доверенные:

conf t
interface TenGigabitEthernet1/0/48
 description UPLINK_TO_CORE
 ip dhcp snooping trust

3. Разрешение приема пакетов с Option 82 на ненадежных портах

Если на коммутаторе доступа включен DHCP Snooping, но Option 82 вставляется другим промежуточным устройством, разрешите обработку таких пакетов:

conf t
ip dhcp snooping information option allow-untrusted

4. Настройка доверия к вставке Option 82 на L3 Relay (Cisco IOS)

conf t
ip dhcp relay information trust-all
Практический опыт инженера: Классическая ошибка топологии: включение 'ip dhcp snooping' без настройки 'ip dhcp snooping trust' на аплинк-портах. В такой ситуации все DHCPOFFER от сервера блокируются коммутатором прямо на входе с транка.

Частые вопросы (FAQ)

Что представляет собой Option 82 (Relay Agent Information Option)?

Option 82 — это специальное поле, добавляемое L2/L3 коммутатором в DHCP-запрос, содержащее физический порт (Circuit ID) и MAC/имя коммутатора (Remote ID), с которого пришел клиент, для строгой привязки IP к порту.

Почему коммутатор с DHCP Snooping по умолчанию отбрасывает пакеты с Option 82?

По соображениям безопасности: если пакет приходит с ненадежного (Untrusted/Access) порта и уже содержит Option 82 или ненулевой GIADDR, свитч считает это попыткой IP-спуфинга и уничтожает фрейм.

Как настроить сервер Kea / ISC-DHCP для обработки пулов на базе Option 82?

В конфигурации пула задается класс сопоставления: match if option agent.circuit-id == 'GigabitEthernet1/0/1' или с использованием client-classing директив.

Что произойдет, если отключить проверку Option 82 глобально?

Команда 'no ip dhcp snooping information option' отключает автоматическую вставку Option 82 коммутатором, позволяя пакетам проходить без модификации, если расширенная авторизация портов не требуется.