Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

MAC address limit exceeded on DHCP Snooping port: сбои и err-disable

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Сетевой порт коммутатора переходит в состояние err-disable или Down при подключении новых устройств.
  • В системном журнале коммутатора: %DHCP_SNOOPING-4-MAX_LIMIT_EXCEEDED: Maximum limit exceeded on port Gi1/0/5.
  • Легитимные пользователи не получают IP-адрес по DHCP при наличии активного линка.
  • Таблица DHCP Snooping Binding Database переполнена записями с истекшим сроком.

1. Анализ состояния DHCP Snooping на коммутаторе

show ip dhcp snooping
show ip dhcp snooping binding
show ip dhcp snooping statistics

2. Проверка состояния заблокированного интерфейса

show interfaces status err-disabled
show log | include DHCP_SNOOPING

3. Увеличение лимита MAC-адресов / Rate-limit на клиентском порту

interface GigabitEthernet1/0/5
 description ACCESS_USERS
 switchport mode access
 switchport access vlan 10
 ! Ограничение пакетов DHCP в секунду для защиты CPU:
 ip dhcp snooping limit rate 50
 ! Снятие лимита связок (если настроено жесткое ограничение):
 no ip dhcp snooping max-bindings

4. Настройка автоматического восстановления портов из err-disable

errdisable recovery cause dhcp-rate-limit
errdisable recovery cause psecure-violation
errdisable recovery interval 30

5. Ручная очистка зависших связок из базы

clear ip dhcp snooping binding *
Практический опыт инженера: Если на коммутаторе параллельно включен Dynamic ARP Inspection (DAI) или IP Source Guard, любая рассинхронизация таблицы DHCP Snooping приведет к мгновенной блокировке всего пользовательского L3-трафика.

Частые вопросы (FAQ)

В чем разница между Trusted и Untrusted портами в DHCP Snooping?

Trusted-порты разрешают прохождение любых DHCP ответов (Offer, ACK) от легитимных серверов. Untrusted-порты (клиентские) отбрасывают серверные пакеты и контролируют соответствие MAC-IP связок.

Почему порт уходит в err-disable при подключении неуправляемого свитча?

Если к Untrusted-порту с лимитом связок подключен неуправляемый коммутатор с десятком ПК, превышение порога limit rate или max-bindings вызовет срабатывание защиты.

Как сбросить порт из состояния err-disable вручную?

Зайдите в конфигурацию интерфейса и выполните последовательно: shutdown, затем no shutdown.

Зачем сохранять базу данных DHCP Snooping в энергонезависимую память?

При перезагрузке коммутатора без сохраненной базы (ip dhcp snooping database flash:snoop.db) клиенты со статической арендой будут заблокированы механизмом Dynamic ARP Inspection (DAI).