一、题目
如果DHCP客户端申请的IP地址已经被占用时,DHCP服务器会使用哪种报文作为应答?
A. DHCP ACK
B. DHCP RELEASE
C. DHCP NAK
D. DHCP DISCOVER
二、答案
C
三、解析
当DHCP客户端请求使用某个IP地址(通常通过 DHCP REQUEST 报文发出),而该地址已经被网络中其他设备占用时,DHCP服务器无法同意该租约请求,会回复 DHCP NAK(Negative Acknowledgment)报文。
客户端收到 NAK 后,通常会释放当前配置,重新开始DHCP的四步握手流程(DISCOVER → OFFER → REQUEST → ACK)。
DHCP NAK 的作用就是明确告诉客户端:“你申请的IP地址不可用,请重新发起发现过程(重新从 DHCP DISCOVER 开始)。”
四、扩展——DHCP Snooping
DHCP Snooping 是一种网络安全特性,可以理解为交换机的“DHCP防火墙”和“IP地址登记员”。它的核心作用是保证网络中的DHCP过程安全可信,主要解决两大问题:
核心机制:信任接口与绑定表
你可以把DHCP Snooping的工作方式理解成这样:
- 划分“信任”与“非信任”接口:开启DHCP Snooping后,交换机的所有端口默认都是“不信任”的。网络管理员需要将与合法DHCP服务器相连的端口设置为唯一的“信任”端口。这样一来,交换机就会丢弃所有从“不信任”端口收到的DHCP应答报文(如Offer、ACK),从源头上掐断非法DHCP服务器的欺骗可能。
- 建立“IP地址台账”(DHCP Snooping Binding Table):交换机在正常转发DHCP报文的过程中,会“偷听”DHCP服务器和客户端之间的对话。它会从合法的DHCP应答中提取关键信息,如客户端的MAC地址、获取到的IP地址、所在VLAN和端口、租约时间等,生成一张对应的动态绑定表。这张表,就相当于一个记录了谁(MAC)在哪(端口)拥有哪个IP(IP地址)的“台账”。
常见应用场景:
- 防御中间人攻击和IP/MAC欺骗:配合IP Source Guard (IPSG) 功能,交换机可以对每个端口收到的IP报文进行检查。只有报文中的源IP和源MAC完全匹配“台账”里的记录,才允许转发。这能有效防止用户私自修改IP地址或伪造他人IP进行攻击。
总的来说,DHCP Snooping通过在接入交换机上建立“信任”机制和“IP-MAC-端口”绑定台账,成为保障内网DHCP安全、防止地址欺骗和冲突的关键技术。
