Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%DHCP_SNOOPING-5-DHCP_SNOOPING_NONZERO_GIADDR Сетевое оборудование и VPN

Траблшутинг Cisco %DHCP_SNOOPING-5-DHCP_SNOOPING_NONZERO_GIADDR

Обновлено: 24.08.2026 · Официальная документация ↗
  • В syslog коммутатора фиксируются сообщения %DHCP_SNOOPING-5-DHCP_SNOOPING_NONZERO_GIADDR: binding transfer disabled, packet with nonzero giaddr received on untrusted port Gi1/0/5.
  • Клиенты, подключенные через неуправляемые коммутаторы или сторонние релеи, не получают IP-адрес от DHCP.
  • DHCP Discover / Request пакеты отбрасываются коммутатором на уровне L2.

1. Определение причины возникновения ошибки

Поле giaddr (Relay Agent IP Address) должно быть равно 0.0.0.0 в пакетах от клиентов на untrusted-портах. Ненулевое значение указывает, что между клиентом и коммутатором находится устройство Relay или включена вставка Option 82 без доверия к линку.

2. Проверка статуса DHCP Snooping

show ip dhcp snooping
show ip dhcp snooping statistics

3. Разрешение приема пакетов с Option 82 / GIADDR на untrusted портах

Если перед коммутатором доступа находится другой L2-коммутатор, вставляющий Option 82:

configure terminal
ip dhcp snooping information option allow-untrusted

4. Настройка правильного доверия портов (Trust)

Если порт является аплинком от легитимного DHCP Relay агента:

interface GigabitEthernet1/0/24
 ip dhcp snooping trust

5. Отключение автоматической вставки Option 82 (при необходимости)

Если вышестоящий DHCP-сервер или Relay не поддерживает Option 82 (Cisco default behavior):

no ip dhcp snooping information option
💡 Практика специалистов: Если в вашей топологии используются каскадно подключенные коммутаторы (Access -> Aggregation), порт между ними обязан быть либо настроен как 'ip dhcp snooping trust', либо на принимающем коммутаторе должна быть активна команда 'allow-untrusted'.

Частые вопросы (FAQ)

Почему Cisco по умолчанию отбрасывает пакеты с ненулевым giaddr на untrusted портах?

Это стандартная мера безопасности. Untrusted-порт предназначен для конечных клиентов. Наличие giaddr > 0 означает, что пакет прошел через Relay-агент, чего не должно быть на клиентском доступе.

Что делает команда 'ip dhcp snooping information option allow-untrusted'?

Она разрешает коммутатору принимать DHCP-пакеты с уже заполненной Option 82 на ненадежных (untrusted) интерфейсах, не сбрасывая их.

Почему Windows DHCP Server не выдает адреса после включения DHCP Snooping?

Коммутаторы Cisco по умолчанию добавляют Option 82 с giaddr=0.0.0.0. Некоторые DHCP-серверы считают такие пакеты некорректными. Решается отключением вставки опции ('no ip dhcp snooping information option') или настройкой сервера.

Как проверить, на каком именно порту происходит сброс пакетов?

Используйте команду show ip dhcp snooping statistics, где в строке 'Packets Dropped Because giaddr non-zero' отображается счетчик блокировок.

Полезные материалы
Рекомендуем