Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DHCP_OPTION82_DROP Сетевое оборудование и VPN

Устранение отбрасывания DHCP Discover: ошибки Option 82 Relay Agent

Обновлено: 25.08.2026 · Официальная документация ↗
  • Клиенты не получают IP-адреса через DHCP Relay; пакеты DHCPDISCOVER бесследно отбрасываются.
  • В системном журнале коммутатора появляется запись: %DHCP_SNOOPING-5-DHCP_SNOOPING_NONZERO_GIADDR: packet with untrusted opt82 dropped on port Gi1/0/24.
  • DHCP-сервер получает пакеты, но не отправляет DHCPOFFER из-за отсутствия доверия к вложенной Option 82.
  • Счетчик Option 82 drops в статистике DHCP Snooping непрерывно растет.

1. Проверка счетчиков отброшенных пакетов DHCP Snooping

show ip dhcp snooping
show ip dhcp snooping statistics

2. Настройка доверенных портов (Trust Ports) на коммутаторах

Все порты, смотрящие в сторону вышестоящих коммутаторов, L3-шлюзов и легитимных DHCP-серверов, обязаны быть настроены как доверенные:

conf t
interface TenGigabitEthernet1/0/48
 description UPLINK_TO_CORE
 ip dhcp snooping trust

3. Разрешение приема пакетов с Option 82 на ненадежных портах

Если на коммутаторе доступа включен DHCP Snooping, но Option 82 вставляется другим промежуточным устройством, разрешите обработку таких пакетов:

conf t
ip dhcp snooping information option allow-untrusted

4. Настройка доверия к вставке Option 82 на L3 Relay (Cisco IOS)

conf t
ip dhcp relay information trust-all
💡 Практика специалистов: Классическая ошибка топологии: включение 'ip dhcp snooping' без настройки 'ip dhcp snooping trust' на аплинк-портах. В такой ситуации все DHCPOFFER от сервера блокируются коммутатором прямо на входе с транка.

Частые вопросы (FAQ)

Что представляет собой Option 82 (Relay Agent Information Option)?

Option 82 — это специальное поле, добавляемое L2/L3 коммутатором в DHCP-запрос, содержащее физический порт (Circuit ID) и MAC/имя коммутатора (Remote ID), с которого пришел клиент, для строгой привязки IP к порту.

Почему коммутатор с DHCP Snooping по умолчанию отбрасывает пакеты с Option 82?

По соображениям безопасности: если пакет приходит с ненадежного (Untrusted/Access) порта и уже содержит Option 82 или ненулевой GIADDR, свитч считает это попыткой IP-спуфинга и уничтожает фрейм.

Как настроить сервер Kea / ISC-DHCP для обработки пулов на базе Option 82?

В конфигурации пула задается класс сопоставления: match if option agent.circuit-id == 'GigabitEthernet1/0/1' или с использованием client-classing директив.

Что произойдет, если отключить проверку Option 82 глобально?

Команда 'no ip dhcp snooping information option' отключает автоматическую вставку Option 82 коммутатором, позволяя пакетам проходить без модификации, если расширенная авторизация портов не требуется.

Полезные материалы
Рекомендуем