Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DHCP_SNOOPING_MAC_LIMIT Сетевое оборудование и VPN

MAC address limit exceeded on DHCP Snooping port: сбои и err-disable

Обновлено: 25.08.2026 · Официальная документация ↗
  • Сетевой порт коммутатора переходит в состояние err-disable или Down при подключении новых устройств.
  • В системном журнале коммутатора: %DHCP_SNOOPING-4-MAX_LIMIT_EXCEEDED: Maximum limit exceeded on port Gi1/0/5.
  • Легитимные пользователи не получают IP-адрес по DHCP при наличии активного линка.
  • Таблица DHCP Snooping Binding Database переполнена записями с истекшим сроком.

1. Анализ состояния DHCP Snooping на коммутаторе

show ip dhcp snooping
show ip dhcp snooping binding
show ip dhcp snooping statistics

2. Проверка состояния заблокированного интерфейса

show interfaces status err-disabled
show log | include DHCP_SNOOPING

3. Увеличение лимита MAC-адресов / Rate-limit на клиентском порту

interface GigabitEthernet1/0/5
 description ACCESS_USERS
 switchport mode access
 switchport access vlan 10
 ! Ограничение пакетов DHCP в секунду для защиты CPU:
 ip dhcp snooping limit rate 50
 ! Снятие лимита связок (если настроено жесткое ограничение):
 no ip dhcp snooping max-bindings

4. Настройка автоматического восстановления портов из err-disable

errdisable recovery cause dhcp-rate-limit
errdisable recovery cause psecure-violation
errdisable recovery interval 30

5. Ручная очистка зависших связок из базы

clear ip dhcp snooping binding *
💡 Практика специалистов: Если на коммутаторе параллельно включен Dynamic ARP Inspection (DAI) или IP Source Guard, любая рассинхронизация таблицы DHCP Snooping приведет к мгновенной блокировке всего пользовательского L3-трафика.

Частые вопросы (FAQ)

В чем разница между Trusted и Untrusted портами в DHCP Snooping?

Trusted-порты разрешают прохождение любых DHCP ответов (Offer, ACK) от легитимных серверов. Untrusted-порты (клиентские) отбрасывают серверные пакеты и контролируют соответствие MAC-IP связок.

Почему порт уходит в err-disable при подключении неуправляемого свитча?

Если к Untrusted-порту с лимитом связок подключен неуправляемый коммутатор с десятком ПК, превышение порога limit rate или max-bindings вызовет срабатывание защиты.

Как сбросить порт из состояния err-disable вручную?

Зайдите в конфигурацию интерфейса и выполните последовательно: shutdown, затем no shutdown.

Зачем сохранять базу данных DHCP Snooping в энергонезависимую память?

При перезагрузке коммутатора без сохраненной базы (ip dhcp snooping database flash:snoop.db) клиенты со статической арендой будут заблокированы механизмом Dynamic ARP Inspection (DAI).

Полезные материалы
Рекомендуем