Hướng dẫn cấu hình DHCP Snooping trên switch Ruijie (CLI)

Huong Dan Cau Hinh

Hướng dẫn cấu hình DHCP Snooping trên switch Ruijie (CLI)

Nếu doanh nghiệp bạn đang quan tâm

DHCP Snooping là tính năng bảo mật tầng 2 giúp switch lọc các gói tin DHCP không hợp lệ, ngăn chặn tấn công DHCP Spoofing và DHCP Starvation. Trong bài này, tôi sẽ đi thẳng vào cấu hình trên switch Ruijie chạy CLI — không lý thuyết dài dòng.

## DHCP Snooping dùng để làm gì?

Mạng doanh nghiệp có nhiều user cắm dây hoặc kết nối Wi-Fi. Nếu một thiết bị không đáng tin cậy tự ý chạy DHCP server giả mạo (rogue DHCP), nó có thể cấp IP sai, đổi gateway, hoặc chặn DNS — gây mất kết nối toàn bộ segment. DHCP Snooping giải quyết vấn đề này bằng cách:

– Xác định port nào là **trusted** (cổng kết nối lên DHCP server thật)
– Giám sát và chặn các gói DHCP OFFER/ACK từ port **untrusted**
– Xây dựng bảng DHCP Snooping binding tự động (MAC-IP-port-VLAN)

Ngoài ra, DHCP Snooping còn là tiền đề để bật IP Source Guard và Dynamic ARP Inspection — hai tính năng bảo mật nâng cao khác.

## Cấu hình từng bước

### Bước 1: Enable DHCP Snooping global

“`bash
Ruijie(config)# ip dhcp snooping
“`

Mặc định DHCP Snooping tắt trên toàn bộ switch. Lệnh này bật ở chế độ global.

### Bước 2: Bật DHCP Snooping trên từng VLAN cần bảo vệ

“`bash
Ruijie(config)# ip dhcp snooping vlan 10,20,30
“`

Có thể ghi dải: `vlan 10-30`. Chỉ những VLAN được khai báo mới được giám sát.

### Bước 3: Khai báo trusted port (cổng nối lên DHCP server)

“`bash
Ruijie(config)# interface GigabitEthernet 0/1
Ruijie(config-if)# ip dhcp snooping trust
“`

Chỉ định port kết nối đến DHCP server thật (thường là uplink về core switch hoặc router) là trusted. Tất cả port còn lại mặc định là untrusted.

### Bước 4: Giới hạn tốc độ DHCP (không bắt buộc nhưng nên làm)

“`bash
Ruijie(config-if)# ip dhcp snooping rate-limit 100
“`

Giới hạn 100 gói DHCP mỗi giây trên port untrusted, giảm nguy cơ DHCP Starvation.

### Bước 5: Kiểm tra trạng thái

“`bash
Ruijie# show ip dhcp snooping
Ruijie# show ip dhcp snooping binding
“`

Lệnh `show ip dhcp snooping` hiển thị trạng thái tính năng, VLAN đang bật, trusted port. Lệnh `show ip dhcp snooping binding` xuất danh sách binding đã học — dùng để debug khi user không lấy được IP.

## Ví dụ cấu hình hoàn chỉnh

“`bash
Ruijie(config)# ip dhcp snooping
Ruijie(config)# ip dhcp snooping vlan 10,20,30
Ruijie(config)# interface GigabitEthernet 0/24
Ruijie(config-if)# ip dhcp snooping trust
Ruijie(config-if)# exit
Ruijie(config)# interface range GigabitEthernet 0/1-23
Ruijie(config-if-range)# ip dhcp snooping rate-limit 100
“`

## Lưu ý khi triển khai

– **Không bật trusted trên port access** — port cắm PC/máy in phải là untrusted.
– **Nếu mạng có DHCP relay qua nhiều VLAN**, port trunk nối về router DHCP relay phải là trusted.
– **Tương thích phần mềm**: các dòng Ruijie RG-S2900/RG-S5300/RG-S5750 chạy RGOS 10.x/11.x đều hỗ trợ DHCP Snooping. Kiểm tra firmware nếu switch báo lệnh không tồn tại.
– **Xung đột với DHCP Server nội**: nếu switch có bật `service dhcp`, port local vẫn được xử lý trusted nếu được khai báo đúng. Nhưng trong thiết kế mạng doanh nghiệp, DHCP server nên đặt tập trung, không rải rác.
– **Clear binding khi thay đổi topology**: dùng `clear ip dhcp snooping binding` nếu thay cáp hoặc chuyển user sang port khác mà binding cũ chưa hết hạn.

## DHCP Snooping kết hợp IP Source Guard

Sau khi DHCP Snooping đã chạy, bật IP Source Guard trên port access để chỉ cho phép lưu lượng từ đúng IP đã binding:

“`bash
Ruijie(config)# interface GigabitEthernet 0/2
Ruijie(config-if)# ip verify source port-security
“`

Tính năng này chặn ngay lập tức các gói tin có source IP không khớp với bảng DHCP Snooping. Chi tiết hơn tôi sẽ viết trong bài riêng về IP Source Guard.

## Bài viết liên quan

– [Hướng dẫn cấu hình VLAN trên switch Ruijie qua CLI](/huong-dan-cau-hinh-vlan-tren-switch-ruijie-qua-cli/)
– [Hướng dẫn quản lý thiết bị mạng Ruijie qua Ruijie Cloud từ A-Z](/huong-dan-quan-ly-thiet-bi-ruijie-qua-ruijie-cloud/)
– [Bảo trì Ruijie spanning-tree — MSTP và multiple region](/bao-tri-ruijie-spanning-tree-mstp-va-multiple-region/)
– [Bảo trì Ruijie link aggregation — LACP và load balancing](/bao-tri-ruijie-link-aggregation-lacp-va-load-balancing/)

**Bài viết dựa trên kinh nghiệm triển khai thực tế của đội ngũ kỹ sư Wise Tech.** Thông số cấu hình có thể thay đổi tuỳ dòng switch và phiên bản RGOS. Liên hệ hotline kỹ thuật 0869 31 31 69 nếu cần hỗ trợ chuyên sâu.

0917-32-36-37