适用场景

校园网规划最省事的模板是「五段式」:有线、无线、设备管理、安防监控、专用教室(如云教室/电子考场)各一段。每段职责清晰,出了问题能快速圈定范围,安全策略也好写。

配置步骤(DHCP 池与保留地址)

# 1) 全局开启 DHCP
dhcp enable
dhcp server forbidden-ip 192.168.10.1 192.168.10.50

# 2) 管理网地址池
dhcp server ip-pool Manage
 gateway-list 192.168.10.254
 network 192.168.10.0 mask 255.255.255.0
 dns-list 223.5.5.5 223.6.6.6
 forbidden-ip 192.168.10.254

# 3) 无线与有线池(分开,便于单独限速与统计)
dhcp server ip-pool Wireless
 gateway-list 10.20.11.254
 network 10.20.11.0 mask 255.255.255.0
 expired day 8
 forbidden-ip 10.20.11.254

# 4) 查看分配情况
display dhcp server ip-in-use
display dhcp server statistics

关键参数与建议

  • 分段原则:按用途不按楼栋分层,楼栋用二层划分,用途用 VLAN 划分
  • VLAN 编号:预留余量并全网统一(例如 10/20/30/40/50 起),避免各楼自行其是
  • 地址规模:按房间数与终端数预留 2 倍余量,避免扩班/加设备时重新规划
  • DHCP:统一在核心或专用服务器上做,配 forbidden-ip 保护网关与设备地址
  • 保留地址:网络设备、AP、打印机、监控设备用静态或保留地址,不与终端池混用
  • 网关:核心虚接口做网关,双核心用 VRRP 提供冗余
  • ACL:段间访问按最小必要放行(如监控段只允许管理段访问)
  • 文档:网段表、VLAN 表、网关表三张表交付时一并给客户

容易踩的坑

  • 网关地址落在池内,被终端抢到导致全网断网
  • AP、摄像头等设备走动态地址,断电后地址变化无法定位
  • 地址租期过短,终端频繁续租;过长则地址回收慢
  • DNS 只配一个,运营商 DNS 故障时全网解析失败
  • DHCP 没有冗余,核心故障后新终端拿不到地址
  • 不查看使用率,地址池满了才被发现

验证与巡检

display dhcp server ip-in-use | include 'count'
display dhcp server statistics | include 'lease'
# 目标:地址池使用率 < 70%,网关与保留地址未被占用
  • 巡检:池使用率、保留地址清单、DNS 可用性、租期设置合理性

小结

规划验收:任意一台终端能说清自己在哪个网段、网关是谁、为什么这个段;核心与接入的 VLAN 配置一致,DHCP 无地址冲突。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。