适用场景
校园网规划最省事的模板是「五段式」:有线、无线、设备管理、安防监控、专用教室(如云教室/电子考场)各一段。每段职责清晰,出了问题能快速圈定范围,安全策略也好写。
配置步骤(DHCP 池与保留地址)
# 1) 全局开启 DHCP
dhcp enable
dhcp server forbidden-ip 192.168.10.1 192.168.10.50
# 2) 管理网地址池
dhcp server ip-pool Manage
gateway-list 192.168.10.254
network 192.168.10.0 mask 255.255.255.0
dns-list 223.5.5.5 223.6.6.6
forbidden-ip 192.168.10.254
# 3) 无线与有线池(分开,便于单独限速与统计)
dhcp server ip-pool Wireless
gateway-list 10.20.11.254
network 10.20.11.0 mask 255.255.255.0
expired day 8
forbidden-ip 10.20.11.254
# 4) 查看分配情况
display dhcp server ip-in-use
display dhcp server statistics
关键参数与建议
- 分段原则:按用途不按楼栋分层,楼栋用二层划分,用途用 VLAN 划分
- VLAN 编号:预留余量并全网统一(例如 10/20/30/40/50 起),避免各楼自行其是
- 地址规模:按房间数与终端数预留 2 倍余量,避免扩班/加设备时重新规划
- DHCP:统一在核心或专用服务器上做,配 forbidden-ip 保护网关与设备地址
- 保留地址:网络设备、AP、打印机、监控设备用静态或保留地址,不与终端池混用
- 网关:核心虚接口做网关,双核心用 VRRP 提供冗余
- ACL:段间访问按最小必要放行(如监控段只允许管理段访问)
- 文档:网段表、VLAN 表、网关表三张表交付时一并给客户
容易踩的坑
- 网关地址落在池内,被终端抢到导致全网断网
- AP、摄像头等设备走动态地址,断电后地址变化无法定位
- 地址租期过短,终端频繁续租;过长则地址回收慢
- DNS 只配一个,运营商 DNS 故障时全网解析失败
- DHCP 没有冗余,核心故障后新终端拿不到地址
- 不查看使用率,地址池满了才被发现
验证与巡检
display dhcp server ip-in-use | include 'count'
display dhcp server statistics | include 'lease'
# 目标:地址池使用率 < 70%,网关与保留地址未被占用
- 巡检:池使用率、保留地址清单、DNS 可用性、租期设置合理性
小结
规划验收:任意一台终端能说清自己在哪个网段、网关是谁、为什么这个段;核心与接入的 VLAN 配置一致,DHCP 无地址冲突。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。