DHCP Option 82 是甚麼?

DHCP Option 82,正式名稱為Relay Agent Information Option,是DHCP協定的一項擴充選項,由RFC 3046定義。交換機或路由器在轉發終端裝置的DHCP請求時,會夾帶接入位置的資訊一併交給伺服器,讓伺服器可以按實際接入的埠或位置決定派發哪一個地址池,同時方便日後追蹤IP分配來源。本頁講解電路識別碼與遠端識別碼的作用、運作流程,以及在企業與屋苑網絡的實際用途。

Option 82 的定義:由交換機插入的接入位置資訊

一般DHCP請求只包含終端裝置本身的資訊,例如MAC地址與主機名稱,伺服器無從得知這個請求實際上是從哪一個交換機、哪一個埠、哪一個VLAN發出。Option 82的作用,正是由負責轉發請求的DHCP中繼代理(通常是接入層交換機)在請求封包中加入一組「Relay Agent Information」,讓伺服器在派發地址時多一項可用的依據。

需要強調的是,這項資訊是交換機加入的,並非終端裝置自行提交,終端裝置本身完全不會意識到這組資訊的存在。交換機在把伺服器的回應轉發回終端前,會先移除Option 82內容,確保這組資訊只在交換機與伺服器之間交換。想了解DHCP中繼的基本運作,可先參考什麼是DHCP中繼?

兩項核心子選項:電路識別碼與遠端識別碼

子選項作用常見編碼內容
Agent Circuit ID(電路識別碼)標識請求進入交換機的實體位置VLAN編號、模組號、埠號的組合
Agent Remote ID(遠端識別碼)標識轉發請求的交換機本身交換機MAC地址或管理員自訂字串

電路識別碼令伺服器知道「這個請求是從哪個埠來的」,遠端識別碼則令伺服器知道「這個請求是經過哪一台交換機轉發的」。兩者合併使用,伺服器便可以按接入位置分配對應網段的IP地址,例如同一台核心交換機接駁多個樓層,不同樓層的埠對應不同VLAN與地址池,毋須為每個樓層獨立部署一台DHCP伺服器。

運作流程與實際用途

  1. 終端發出請求——裝置接上網絡後廣播DHCP Discover封包,此時封包內尚未有Option 82。
  2. 交換機插入資訊——擔任中繼角色的交換機收到請求,在轉發往DHCP伺服器前加入電路識別碼與遠端識別碼。
  3. 伺服器按資訊分配——伺服器根據子選項內容比對預設政策,決定派發哪一個地址池、哪一段子網。
  4. 回應原路轉發——伺服器把Option 82原樣寫入回應封包送回交換機,交換機核對後移除該選項,把乾淨的回應轉發給終端。
  5. 記錄留存——部分DHCP伺服器或網管系統會保留Option 82的歷史記錄,方便日後查詢某個IP曾經在哪個埠出現。

這種按位置分配與追蹤的能力,在多租戶商廈、學校宿舍、屋苑光纖到戶(FTTH)網絡中尤其常見,管理員毋須為每個單位獨立設定DHCP伺服器,亦可在發生地址衝突或異常流量時,快速對應到實體接入位置。

對防範私接路由器的實際幫助

異常申請比對

電路識別碼可讓管理員發現同一個埠短時間內出現多個不同MAC地址申請IP,這是私接路由器或交換機分享上網的常見特徵。

非取代存取控制

Option 82屬資訊傳遞機制,本身不會阻擋裝置連接,實際限制仍需依賴802.1X或Port Security等接入控制功能。

配合DHCP Snooping

部分交換機支援在啟用DHCP Snooping時同步自動插入Option 82,兩者互補,一併記錄合法DHCP交易的來源位置。

追蹤而非預防

Option 82的長處在於追蹤與稽核,配合日誌分析可以事後定位問題,而非在接入瞬間主動攔截。

若目標是主動限制未授權裝置接入,應優先考慮端口安全Port SecurityDHCP Snooping等機制,Option 82則作為輔助的位置資訊與稽核工具。

權威資料依據

本文核對資料:RFC 3046:DHCP Relay Agent Information OptionWikipedia:Dynamic Host Configuration Protocol

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

Option 82 是由哪一方加入DHCP封包的?
由DHCP中繼代理(通常是接入層交換機或路由器)加入,並非由客戶端或DHCP伺服器加入。當交換機收到終端裝置發出的DHCP請求並轉發到伺服器時,會在封包中插入Relay Agent Information選項;伺服器回應後,交換機在把封包轉發回終端前會先移除此選項,因此終端裝置完全不會見到這組資訊。
電路識別碼與遠端識別碼有甚麼分別?
電路識別碼(Agent Circuit ID)記錄封包進入交換機的實體位置,常見做法是編碼VLAN編號、模組號與埠號;遠端識別碼(Agent Remote ID)則提供一個可信的識別值,用來標識轉發該請求的交換機本身,常見做法是使用交換機的MAC地址或自訂字串。兩者都由交換機管理員設定,伺服器可同時使用兩項資訊決定派發哪一個地址池。
啟用 Option 82 可以防止用戶私接路由器嗎?
Option 82本身是資訊傳遞機制,並非存取控制功能,不能直接阻止裝置連接。但配合DHCP伺服器的地址池政策與網管系統的日誌比對,管理員可以由電路識別碼判斷同一個埠是否在短時間內出現多個MAC地址申請IP,這是私接路由器或交換機的常見特徵,有助及早發現並跟進。真正的接入限制仍需依賴802.1X、Port Security或DHCP Snooping等機制配合。
Option 82 與 DHCP Snooping 是同一回事嗎?
不是,但兩者經常一同部署。DHCP Snooping是交換機上的二層安全機制,負責區分信任埠與非信任埠、建立IP與MAC的綁定表,防範非法DHCP伺服器;Option 82則是DHCP協定層面的擴充選項,負責在合法的中繼流程中夾帶接入位置資訊。部分交換機在啟用DHCP Snooping後,可同時設定由交換機自動插入Option 82,兩者屬互補而非替代關係。
一般中小企業或屋苑網絡有需要啟用 Option 82 嗎?
視乎規模與管理需求。小型辦公室或單一VLAN的網絡,啟用與否對日常運作影響有限;但屋苑、學校宿舍、多租戶商廈或需要按樓層/單位分配獨立地址池並追蹤來源的環境,Option 82可讓DHCP伺服器根據接入位置自動派發對應網段的地址,減少人手逐埠設定的工作量,亦方便日後追查異常接入的實體位置。

需要規劃按位置分配IP的網絡架構?

我們的工程師可按樓層、單位或VLAN規劃DHCP地址池與中繼設定,並配合DHCP Snooping與端口安全強化網絡防護,歡迎查詢及免費報價。

WhatsApp 免費報價

相關主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。