DHCP Option 82 是甚麼?
DHCP Option 82,正式名稱為Relay Agent Information Option,是DHCP協定的一項擴充選項,由RFC 3046定義。交換機或路由器在轉發終端裝置的DHCP請求時,會夾帶接入位置的資訊一併交給伺服器,讓伺服器可以按實際接入的埠或位置決定派發哪一個地址池,同時方便日後追蹤IP分配來源。本頁講解電路識別碼與遠端識別碼的作用、運作流程,以及在企業與屋苑網絡的實際用途。
Option 82 的定義:由交換機插入的接入位置資訊
一般DHCP請求只包含終端裝置本身的資訊,例如MAC地址與主機名稱,伺服器無從得知這個請求實際上是從哪一個交換機、哪一個埠、哪一個VLAN發出。Option 82的作用,正是由負責轉發請求的DHCP中繼代理(通常是接入層交換機)在請求封包中加入一組「Relay Agent Information」,讓伺服器在派發地址時多一項可用的依據。
需要強調的是,這項資訊是交換機加入的,並非終端裝置自行提交,終端裝置本身完全不會意識到這組資訊的存在。交換機在把伺服器的回應轉發回終端前,會先移除Option 82內容,確保這組資訊只在交換機與伺服器之間交換。想了解DHCP中繼的基本運作,可先參考什麼是DHCP中繼?。
兩項核心子選項:電路識別碼與遠端識別碼
| 子選項 | 作用 | 常見編碼內容 |
| Agent Circuit ID(電路識別碼) | 標識請求進入交換機的實體位置 | VLAN編號、模組號、埠號的組合 |
| Agent Remote ID(遠端識別碼) | 標識轉發請求的交換機本身 | 交換機MAC地址或管理員自訂字串 |
電路識別碼令伺服器知道「這個請求是從哪個埠來的」,遠端識別碼則令伺服器知道「這個請求是經過哪一台交換機轉發的」。兩者合併使用,伺服器便可以按接入位置分配對應網段的IP地址,例如同一台核心交換機接駁多個樓層,不同樓層的埠對應不同VLAN與地址池,毋須為每個樓層獨立部署一台DHCP伺服器。
運作流程與實際用途
- 終端發出請求——裝置接上網絡後廣播DHCP Discover封包,此時封包內尚未有Option 82。
- 交換機插入資訊——擔任中繼角色的交換機收到請求,在轉發往DHCP伺服器前加入電路識別碼與遠端識別碼。
- 伺服器按資訊分配——伺服器根據子選項內容比對預設政策,決定派發哪一個地址池、哪一段子網。
- 回應原路轉發——伺服器把Option 82原樣寫入回應封包送回交換機,交換機核對後移除該選項,把乾淨的回應轉發給終端。
- 記錄留存——部分DHCP伺服器或網管系統會保留Option 82的歷史記錄,方便日後查詢某個IP曾經在哪個埠出現。
這種按位置分配與追蹤的能力,在多租戶商廈、學校宿舍、屋苑光纖到戶(FTTH)網絡中尤其常見,管理員毋須為每個單位獨立設定DHCP伺服器,亦可在發生地址衝突或異常流量時,快速對應到實體接入位置。
對防範私接路由器的實際幫助
異常申請比對
電路識別碼可讓管理員發現同一個埠短時間內出現多個不同MAC地址申請IP,這是私接路由器或交換機分享上網的常見特徵。
非取代存取控制
Option 82屬資訊傳遞機制,本身不會阻擋裝置連接,實際限制仍需依賴802.1X或Port Security等接入控制功能。
配合DHCP Snooping
部分交換機支援在啟用DHCP Snooping時同步自動插入Option 82,兩者互補,一併記錄合法DHCP交易的來源位置。
追蹤而非預防
Option 82的長處在於追蹤與稽核,配合日誌分析可以事後定位問題,而非在接入瞬間主動攔截。
若目標是主動限制未授權裝置接入,應優先考慮端口安全Port Security或DHCP Snooping等機制,Option 82則作為輔助的位置資訊與稽核工具。