机房管理系列之DHCP服务器

企业内部的客户端大部分使用的都是动态IP地址,由交换机根据端口划分VLAN之后,客户端可以从DHCP服务器获得IP地址,这其中涉及到企业内部的IP地址规划。一般而言,私有地址都可以在企业内使用,对于跨区域的企业使用的主要是10网段,它可以划分多个网段,容纳上千台的客户端。

 
如果我们有好几百台的客户端需要IP地址的话,我们有两种办法做到DHCP给不同网段的客户端分配IP地址,一种是在路由器上,给交换机的不同VLAN分配IP地址,这种办法比较可靠,设置起来比较方便,针对高标准的企业环境而言是可行的,一个端口只接1个客户端是不会出问题的,问题就出在这上面,如果端口不够用,需要接多台客户端的话,那么这种办法就面临不少问题。某个用户在端口上再接上交换机的话,确实会对DHCP造成问题。还有一种方法是使用超级DHCP中继,使用DHCP服务器为多个VLAN分配IP地址,这样的话在使用IP地址上就有一定的灵活性。

 
企业的网络使用过程中,对DHCP服务器的依赖越来越高,通过DHCP设置DNS服务器和网关,甚至在WINDOWS2008NAP也会用到DHCP为外来电脑划分一个区域。DHCP服务器可以给多个区域划分不同的网段,我们在DHCP服务器上为这些网段设置IP地址池,保留一定的特殊IP地址,比如服务器和网络打印机,以及使用该IP地址的时间。在DHCP中我们称使用IP地址的时间为租约期限,默认是自客户端成功获取之时算起,往后再推8天。其实除了这个8天的时间外,在有效的租约期限内,其实还包含着两个时间点,第四天和第七天,也就是租约的一半和租约的7/8。在这两个时间点上客户端会向服务器申请延期,服务器会自动给客户端延长租约。

 
即使是在企业内部也会面临IP地址不足的情况,我们解决的办法是在DHCP服务上释放IP地址池,让服务扫描一遍客户端,将没用的IP地址收回,这样新的客户端就能获得IP地址,否则的话客户端网络连接上会出现黄色的“感叹号”,IP地址为169网段。DHCP做为企业内部网络管理的一部分,正确使用DHCP服务器,会影响到企业的安全,我们在日常的管理当中,一是要查DHCP的日志,二是做好DHCP数据库的备份,DHCP数据库是可以直接恢复使用的。

 
我们在企业内架设DHCP服务器时,考虑“二八原则”,80%IP地址由一台DHCP服务器分配,20%IP地址有备用一台DHCP服务器分配,由2台服务器组成的DHCP服务器来维护。还有一种办法是通过虚机上的DHCP服务器来分配IP地址,具体方法使用VMVARE SERVER来实现DHCP服务器的部署。企业环境的多样以及不同的管理方式,决定DHCP服务器要根据企业的实际情况来安排。



本文转自 zhaiken 51CTO博客,原文链接:http://blog.51cto.com/zhaiken/304590,如需转载请自行联系原作者
1、所有设备初始化 修改设备名称(根据拓扑标注),关闭DNS解析功能,特权加密密码为ciscocisco,在CON口设置空闲超时为2分钟10秒, 在VTY口设置空闲超时为永不超时,在这两个线路平台使用光标跟踪,密码为cisco。所有的明文需要进行再加密。 2、公司有2个部门和1个服务器区分别在不用的房间: ROOM-1:VLAN 22 ROOM-2:VLAN 33 ADMIN:VLAN 11 3、公司内部为了管理维护方便,在内部架设了1台DHCP服务器,并且在分支机构R3上也启用了DHCP服务,并且要求整网采用DHCP分配地址。 VLAN33用户对于通过DHCP服务器的要求:分配地址去掉前10个地址,从第11个地址开始分配,地址段只能分配20个地址,地址池的名称根据VLAN来命名,DNS为192.168.0.100; VLAN 22用户对于R3本地启用的DHCP要求:排除掉分配给用户网段的一些固化地址,并且用户从第5个地址开始分配,DNS为192.168.0.100,地址池的名称根据VLAN来命名。 4、由于公司的业务发展在各个地区都有了分支机构,公司为了节约成本达到互联的目的,采用帧中继的方式。帧中继采用的是星型拓扑形式,以R1为中心分别与R2、R3互联,并且用的静态映射。分支机构之间使用RIPv2,实现总部内部与分支内部互访的功能。 帧中继的映射:S0:R1—R2 R1—R3,S1:R2—R1,S2:R3—R1 5、公司内部分了很多部门,为了数据的安全有的部门不希望别的部门访问。 用户要求ROOM-1不允许ROOM-2访问,其他能够正常转发数据。访问列表用扩展的命名形式,列表的名称为ACL。为了网络设备的管理安全要求只有ADMIN网段可以去telnet远程管理R1,访问列表用标准的命名方式,列表名称为ACCESS。 6、公司对外还有一根专线用来访问互联网,为了安全起见,与ISP的串行连接用PAP验证,密码为123class。 7、运营商给了公司7个地址:60.29.10.3-10,地址池名称为network,访问列表为55(允许所有内网可以访问外网除了分支机构外)。用PAT实现内网到外网的转换互访。边界路由器R1做一条静态路由(下一跳地址)指向ISP的WEB服务器区网段,ISP用默认(送出接口)指向公司。 8、测试连通性。
1、设备初始化(除了SW2) 修改设备名称(根据拓扑标注),关闭DNS解析功能,特权加密密码为ciscocisco,在CON口设置空闲超时为20分钟, 在VTY口设置空闲超时为永不超时,在这两个线路平台使用光标跟踪,密码为cisco。所有的明文需要进行再加密。 2、公司有2个部门和1个服务器区分别在不用的房间: ROOM-1:VLAN 2 ROOM-2:VLAN 3 SERVER:VLAN 99 3、公司内部为了管理维护方便,在内部只架设了1台DHCP服务器,别且要求整网采用DHCP分配地址,用户要求: 每个地址段地址去掉前5个地址,从第6个地址开始分配。每个地址段只能分配50个地址,地址池的名称根据vlan的命名,DNS为192.168.0.100。 4、由于公司的业务发展在各个地区都有了分支机构,公司为了节约成本达到互联的目的,采用帧中继的方式。帧中继采用的是星型拓扑形式,以R1为中心分别与R2、R3互联,并且用的静态映射。分支机构之间使用RIPv2,实现总部内部与分支内部互访的功能。 帧中继的映射:S0:R1—R2 R1—R3,S1:R2—R1,S2:R3—R1 5、公司内部由于分了很多部门,有的部门不希望别的不能访问,为了数据的安全。用户要求ROOM-1不允许ROOM-2访问(但是可以互访网关地址,为了维护方便),其他都能够互访。访问列表用标准的命名形式,列表的名称为ACL。 6、公司对外还有一根专线用来访问互联网,为了安全起见,与ISP的串行连接用PAP验证,密码为123class。 7、运营商给了公司5个地址:60.100.10.3-7,地址池名称为ACCESS,访问列表为55(允许所有内网可以访问外网除了分支机构外)。用PAT实现内网到外网的转换互访。边界路由器R1做一条静态路由(送出接口)指向ISP的WEB服务器区网段,ISP用默认(送出接口)指向公司。 8、测试连通性。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值