不能直接通过“作用域分级”隔离移动终端和固定服务器,因dhcp无此原生功能;需用作用域划分、保留(绑定mac)、选项策略组合实现逻辑隔离:单作用域内设排除范围与保留,或跨子网建独立作用域,并辅以acl、dhcp snooping等增强控制。
在 windows dhcp 管理器中,**不能直接通过“作用域分级”来隔离移动终端和固定服务器**——因为 dhcp 本身没有“作用域分级”这一原生功能。但你可以用**作用域划分 + 保留(reservation)+ 选项策略**组合实现逻辑隔离:让固定设备始终获取指定地址段,移动设备只能从另一段动态分配,且互不干扰。
1. 划分两个独立作用域(按用途分段)
同一子网下不能存在两个激活的作用域,所以实际操作需采用以下两种方式之一:
-
推荐:单作用域内用排除范围 + 保留配合实现“软隔离”
例如子网是 192.168.1.0/24,可设作用域为 192.168.1.10–192.168.1.250,再将 192.168.1.1–192.168.1.9 和 192.168.1.240–192.168.1.254 加入“排除范围”。其中:
• 192.168.1.1–192.168.1.9 预留作网关、打印机、NAS 等固定设备的静态地址池;
• 192.168.1.240–192.168.1.254 专用于手动配置的服务器(如域控、DNS、文件服务器),不参与 DHCP 分配。 - 若网络支持多子网(如 VLAN 或路由器划分),可在不同子网上创建独立作用域:
• 192.168.10.0/24 专供服务器/办公终端(启用保留+短租期);
• 192.168.20.0/24 专供访客/移动终端(启用更短租期、禁用 NetBIOS 等精简选项)。
2. 用保留(Reservation)绑定关键设备 MAC 地址
对服务器、打印机、监控主机等固定设备,在作用域内为其 MAC 地址创建保留项,指定固定 IP:
- 右键作用域 → “新建保留” → 输入 IP(如 192.168.1.5)、MAC 地址、描述;
- 保留 IP 必须在作用域范围内,且不在排除列表中;
- 客户端仍走 DHCP 流程,但每次都会收到该固定地址——既自动又稳定,无需手动设 IP。
3. 为不同设备类型配置差异化作用域选项
虽然不能按设备类型自动识别,但可通过保留+选项组合间接区分:
- 对服务器保留项,可额外配置:DNS 后缀、WINS、时间服务器等企业级参数;
- 对移动终端作用域(或主作用域),可统一禁用 NetBIOS(选项 ID 001 设为 0x00),减少广播开销;
- 设置不同租期:服务器保留无租期限制(实际由保留机制保障),移动终端设为 2 小时 或 1 天,加快地址回收。
4. 补充建议:配合网络层做进一步控制
DHCP 层隔离是基础,增强管控可叠加:
- 在交换机或路由器上基于 MAC/IP 做 ACL,限制移动终端访问服务器网段;
- 启用 DHCP 探听(DHCP Snooping),防止私接 DHCP 服务器扰乱分配;
- 对访客网络单独部署 VLAN + 独立 DHCP 作用域,物理与逻辑双隔离。











