windows dhcp审计日志不记录用户登录,只记录ip分配行为;需通过事件id(如10、11、14、50)识别异常mac及行为,再结合交换机mac表定位物理端口,并用抓包和安全日志交叉验证。
windows dhcp 审计日志本身不记录“用户登录”,只记录 ip 地址分配行为。要追踪内网异常终端的接入,关键不是找谁“登录了”,而是通过 dhcp 分配日志锁定异常 mac 地址、识别异常行为模式,并联动网络设备定位物理接入点。
启用并确认 DHCP 审核日志已开启
DHCP 日志默认关闭,必须手动启用:
- 打开“DHCP 控制台” → 右键本地服务器 → “属性” → 切换到“日志”选项卡
- 勾选“启用 DHCP 日志记录”
- 日志级别建议选“信息性”(日常监控)或“详细”(排查时用)
- 日志文件自动存放在:C:\Windows\System32\dhcp\,按星期缩写命名,如 DhcpSrvLog-Thu.log
从日志中识别异常终端的关键线索
每条日志含时间、事件 ID、IP、客户端 ID(通常是 MAC 地址)、操作类型(ASSIGN/RENEW/RELEASE/DECLINE)。重点关注以下事件 ID:
- ID 10:无可用地址 → 可能是大量设备集中上线(如扫描工具、未授权 AP 接入)
- ID 11:续租失败 → 常见于 IP 冲突,说明该 IP 被多个 MAC 同时使用
- ID 14:收到 DISCOVER 但未响应 → 可能因作用域未激活,或客户端被策略过滤(如 MAC 白名单拦截)
- ID 50:检测到非法 DHCP 服务器 → 表明子网内存在 rogue 设备(如员工私接路由器)
用记事本或 PowerShell 打开对应日期的 .log 文件,搜索 MAC 地址格式(如 00-1A-2B-3C-4D-5E)、DISCOVER、DECLINE 或具体异常 IP,快速定位可疑行。
用 MAC 地址反查物理接入位置
DHCP 日志只给 MAC,不能直接定位端口。必须结合交换机数据:
- 从日志中提取异常 MAC(例如 00-15-5D-01-02-03)
- 登录接入层交换机,执行:show mac address-table | include 0015.5d01.0203(注意去掉横线、转为 Cisco 格式)
- 获取接入端口(如 Gi1/0/12),再查该端口所连设备:是办公电脑?打印机?还是未知品牌无线路由器?
- 若端口流量突增、上线时间异常(如凌晨三点大批设备获取 IP),高度可疑
补充验证:抓包与租约时间比对
单靠日志易误判,建议交叉验证:
- 用 Wireshark 抓取 DHCP 流量(过滤 bootp),观察谁在响应 DISCOVER、提供的网关/DNS 是否异常
- 对比 DHCP 日志中的租约时间与 Windows 安全日志(Event ID 4624/4625):若某 IP 频繁变更租约,但对应账号无登录记录,很可能是探测或中间人测试
- 检查该 IP 对应的终端是否启用了 DHCP 服务(如 Linux 的 dnsmasq、Windows 的 ICS 共享)











