windows server dhcp服务不记录用户登录,只记录ip分配行为;需启用dhcp审计日志(默认关闭),通过事件id(10/11/14/50)识别异常mac及行为,再结合交换机mac表定位物理端口,并用抓包与安全日志交叉验证。
windows server 的 dhcp 服务本身不记录用户登录,只记录 ip 分配行为;要追踪 ip 分配历史,核心是启用并解析 dhcp 审计日志,再结合事件 id、mac 地址和网络设备联动定位。
启用 DHCP 审计日志
DHCP 日志默认关闭,必须手动开启:
- 打开“DHCP 控制台” → 右键本地服务器 → “属性” → 切换到“日志”选项卡
- 勾选“启用 DHCP 日志记录”
- 日志级别建议选“信息性”(日常监控)或“详细”(排查时用)
- 日志文件自动存放在:C:\Windows\System32\dhcp\,按星期缩写命名,如 DhcpSrvLog-Fri.log
识别关键分配行为的事件 ID
每条日志含时间、事件 ID、IP、客户端 ID(通常是 MAC 地址)、操作类型(ASSIGN/RENEW/RELEASE/DECLINE)。重点关注以下 ID:
- ID 10:无可用地址 → 表示地址池耗尽,可能由扫描工具、未授权 AP 或配置错误导致
- ID 11:续租失败 → 常见于 IP 冲突,需配合抓包查 ARP 响应
- ID 14:收到 DISCOVER 但未响应 → 检查作用域是否激活、是否启用了 MAC 白名单或客户端 ID 过滤
- ID 50:检测到非法 DHCP 服务器 → 子网内存在 rogue 设备(如员工私接路由器),属高危事件
快速查询与筛选日志内容
用记事本或 PowerShell 打开对应日期的 .log 文件,按需搜索:
- MAC 地址(格式如 00-15-5D-01-02-03,注意横线)
- DHCP 协议关键词:DISCOVER、OFFER、REQUEST、ACK
- 特定 IP 或租约操作,例如:ASSIGN 192.168.10.45
联动交换机定位物理接入点
DHCP 日志只提供 MAC,无法直接定位端口,必须结合网络设备:
- 从日志中提取异常 MAC(如 00-15-5D-01-02-03)
- 登录接入层交换机,执行:show mac address-table | include 0015.5d01.0203(去掉横线,转为 Cisco 格式)
- 获取接入端口(如 Gi1/0/23),再查该端口连接的是什么设备:办公终端?打印机?还是未知品牌无线路由器?
- 若端口上线时间异常(如凌晨批量获取 IP)或流量突增,高度可疑











