系统实践
设备突然拿到异常网段:如何定位局域网里的第二个 DHCP
从一次真实的 192.168.30.x 异常地址故障出发,说明如何查看租约、识别 DHCP Server、抓取 DHCPOFFER,并用隔离法找到局域网中的错误地址来源。

本文来自 2020 年的一次真实故障:家中设备本应获得
192.168.2.x,却间歇性进入192.168.30.x。当时最终发现,是软路由里的 SoftEther VPN 意外启动了 DHCP 功能。新版不再围绕某个路由器或插件,而是把这次经历整理成通用排查方法。
设备突然进入另一个网段时,最容易做的事是重启路由器;最有效的事却是先回答:这份地址到底是谁发的?
在一个二层广播域里,如果两个 DHCP Server 同时响应,新接入设备可能接受其中任意一个 DHCPOFFER。于是同一 Wi-Fi 下会出现看似随机的结果:有的设备正常,有的设备网关错误,有的能上网但找不到 NAS。
先保存异常现场
不要马上重启所有设备。重启会清空租约和日志,也会让临时故障消失。
先记录异常设备的:
- IPv4 地址与子网掩码。
- 默认网关。
- DNS Server。
- DHCP Server 或 Server Identifier。
- 租约获取与到期时间。
- 网卡 MAC 地址以及连接的交换机/AP 位置。
Windows 可以使用:
ipconfig /all
重点找当前网卡下的 DHCP Server、Default Gateway 和地址范围。如果 DHCP Server 已经显示为陌生地址,排查范围立刻缩小。
为什么会有多个响应
根据 DHCP 标准,客户端通过 UDP 67/68 完成发现、提供、请求和确认。客户端可能收到多个 DHCPOFFER,再选择其中一个,并在请求中写入 Server Identifier。
家庭或小型办公网络常见的第二 DHCP 来源包括:
- 旧路由器改成 AP 后没有真正关闭 DHCP。
- 光猫和主路由都在同一个 LAN 内分配地址。
- 软路由、VPN、虚拟机或容器启动了 DHCP 服务。
- 临时测试设备被接回生产交换机。
- Windows 网络共享、热点或实验环境桥接到了错误接口。
- 交换机 VLAN 或 AP 上联配置让两个原本隔离的广播域连在一起。
不要只检查“主路由 DHCP 已开启”。问题往往来自你以为已经关闭的第二台设备。
直接看 DHCPOFFER
当系统界面没有显示 DHCP Server,或者故障只在部分设备出现时,抓包比猜测更快。
Wireshark 当前版本可以使用显示过滤器:
dhcp
抓取过滤器可以限定 DHCP 常用端口:
udp port 67 or udp port 68
开始抓包后,让测试设备重新获取租约。在 Windows 上可以:
ipconfig /release
ipconfig /renew
这会短暂中断该网卡网络,不应在远程管理的唯一连接上执行。
观察同一个事务中是否出现多个 DHCPOFFER,记录每个 Offer 的:
- Server Identifier。
- 提供的地址与子网掩码。
- Router 与 DNS 选项。
- 以太网源 MAC 地址。
IP 地址能告诉你逻辑来源,源 MAC 更适合继续定位物理设备。可以在交换机 MAC 地址表、路由器已连接设备或厂商 OUI 信息中追踪它来自哪个端口。
抓不到包时用隔离法
小型网络没有可管理交换机时,可以按拓扑从外向内隔离:
- 选一台测试设备,固定在同一个 LAN 口或 Wi-Fi SSID。
- 断开不必要的 AP、旁路由、软路由和测试主机。
- 重新获取一次租约,确认异常是否消失。
- 每次只接回一个设备或一条上联。
- 一旦错误 Offer 重新出现,检查刚接回的设备及其虚拟服务。
这里的关键是“一次只改变一个变量”。原故障中反复重启光猫、路由器和 NAS 花了很长时间,因为每次变化太多,无法建立因果关系。真正指向根因的是 SoftEther 停止后错误 Offer 不再出现。
不要用静态 IP 掩盖问题
给异常设备手工设置一个正常地址,可能暂时恢复访问,但错误 DHCP 仍会继续影响新设备,并可能分配冲突地址、错误网关或恶意 DNS。
正确修复通常是:
- 在非授权设备上关闭 DHCP 服务。
- 让 AP 工作在真正的 AP/桥接模式,LAN 连接方式符合厂商要求。
- 将实验 DHCP 放进独立 VLAN 或完全隔离的虚拟网络。
- 在支持的交换机上启用 DHCP Snooping,并只信任合法上联端口。
- 修复后重新获取租约,而不是等待所有旧租约自然过期。
企业网络还要保留变更记录和抓包证据,不应看到陌生 DHCP 就立即断电,以免破坏安全事件调查。
验证修复
完成调整后,至少做三轮验证:
- 同一设备释放并更新租约,只收到合法 Server 的 Offer。
- 另一类设备重新连接,获得正确地址、网关和 DNS。
- 访问互联网、NAS 和同网段设备,确认路由与本地发现都恢复。
如果错误来源只在特定 AP、交换机端口或 VLAN 出现,应继续按网络路径定位,不能因为主测试设备恢复就结束。
这次故障留下的方法
异常网段不是“路由器坏了”的同义词,而是一个证据入口。先读租约,再看 Offer,最后沿 MAC 和物理拓扑隔离,通常比刷新固件、恢复出厂和全网重启更快。
参考:RFC 2131 Dynamic Host Configuration Protocol、Microsoft ipconfig 文档、Wireshark 用户指南与 Wireshark DHCP 过滤字段说明。

