Serwer DHCP: 12 dobrych praktyk konfiguracji (Windows Server, Kea, routery)
Jak dobrze skonfigurować serwer DHCP: pula adresów, czas dzierżawy, rezerwacje, failover, DHCP relay i snooping. Przykłady dla Windows Server i Kea.

W skrócie
- Serwer DHCP przydziela klientom adres IP, maskę, bramę, DNS i inne opcje w procesie DORA: Discover, Offer, Request, Acknowledge.
- Oddziel pulę dynamiczną od adresów statycznych, a urządzeniom wymagającym stałego adresu (drukarki, kamery) nadaj rezerwacje.
- Czas dzierżawy dobieraj do sieci: kilka dni w biurze ze stałymi komputerami, 1–4 godziny w sieci gościnnej z dużą rotacją.
- Jeden serwer DHCP to pojedynczy punkt awarii — w Windows Server skonfiguruj DHCP failover, w Kea moduł High Availability.
- Włącz DHCP snooping na przełącznikach, żeby nieautoryzowany serwer DHCP (np. podłączony domowy router) nie rozdawał błędnych adresów.
Spis treści
Serwer DHCP (Dynamic Host Configuration Protocol) automatycznie przydziela urządzeniom w sieci adres IP, maskę podsieci, bramę domyślną, serwery DNS i inne parametry. Dobrze skonfigurowany jest niewidoczny, źle skonfigurowany — potrafi zatrzymać pracę całej firmy: komputery dostają adresy 169.254.x.x, drukarki znikają, a telefony VoIP nie mogą się zarejestrować.
Poniżej znajdziesz 12 praktyk, które sprawdzają się zarówno na Windows Server, jak i na Linuksie z ISC Kea czy na routerach i firewallach. Przy najważniejszych punktach podajemy konkretne polecenia.
Jak działa serwer DHCP (DORA w pigułce)
Klient, który nie ma jeszcze adresu, wysyła rozgłoszeniowy komunikat DHCPDISCOVER. Serwer odpowiada propozycją DHCPOFFER z wolnym adresem i opcjami. Klient wybiera jedną ofertę i wysyła DHCPREQUEST, a serwer potwierdza przydział komunikatem DHCPACK. Stąd skrót DORA.
Adres nie jest przydzielany na zawsze, tylko dzierżawiony. Po upływie połowy czasu dzierżawy (T1) klient próbuje ją odnowić bezpośrednio u serwera, a po 87,5% czasu (T2) — u dowolnego serwera w sieci. Jeśli do końca dzierżawy nikt nie odpowie, klient traci adres.
Ponieważ DISCOVER to broadcast, nie przechodzi przez routery. To ważne przy projektowaniu sieci z VLAN-ami — wrócimy do tego przy DHCP relay.
1. Zaplanuj adresację i oddziel pulę od adresów statycznych
Zanim cokolwiek skonfigurujesz, rozpisz podział każdej podsieci. Przykład dla sieci 10.0.10.0/24:
| Zakres | Przeznaczenie |
|---|---|
| 10.0.10.1 | brama (router, firewall) |
| 10.0.10.2–10.0.10.49 | adresy statyczne: serwery, przełączniki, punkty dostępowe |
| 10.0.10.50–10.0.10.99 | rezerwacje DHCP: drukarki, kamery, terminale |
| 10.0.10.100–10.0.10.250 | pula dynamiczna |
Taki podział zapobiega sytuacji, w której DHCP przydziela laptopowi adres ręcznie wpisany wcześniej na drukarce. Jeśli na serwerze Windows zakres obejmuje całą podsieć, dodaj wykluczenia (exclusions) dla adresów statycznych.
Pulę wymiaruj z zapasem — minimum 20–30% ponad szczytową liczbę urządzeń. Pamiętaj, że każdy pracownik ma dziś często laptop, telefon i zegarek, a telefony z losowym adresem MAC (prywatny adres Wi-Fi w Androidzie i iOS) potrafią zajmować kolejne dzierżawy.
2. Dobierz czas dzierżawy do charakteru sieci
Czas dzierżawy to kompromis między zużyciem puli a ruchem i odpornością na chwilową niedostępność serwera.
| Sieć | Rozsądny czas dzierżawy |
|---|---|
| Biuro, stałe stacje robocze | 3–8 dni (Windows Server domyślnie: 8 dni) |
| Wi-Fi pracownicze z laptopami i telefonami | 8–24 godziny |
| Sieć gościnna, hotspot, sala konferencyjna | 1–4 godziny |
| Sieć domowa (router) | 24 godziny (typowa wartość fabryczna) |
Zbyt długa dzierżawa w sieci gościnnej wyczerpie pulę urządzeniami, które dawno wyszły z budynku. Zbyt krótka w biurze zwiększa ruch i sprawia, że nawet krótka awaria serwera DHCP szybko odcina klientów. Przed planowaną migracją serwera lub zmianą adresacji skróć dzierżawę z wyprzedzeniem, żeby klienci szybciej przejęli nowe ustawienia.
3. Używaj rezerwacji zamiast ręcznych adresów na urządzeniach
Drukarki, kamery IP, czytniki czy terminale płatnicze potrzebują stałego adresu. Zamiast wpisywać go ręcznie na każdym urządzeniu, utwórz rezerwację na serwerze DHCP. Zaleta: gdy zmienisz serwer DNS albo bramę, wszystkie urządzenia dostaną nowe ustawienia przy najbliższym odnowieniu dzierżawy.
W Windows Server:
Add-DhcpServerv4Reservation -ScopeId 10.0.10.0 -IPAddress 10.0.10.60 `
-ClientId "00-11-22-33-44-55" -Description "Drukarka, 2. piętro"
W sieciach Wi-Fi pamiętaj o prywatnych adresach MAC: dla urządzeń, które mają mieć rezerwację, wyłącz losowy adres MAC w ustawieniach danej sieci. Jak ustawić adres ręcznie po stronie klienta, gdy naprawdę jest to potrzebne, opisujemy w poradniku jak zmienić IP w Windows.
4. Skonfiguruj tylko potrzebne opcje DHCP
Najczęściej używane opcje DHCPv4:
| Opcja | Znaczenie |
|---|---|
| 003 Router | brama domyślna |
| 006 DNS Servers | serwery DNS (w domenie AD — kontrolery domeny, a nie publiczne DNS) |
| 015 DNS Domain Name | sufiks domeny, np. firma.local |
| 042 NTP Servers | serwery czasu |
| 066 / 067 | serwer i plik rozruchowy PXE (w nowych wdrożeniach często zastępowane przez IP helper i usługi WDS/iPXE) |
Opcje ustawiaj na możliwie wąskim poziomie: wspólne dla wszystkich zakresów na poziomie serwera, specyficzne (brama) na poziomie zakresu. W sieci z Active Directory podanie klientom publicznego DNS (np. 8.8.8.8) jako drugiego serwera to częsta przyczyna problemów z logowaniem do domeny — klient nie znajdzie rekordów SRV kontrolera. Więcej o tym w artykule jak działa serwer DNS.
5. Windows Server: instalacja, autoryzacja w AD i zakres z PowerShella
Pełna konfiguracja zakresu w Windows Server może wyglądać tak:
Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerSecurityGroup
Restart-Service DHCPServer
Add-DhcpServerInDC -DnsName dhcp01.firma.local -IPAddress 10.0.10.5
Add-DhcpServerv4Scope -Name "Biuro VLAN10" -StartRange 10.0.10.50 -EndRange 10.0.10.250 `
-SubnetMask 255.255.255.0 -LeaseDuration 3.00:00:00 -State Active
Set-DhcpServerv4OptionValue -ScopeId 10.0.10.0 -Router 10.0.10.1 `
-DnsServer 10.0.10.5,10.0.10.6 -DnsDomain firma.local
W domenie Active Directory serwer DHCP musi być autoryzowany (Add-DhcpServerInDC) — nieautoryzowany serwer Windows w domenie nie rozda adresów. To jedna z wbudowanych ochron przed przypadkowym uruchomieniem drugiego serwera. Jeśli dopiero poznajesz tę usługę katalogową, zajrzyj do tekstu czym jest Active Directory Domain Services.
Warto też skonfigurować dynamiczne aktualizacje DNS: w konsoli DHCP w zakładce DNS właściwości serwera ustaw rejestrowanie rekordów w imieniu klientów, a do tego osobne konto usługi (poświadczenia aktualizacji DNS) zamiast konta komputera — szczególnie gdy DHCP działa na kontrolerze domeny.
6. Linux: ISC Kea zamiast ISC DHCP
Klasyczny serwer ISC DHCP (dhcpd) osiągnął koniec wsparcia w 2022 roku. Jego następcą jest Kea — konfigurowany w JSON i sterowany przez API. Minimalna konfiguracja z pulą, opcjami i rezerwacją:
{
"Dhcp4": {
"interfaces-config": { "interfaces": [ "eth0" ] },
"lease-database": { "type": "memfile", "persist": true },
"valid-lifetime": 86400,
"subnet4": [
{
"id": 10,
"subnet": "10.0.10.0/24",
"pools": [ { "pool": "10.0.10.100 - 10.0.10.250" } ],
"option-data": [
{ "name": "routers", "data": "10.0.10.1" },
{ "name": "domain-name-servers", "data": "10.0.10.5, 10.0.10.6" }
],
"reservations": [
{ "hw-address": "00:11:22:33:44:55", "ip-address": "10.0.10.60" }
]
}
]
}
}
W Kea rezerwacje najlepiej umieszczać poza pulą dynamiczną — serwer nie musi wtedy sprawdzać, czy zarezerwowany adres nie jest już komuś wydzierżawiony. Poprawność pliku sprawdzisz przed restartem poleceniem kea-dhcp4 -t /etc/kea/kea-dhcp4.conf.
7. Zapewnij redundancję: DHCP failover lub HA
Pojedynczy serwer DHCP to pojedynczy punkt awarii. Opcje:
- Windows Server — DHCP failover (od Windows Server 2012): dwa serwery współdzielą zakres w trybie równoważenia obciążenia (load balance) albo gorącej rezerwy (hot standby) i synchronizują dzierżawy.
- Kea — High Availability hook w trybie load-balancing lub hot-standby.
- Podział puli 80/20 — starsze podejście, w którym każdy serwer obsługuje inną część zakresu; nadal spotykane w urządzeniach bez obsługi failover.
Add-DhcpServerv4Failover -ComputerName dhcp01 -PartnerServer dhcp02 -Name "dhcp01-dhcp02" `
-ScopeId 10.0.10.0 -LoadBalancePercent 50 -SharedSecret "ZmienToNaDlugieHaslo"
Serwery w parze failover powinny mieć zsynchronizowany czas — różnica zegarów większa niż minuta powoduje problemy z replikacją.
8. Obsłuż wiele VLAN-ów przez DHCP relay
Ponieważ DHCPDISCOVER to broadcast, jeden serwer może obsłużyć wiele podsieci tylko wtedy, gdy router lub przełącznik L3 przekaże zapytania dalej. Na urządzeniach Cisco służy do tego polecenie ip helper-address na interfejsie VLAN:
interface Vlan20
ip address 10.0.20.1 255.255.255.0
ip helper-address 10.0.10.5
ip helper-address 10.0.10.6
Serwer rozpoznaje, z której podsieci przyszło zapytanie, po adresie agenta przekazującego (pole giaddr) i wybiera odpowiedni zakres. Gdy komputery w nowym VLAN-ie dostają adresy 169.254.x.x, brak relay to najczęstsza przyczyna — objawy po stronie klienta opisujemy w tekście o błędzie „karta sieciowa Ethernet nie ma poprawnej konfiguracji protokołu IP”.
9. Chroń się przed nieautoryzowanym serwerem DHCP
Domowy router podłączony przez pracownika portem LAN do gniazdka w ścianie potrafi zacząć rozdawać adresy z sieci 192.168.0.0/24 i odciąć część firmy. Taki sam mechanizm wykorzystują atakujący, by przekierować ruch przez własną bramę (atak typu man-in-the-middle, pokrewny zatruwaniu ARP).
Ochrona na przełącznikach — DHCP snooping:
ip dhcp snooping
ip dhcp snooping vlan 10,20
interface GigabitEthernet1/0/48
description Uplink do serwera DHCP
ip dhcp snooping trust
Tylko porty oznaczone jako trust mogą wysyłać odpowiedzi DHCP; na pozostałych przełącznik je odrzuci. Snooping buduje też tablicę powiązań MAC–IP–port, z której korzystają funkcje Dynamic ARP Inspection i IP Source Guard. Na portach dostępowych warto dodatkowo ograniczyć liczbę zapytań DHCP na sekundę, co utrudnia atak wyczerpania puli (DHCP starvation).
Uwaga: Zanim włączysz DHCP snooping, oznacz jako zaufane wszystkie uplinki prowadzące do serwera DHCP i do przełączników dystrybucyjnych. Pominięty uplink to natychmiastowa utrata adresów w całym VLAN-ie.
10. Monitoruj wykorzystanie puli i dzienniki
- Ustaw alarm przy zajętości zakresu powyżej 80–85%. W Windows Server bieżący stan pokaże
Get-DhcpServerv4ScopeStatistics. - Przeglądaj dzienniki audytu — w Windows domyślnie w
%windir%\System32\dhcp(plikiDhcpSrvLog-*.log) oraz w Podglądzie zdarzeń w gałęzi Microsoft → Windows → DHCP-Server. - Na Linuksie ruch DHCP podejrzysz poleceniem
tcpdump -ni eth0 port 67 or port 68.
Nagły wzrost liczby odmów (DHCPNAK) lub dzierżaw z nieznanych adresów MAC to sygnał, że coś jest nie tak — od błędu konfiguracji po próbę ataku.
11. Rób kopie zapasowe konfiguracji
Windows Server wykonuje automatyczną kopię bazy DHCP co 60 minut do %windir%\System32\dhcp\backup, ale ta kopia leży na tym samym dysku. Eksportuj konfigurację także na zewnątrz:
Export-DhcpServer -ComputerName dhcp01 -File \\nas\backup\dhcp01.xml -Leases -Force
Plik XML z parametrem -Leases zawiera zakresy, opcje, rezerwacje i dzierżawy, a na nowym serwerze wczytasz go poleceniem Import-DhcpServer. W Kea wystarczy kopia pliku konfiguracyjnego i bazy dzierżaw (albo bazy danych, jeśli dzierżawy trzymasz w MySQL/PostgreSQL).
12. Nie zapomnij o IPv6
Jeśli w sieci działa IPv6, zdecyduj świadomie o sposobie adresacji: SLAAC (adresy generowane przez klientów na podstawie ogłoszeń routera), DHCPv6 stanowy albo połączenie SLAAC z bezstanowym DHCPv6 dla opcji DNS. Uwaga na Androida — nie obsługuje stanowego DHCPv6, więc w sieciach z telefonami SLAAC jest praktycznie obowiązkowy. Na przełącznikach odpowiednikiem DHCP snooping dla IPv6 jest RA Guard i DHCPv6 Guard.
Szybka lista kontrolna
- Plan adresacji z wydzieloną pulą, zakresem statycznym i rezerwacjami.
- Czas dzierżawy dopasowany do rotacji urządzeń.
- Poprawne opcje: brama, wewnętrzne DNS, sufiks domeny.
- Autoryzacja w AD (Windows) i dynamiczne aktualizacje DNS z dedykowanym kontem.
- Failover lub HA dla każdego produkcyjnego zakresu.
- DHCP relay dla wszystkich VLAN-ów.
- DHCP snooping i ograniczenie liczby zapytań na portach dostępowych.
- Monitoring zajętości puli, dzienniki i kopie konfiguracji poza serwerem.
Jeśli chcesz zgłębić temat usług sieciowych w Windows Server kompleksowo, dobrym uzupełnieniem jest książka „Biblia Windows Server 2019. Podręcznik administratora” — rola DHCP w nowszych wersjach systemu działa na tych samych zasadach.
Najczęściej zadawane pytania
Co to jest serwer DHCP?
To usługa, która automatycznie przydziela urządzeniom w sieci adresy IP i parametry konfiguracyjne, takie jak maska podsieci, brama domyślna i serwery DNS. W domu rolę serwera DHCP pełni zwykle router, w firmach — Windows Server, Kea lub urządzenie sieciowe.
Jaki czas dzierżawy DHCP ustawić?
W sieci biurowej ze stałymi komputerami sprawdza się kilka dni (Windows Server domyślnie ustawia 8 dni). W sieciach gościnnych i hotspotach, gdzie urządzenia często się zmieniają, lepsze są krótkie dzierżawy rzędu 1–4 godzin.
Czy w sieci mogą działać dwa serwery DHCP?
Tak, ale muszą być skonfigurowane do współpracy — przez DHCP failover w Windows Server, moduł HA w Kea albo podział puli. Dwa niezależne serwery rozdające ten sam zakres doprowadzą do konfliktów adresów.
Co oznacza adres 169.254.x.x na komputerze?
To adres APIPA, który Windows nadaje sobie sam, gdy nie otrzymał odpowiedzi od serwera DHCP. Sprawdź, czy serwer działa, czy pula nie jest wyczerpana i czy w danym VLAN-ie skonfigurowano DHCP relay.
Czym różni się rezerwacja DHCP od adresu statycznego?
Adres statyczny wpisujesz ręcznie na urządzeniu. Rezerwacja to wpis na serwerze DHCP przypisujący stały adres do adresu MAC — urządzenie nadal korzysta z DHCP, więc zmiany bramy czy DNS wprowadzasz centralnie.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


