You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在两台路由器间阻断DHCP端口(67/68)

如何在两台路由器间阻断DHCP端口(67/68)

我太懂你这种用了10年的稳定方案突然因为设备掉链子的头疼了——毕竟之前靠老桥的防火墙把DHCP隔得明明白白,换了新设备就得重新找路子。好在你用的是Ubiquiti路由器,完全不用额外买新设备,给你几个实操性强的方案:

方案一:在Ubiquiti路由器上配置防火墙规则(优先推荐)

Ubiquiti的路由器(不管是UniFi系列还是单机的EdgeRouter)都自带防火墙规则功能,直接在路由器上阻断DHCP的UDP 67/68流量就行,步骤大概是这样:

  • 登录你的Ubiquiti管理界面(UniFi Controller或者单机Web后台都行)
  • 找到「防火墙与安全」板块,新建一条自定义规则
  • 规则方向选「双向」(因为DHCP流量是客户端发68→服务器67,服务器回包67→68,双向都要拦),协议指定为UDP
  • 源地址填对面建筑的子网段(或者无线桥的接口IP),目标端口设置为67,68
  • 动作选「拒绝」,然后把这条规则拖到规则列表的靠前位置,确保它比允许规则先执行

我之前帮朋友处理过几乎一模一样的场景,用这个方法把跨桥的DHCP流量拦得死死的,完全不用动交换机。

方案二:给Ubiquiti无线桥配置接口规则

如果你的新无线桥是Ubiquiti自家的(比如Nanostation、LiteBeam这类),而且是纳入UniFi Controller管理的,还能直接在桥的接口上做规则:

  • 打开UniFi Controller,找到无线桥的设备详情页
  • 进入「端口配置」或者「防火墙」子菜单,给桥的有线/无线接口添加一条拒绝UDP 67/68流量的规则
  • 同样要注意规则的优先级,确保拒绝规则先生效

方案三:万不得已的备选(尽量不用)

如果以上两种方法都因为设备型号限制搞不定,再考虑加个便宜的二手路由器或者小型防火墙放在无线桥的一端——把它当成一个“过滤节点”,只允许除了67/68之外的流量通过。不过这个属于下策,毕竟能省则省嘛。

另外提醒一句:因为你两个建筑是同子网,千万别用VLAN隔离(会把同子网的其他正常流量也隔开),就专注在阻断特定端口的UDP流量就行。

备注:内容来源于stack exchange,提问作者jAce

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 12:57:58