FortiGate DHCP Relay konfigurieren: GUI & CLI

Ein DHCP Relay auf einer FortiGate wird benötigt, wenn DHCP-Clients und der eigentliche DHCP-Server in unterschiedlichen Netzen oder VLANs stehen. Die FortiGate nimmt die Broadcast-Anfrage im Client-Netz entgegen und leitet sie an einen oder mehrere zentrale DHCP-Server weiter.

DHCP Relay in der FortiGate-GUI einrichten

  1. Öffne Network > Interfaces.
  2. Bearbeite das Interface oder VLAN der DHCP-Clients.
  3. Öffne den erweiterten DHCP-Bereich und stelle den Modus auf Relay.
  4. Trage die IP-Adresse des DHCP-Servers ein und speichere die Konfiguration.

Die genaue Anordnung der Optionen kann je nach FortiOS-Version leicht abweichen.

DHCP Relay per CLI konfigurieren

config system interface
    edit "CLIENT-VLAN"
        set dhcp-relay-service enable
        set dhcp-relay-ip "10.0.0.10"
    next
end

CLIENT-VLAN ersetzt du durch das Interface der Clients, 10.0.0.10 durch die Adresse deines DHCP-Servers.

Mehrere DHCP-Relay-Server

FortiOS kann mehrere DHCP-Server gleichzeitig als Relay-Ziele verwenden:

config system interface
    edit "CLIENT-VLAN"
        set dhcp-relay-service enable
        set dhcp-relay-ip "10.0.0.10" "10.0.0.11"
    next
end

Die FortiGate leitet die Client-Anfrage an die konfigurierten Relay-Server weiter. Das kann für Redundanz sinnvoll sein.

DHCP Relay prüfen und Fehler suchen

Wenn ein Client keine Adresse erhält, prüfe zuerst die Route und Erreichbarkeit des DHCP-Servers. Danach hilft ein Packet Capture auf UDP 67 und 68:

diagnose sniffer packet any 'port 67 or port 68' 4 0 l

So erkennst du, ob DHCP Discover/Request an der FortiGate ankommt und ob Antworten zurücklaufen. Mehr zum eingebauten Sniffer findest du im Beitrag FortiGate Packet Sniffer.

Für den DHCP-Relay-Debug:

diagnose debug application dhcprelay -1
diagnose debug enable

Nach der Fehlersuche den Debug wieder beenden:

diagnose debug disable
diagnose debug reset

Wichtig beim Wechsel von DHCP Server zu Relay

Bei FortiOS 7.4 bis einschließlich 7.4.9 sowie älteren 7.6-Versionen gab es einen bekannten GUI-Fehler: Beim Umschalten eines Interfaces von DHCP Server auf Relay konnte der bisherige lokale DHCP-Server aktiv bleiben. Das konnte zu konkurrierenden DHCP-Antworten führen. Fortinet nennt den Fehler ab 7.4.10 beziehungsweise 7.6.5 als behoben. Bei betroffenen Versionen sollte zusätzlich config system dhcp server kontrolliert werden.

Dokumentation

Die Befehle sind an der aktuellen Fortinet-Dokumentation für FortiOS 7.6 ausgerichtet. Referenz: Fortinet – Basic configuration / DHCP relay.