In dieser Anleitung wird ein DHCP-Server für das interne Netzwerk eingerichtet. Der DHCP-Server verteilt IP-Adressen ausschließlich im INTRANET-Netz und ist nur an die interne Netzwerkkarte gebunden. Als Standard-Gateway erhalten die Clients die IP-Adresse der INTRANET-NIC des Servers 192.168.100.10, damit der Server den Verkehr anschließend über seine zweite Netzwerkkarte ins Internet weiterleiten kann.
INTRANET-LAN, bindest den Dienst ausschließlich an NIC-INTRANET und richtest optional eine Reservierung für einen Client ein.
Installiere zuerst die DHCP-Serverrolle auf dem Windows Server und schließe danach die Nachkonfiguration ab.
Alternativ kannst du die Rolle direkt per PowerShell installieren:
Install-WindowsFeature -Name DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName "SRV-DC01.firma.local" -IPAddress 192.168.100.10
Nun wird der IPv4-Bereich für das interne Netz angelegt.
| DHCP-Parameter | Wert |
|---|---|
| Bereichsname | INTRANET-LAN |
| Start-IP | 192.168.100.50 |
| End-IP | 192.168.100.200 |
| Subnetzmaske | 255.255.255.0 |
| Ausschluss .1 – .49 | Reserviert für Server, Drucker und feste Geräte |
| Leasedauer | 8 Stunden |
| Option 003 Router (Gateway) | 192.168.100.10 (INTRANET-NIC des Servers) |
| Option 006 DNS-Server | 192.168.100.10 (DC als DNS) |
| Option 015 DNS-Domäne | firma.local |
192.168.100.10, und nicht die Internet-IP des Servers. Die Clients senden ihren Internetverkehr an den Server, der ihn dann über NIC-INTERNET weiterleitet.
Der Bereich kann auch direkt per PowerShell eingerichtet werden:
Add-DhcpServerv4Scope -Name "INTRANET-LAN" -StartRange 192.168.100.50 -EndRange 192.168.100.200 -SubnetMask 255.255.255.0
Add-DhcpServerv4ExclusionRange -ScopeId 192.168.100.0 -StartRange 192.168.100.1 -EndRange 192.168.100.49
Set-DhcpServerv4OptionValue -ScopeId 192.168.100.0 -Router 192.168.100.10 -DnsServer 192.168.100.10 -DnsDomain "firma.local"
Set-DhcpServerv4Scope -ScopeId 192.168.100.0 -LeaseDuration 0.08:00:00
Damit der DHCP-Server ausschließlich auf interne Anfragen antwortet, darf der Dienst nur an die interne Netzwerkkarte gebunden sein.
So antwortet der DHCP-Server nur auf interne Broadcast-Anfragen und streut keine Adressen ins falsche Netz.
# Bindung per PowerShell setzen:
Set-DhcpServerv4Binding -InterfaceAlias "NIC-INTRANET" -BindingState $true
Set-DhcpServerv4Binding -InterfaceAlias "NIC-INTERNET" -BindingState $false
# Bindungen prüfen:
Get-DhcpServerv4Binding
Get-DhcpServerv4Binding sollte nur NIC-INTRANET den Status True besitzen.
Wenn ein Client immer dieselbe Adresse erhalten soll, kannst du im DHCP-Bereich eine Reservierung anlegen.
Führe auf dem Client folgenden Befehl aus:
ipconfig /all | findstr Physisch
| Feld | Wert |
|---|---|
| Name | PC-CLIENT01 |
| IP | 192.168.100.101 |
| MAC-Adresse | Vom Client ermitteln, ohne Bindestriche eintragen |
Die Reservierung lässt sich ebenfalls per PowerShell anlegen:
Add-DhcpServerv4Reservation -ScopeId 192.168.100.0 -IPAddress 192.168.100.101 -ClientId "00155D123456" -Name "PC-CLIENT01"
ClientId entspricht in der Regel der MAC-Adresse des Clients ohne Trennzeichen. Je nach Gerät oder Treiber kann das Format leicht abweichen.
Kontrolliere nach der Einrichtung die wichtigsten Punkte der DHCP-Konfiguration.
| DHCP-Prüfpunkt | Ergebnis |
|---|---|
| Bereich INTRANET-LAN aktiv | [ ] Ja / [ ] Nein |
| Option Gateway = 192.168.100.10 | [ ] Ja / [ ] Nein |
| Option DNS = 192.168.100.10 | [ ] Ja / [ ] Nein |
| DHCP bindet nur auf NIC-INTRANET | [ ] Ja / [ ] Nein |
| Client erhält IP via DHCP | [ ] Ja / [ ] Nein |
| Client erhält Gateway 192.168.100.10 | [ ] Ja / [ ] Nein |
Get-DhcpServerv4Scope
Get-DhcpServerv4OptionValue -ScopeId 192.168.100.0
Get-DhcpServerv4Binding
Get-DhcpServerv4Lease -ScopeId 192.168.100.0
ipconfig /release
ipconfig /renew
ipconfig /all
192.168.100.50 bis 192.168.100.200, den DNS-Server 192.168.100.10 und als Gateway ebenfalls 192.168.100.10.
192.168.100.10 gesetzt.ipconfig /renew aktualisiert werden.Mit dieser Konfiguration verteilt der DHCP-Server Adressen sauber im internen Netz, liefert den Domänencontroller als DNS und gibt den Server selbst als Gateway vor. Damit entsteht ein klar getrenntes INTRANET, das über den Server kontrolliert ins Internet routet.