Wenn Ihr DHCP-Server keine IP zuweist, prüfen Sie in dieser Reihenfolge: DHCP-Dienst läuft, Scope ist aktiv und nicht erschöpft, Lease-Pool hat freie Adressen, kein zweiter DHCP-Server im Segment und Relay-Agent oder IP-Helper leitet Broadcasts korrekt weiter. Meist liegt die Ursache in einem vollen Scope oder blockierten UDP-Ports 67/68.
Symptome
- Client erhält 169.254.x.x (APIPA) statt einer regulären IP-Adresse
- ipconfig zeigt DHCP aktiviert, aber keine IP oder Standardgateway
- Ereignisanzeige meldet Event 1003 oder 1007 zum DHCP-Client
- Einzelne VLANs bleiben ohne IP, andere Segmente funktionieren normal
- Neue Geräte bekommen keine Adresse, bestehende Leases laufen weiter
Häufige Ursachen
DHCP-Scope erschöpft
Der Adresspool ist vollständig geleast. Häufig durch zu kurze Lease-Zeit im Gastnetz, unauthorisierte Geräte oder einen zu klein dimensionierten Bereich verursacht.
DHCP-Dienst gestoppt oder Bereich inaktiv
Nach Neustart, Update oder Backup-Restore ist der Dienst nicht wieder gestartet. Auch ein deaktivierter Scope in der DHCP-Konsole führt zum kompletten Ausfall der Zuweisung.
Fehlender oder falscher DHCP-Relay
Clients in einem anderen Subnetz erreichen den Server nicht, weil auf dem Router kein IP-Helper-Address gesetzt ist oder die Ziel-IP nicht mehr existiert.
Rogue DHCP im Netzwerk
Ein zweiter DHCP-Server, oft ein privater Router oder eine virtuelle Maschine mit Bridged-NIC, beantwortet Discover-Pakete schneller und verteilt falsche Adressen.
Firewall blockiert UDP 67/68
Windows-Firewall, ein Segmentierungs-Firewall oder eine ACL auf dem Switch verwirft DHCP-Broadcasts oder Unicast-Antworten des Servers.
Schritt-für-Schritt-Lösung
- DHCP-Dienststatus und Scope-Bindung prüfen
Öffnen Sie die DHCP-Konsole (dhcpmgmt.msc) oder auf Linux systemctl status isc-dhcp-server. Stellen Sie sicher, dass der Dienst läuft, der Server im Active Directory autorisiert ist und der Scope an die richtige Server-NIC gebunden wurde. - Auslastung des Adresspools kontrollieren
Rechtsklick auf den Scope, dann Statistiken anzeigen. Liegt die Auslastung über 90 Prozent, erweitern Sie den Bereich, verkürzen Sie die Lease-Dauer temporär auf 2 bis 4 Stunden oder löschen Sie verwaiste Leases über die Konsole. - Auf Rogue-DHCP im Segment scannen
Starten Sie auf einem Testclient ipconfig /release und /renew und protokollieren Sie mit Wireshark den Filter bootp. Die Server-IP im DHCP Offer muss Ihrem produktiven Server entsprechen. Fremde Antwortquellen sofort isolieren. - Relay-Agent und IP-Helper verifizieren
Bei geroutetem DHCP auf jedem Layer-3-Interface prüfen: Cisco ip helper-address <server>, Fortinet dhcp-relay-service enable. Ohne diesen Eintrag erreichen Broadcasts den Server nie und Clients bleiben ohne Lease. - Firewall- und Portfreigaben testen
Erlauben Sie eingehend UDP 67 auf dem Server und ausgehend UDP 68 zum Client. Prüfen Sie zusätzlich Switch-Port-Security, DHCP-Snooping-Trust und segmentübergreifende ACLs, die Broadcasts filtern könnten. - Reservierungen und Ausschlussbereiche bereinigen
Doppelte MAC-Reservierungen, überlappende Exclusion Ranges oder falsch gesetzte Option 003 und 006 verhindern eine gültige Zuweisung. Entfernen Sie widersprüchliche Einträge und aktivieren Sie den Bereich neu. - Ereignisprotokolle und DHCP-Audit auswerten
Sichten Sie unter %windir%\System32\dhcp\ die tägliche Audit-Datei oder auf Linux /var/log/syslog. Codes wie 10, 11, 12 zeigen abgelehnte Discover-Pakete, 15 signalisiert einen vollen Pool. Diese Zeilen führen direkt zur Ursache. - Lease-Datenbank prüfen oder wiederherstellen
Bei Korruption der Datenbank stoppen Sie den Dienst, sichern Sie den Ordner dhcp, und stellen Sie das aktuellste Backup aus dhcp\backup wieder her. Anschließend Konsistenz per netsh dhcp server initiate reconcile absichern.
Typische Fehlerbilder, Ursache und direkte Maßnahme
| Symptom am Client | Wahrscheinliche Ursache | Erste Maßnahme |
|---|---|---|
| 169.254.x.x auf allen Clients | Dienst gestoppt oder Scope inaktiv | Dienststatus prüfen, Bereich aktivieren |
| Nur ein VLAN ohne IP | Fehlender IP-Helper auf Router | Relay-Konfiguration auf SVI setzen |
| Sporadische falsche IPs | Rogue-DHCP im Netzwerk | Wireshark-Trace, Port lokalisieren |
| Neue Geräte ohne Lease | Adresspool erschöpft | Scope erweitern oder Lease kürzen |
| Discover ohne Offer im Trace | Firewall verwirft UDP 67/68 | Portfreigabe und ACL prüfen |
| Event-ID 1046 auf Server | Autorisierung im AD fehlt | Server in DHCP-Konsole autorisieren |
So beugen Sie vor
- Scope-Auslastung monitoren und ab 80 Prozent Alarm auslegen
- DHCP-Snooping auf Access-Switches aktivieren, um Rogue-Server zu blockieren
- Zweiten DHCP im Failover- oder Split-Scope-Modus betreiben
- Regelmäßiges Backup der DHCP-Datenbank in den Wartungsplan aufnehmen
Häufige Fragen
Warum bekommt nur ein einzelner Client keine IP, obwohl der DHCP-Server läuft?
Meist blockiert die MAC-Adresse eine bestehende Reservierung, oder der Switchport hat Port-Security mit sticky MAC aktiviert. Prüfen Sie zusätzlich, ob der Client eine manuelle IP aus dem Scope-Bereich trägt, die als Konflikt erkannt wird. Ein Test in einem anderen Port grenzt Hardwareprobleme schnell ein.
Wie erkenne ich einen Rogue-DHCP-Server zuverlässig?
Setzen Sie einen Testclient in das betroffene Segment und führen Sie ipconfig /all nach einem Renew aus. Weicht die gemeldete DHCP-Server-IP von Ihrer offiziellen ab, liegt ein Rogue vor. Wireshark mit dem Filter bootp.type==2 zeigt alle antwortenden Server im Klartext.
Sollte ich die Lease-Dauer bei vollem Pool dauerhaft verkürzen?
Nein, kurze Leases erzeugen mehr Traffic und Log-Volumen. Nutzen Sie kurze Werte nur temporär, um schnell Adressen zurückzugewinnen. Langfristig ist eine Vergrößerung des Scopes, eine sauberere Segmentierung oder ein Split-Scope-Failover mit zweitem Server die tragfähige Lösung.
Lassen Sie Ihre DHCP-Infrastruktur von unserem Netzwerkteam prüfen und stabilisieren.