Tu branches un ordinateur, un téléphone ou une imprimante, et tout fonctionne sans que tu aies saisi la moindre adresse. Ce petit miracle quotidien porte un nom : le DHCP, le protocole qui distribue automatiquement les adresses IP. À la maison, ta box joue ce rôle ; en entreprise, il revient au routeur ou à une machine dédiée.
Dans ce guide, tu vas voir ce que fait vraiment un routeur DHCP, comment se déroule l’échange en quatre messages entre l’appareil demandeur et celui qui répond, comment déclarer un pool d’adresses en ligne de commande, quand préférer une adresse fixe, et surtout comment diagnostiquer les pannes. Les commandes Cisco IOS d’origine sont conservées et complétées. C’est parti !
Qu’est-ce que le DHCP et à quoi sert-il ? 🔌
Le DHCP (Dynamic Host Configuration Protocol) est le protocole qui attribue automatiquement une adresse IP et les paramètres réseau à chaque équipement qui se connecte. Résultat : tu n’as plus à régler les machines une par une, il s’en charge à leur place.
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) en donne une définition sans ambiguïté dans sa note technique sur la sécurisation d’un commutateur de desserte (2016) : le protocole « permet d’attribuer et de configurer dynamiquement les adresses IP (et d’autres informations comme la passerelle par défaut, le serveur DNS, etc.) des terminaux se connectant au réseau ».
Trois paramètres voyagent donc ensemble à chaque connexion : l’adresse IP elle-même, le masque de sous-réseau qui délimite le périmètre local, et la passerelle par défaut, c’est-à-dire la porte de sortie vers Internet. Le résolveur de noms suit dans la même enveloppe. Chez un particulier, un support de l’Inria consacré à l’adressage IP et aux sous-réseaux rappelle qu’elle utilise des adresses privées « pour les communications internes entre la box et les équipements qui sont chez vous » : c’est exactement le travail d’un routeur DHCP.
Les deux protocoles travaillent ensemble mais ne font pas le même métier. Le DHCP donne une adresse à ta machine quand elle arrive sur le réseau.
Le DNS traduit un nom (superprof.fr) en adresse IP quand elle veut joindre un site. Moyen mnémotechnique : le premier te donne ta carte d’identité, le second te donne l’annuaire.
Sans lui, il faudrait tenir à jour un registre de toutes les adresses distribuées et vérifier à la main qu’aucune n’est donnée deux fois. Avec une vingtaine d’équipements branchés dans un logement, c’est déjà ingérable. Si tu débutes, un cours informatique te permettra de manipuler ces notions sur une maquette avant de toucher à ton équipement réel.
Comment fonctionne l’attribution d’une adresse IP ? 🔄
L’attribution repose sur un échange de quatre messages entre la machine demandeuse et celle qui distribue, résumé par le sigle DORA : Discover, Offer, Request, Ack. Cette séquence est spécifiée par la RFC 2131 de l’IETF, le document de référence du protocole depuis 1997.
📡 Les quatre étapes DORA
Chaque étape résout un problème précis. La première tient du paradoxe : la machine doit se faire entendre alors qu’elle n’a pas encore d’adresse pour signer son message. Elle diffuse donc sa demande en broadcast, et laisse ses interlocuteurs se manifester.
| Étape | Message (valeur option 53) | Émetteur | Ce qui se passe |
|---|---|---|---|
| 1. Discover | DHCPDISCOVER (1) | Client (broadcast) | Faute d’adresse IP, la machine diffuse une demande à la cantonade pour localiser les distributeurs disponibles |
| 2. Offer | DHCPOFFER (2) | Serveur | Il répond par une proposition complète : adresse IP, masque, porte de sortie et résolveur de noms |
| 3. Request | DHCPREQUEST (3) | Client (broadcast) | Elle réclame formellement les paramètres offerts par un seul émetteur, ce qui décline implicitement toutes les autres offres |
| 4. Ack | DHCPACK (5) | Serveur | Il confirme et engage la valeur : elle est utilisable pour toute la durée du bail |
Quatre autres messages complètent la panoplie hors séquence DORA : DHCPDECLINE quand la machine constate que l’adresse proposée est déjà occupée, DHCPNAK lorsque la demande est refusée, DHCPRELEASE quand elle rend volontairement son adresse, et DHCPINFORM quand elle veut seulement des paramètres complémentaires. La RFC 2132, publiée la même année, normalise ces huit types de messages et les transporte dans une même option numérotée 53, dont les valeurs vont de 1 à 8.
Le client renouvelle son bail à
% de sa durée écoulée, puis tente un rebinding à 87,5 % (RFC 2131, 1997)
⏳ Le bail et son renouvellement
Une adresse attribuée par DHCP n’appartient pas à la machine : elle lui est prêtée pour une durée déterminée, le bail. La RFC 2131 le définit comme la période pendant laquelle une adresse réseau est allouée à un client. À l’expiration, faute de renouvellement, elle retourne dans la réserve et pourra resservir ailleurs.
Le renouvellement obéit à deux temporisateurs. À T1, soit 50 % de la durée du bail, la machine revient vers celui qui l’avait servie pour prolonger son bail. Sans réponse, elle bascule à T2, soit 87,5 % du bail, dans une phase dite de rebinding où elle interroge n’importe quelle source disponible. Ce double filet explique pourquoi une coupure brève passe généralement inaperçue côté utilisateur.
La durée elle-même se règle en amont, via l’option 51 de la RFC 2132, exprimée en secondes sur un entier non signé de 32 bits. Chaque équipement ayant sa propre valeur par défaut, l’endroit fiable pour connaître la tienne reste l’interface d’administration de ta box ou la configuration de ton routeur.
Comment configurer le DHCP sur un routeur ? ⚙️
Configurer un routeur DHCP revient à déclarer trois choses : la plage d’adresses à distribuer (le pool), le segment concerné, et les options envoyées aux machines. Sur une box grand public, tout se fait depuis l’interface d’administration ; sur un modèle d’entreprise, en ligne de commande.
Voici la séquence complète sur un équipement Cisco IOS. Tu passes d’abord en mode super-utilisateur, puis en configuration globale, avant de créer la plage proprement dite :
Router> enableRouter# configure terminalRouter(config)# ip dhcp pool reseau1Router(dhcp-config)# network 192.168.1.0 255.255.255.0Router(dhcp-config)# default-router 192.168.1.254Router(dhcp-config)# dns-server 192.168.1.254Router(dhcp-config)# lease 0 12 0Router(dhcp-config)# exitRouter(config)# ip dhcp excluded-address 192.168.1.1 192.168.1.49
Ligne à ligne : ip dhcp pool crée la plage et lui donne un nom, network indique le segment écouté avec son masque, default-router déclare la porte de sortie, dns-server le résolveur de noms, et lease la durée du bail en jours, heures et minutes. La dernière commande, ip dhcp excluded-address, réserve le bas de l’intervalle pour tes équipements à adresse fixe.
Une plage correspond à un segment : si ton équipement en dessert plusieurs, crée autant de pools qu’il y en a. Pour vérifier ton travail, reviens au niveau Router# avec exit et affiche la configuration courante :
Router# show running-configRouter# show ip dhcp bindingRouter# show ip dhcp pool
La première commande affiche toutes tes plages, la deuxième la table des adresses effectivement attribuées avec leur date d’expiration, la troisième le taux d’occupation de chacune. Le service est actif dès la première déclaration ; no service dhcp l’arrête et service dhcp le réactive. Ces paramètres correspondent aux options normalisées par la RFC 2132 : masque de sous-réseau (option 1), porte de sortie (option 3), résolveurs de noms (option 6) et durée du bail (option 51).

📐 Définir la plage d’adresses
La plage distribuée ne doit jamais couvrir la totalité du segment. Tu la bornes pour garder de la place aux équipements qui ont besoin d’une adresse stable : la porte de sortie elle-même, un NAS, une imprimante. C’est le rôle de la commande excluded-address vue plus haut.
Les adresses que tu distribues appartiennent forcément à l’une des trois plages privées définies par la RFC 1918 en 1996. Le support de l’Inria sur l’adressage IP les reprend en français et les présente comme « des adresses particulières qui ont été définies pour un usage chez soi » :
| Classe | Plage d’adresses | Notation CIDR | Taille du bloc | Usage typique |
|---|---|---|---|---|
| A | 10.0.0.0 à 10.255.255.255 | 10.0.0.0/8 | bloc de 24 bits, 1 réseau de classe A | Grands réseaux d’entreprise |
| B | 172.16.0.0 à 172.31.255.255 | 172.16.0.0/12 | bloc de 20 bits, 16 réseaux de classe B contigus | Réseaux d’entreprise de taille moyenne |
| C | 192.168.0.0 à 192.168.255.255 | 192.168.0.0/16 | bloc de 16 bits, 256 réseaux de classe C contigus | Box et routeurs domestiques (le plus courant) |
Ces adresses ne circulent pas sur Internet. Quand tes équipements veulent sortir, la box remplace leur adresse privée par l’adresse publique attribuée par ton fournisseur d’accès, un mécanisme appelé NAT. C’est pour cette raison que la même adresse 192.168.1.20 peut exister simultanément dans des millions de foyers sans le moindre conflit.
🔖 Réserver une adresse par adresse MAC
La réservation consiste à associer, côté routeur, une adresse IP précise à l’adresse MAC d’un appareil. Celui-ci recevra toujours la même, sans que tu aies rien à régler sur le poste lui-même. La RFC 2132 prévoit le mécanisme sous-jacent avec son option 61, l’identifiant client sur lequel le serveur indexe sa base d’associations.
Une nuance mérite d’être posée clairement, parce qu’elle est souvent gommée : une machine avec réservation MAC reste cliente DHCP. Elle joue la séquence DORA comme les autres, demande son adresse et reçoit un bail. Ce n’est donc pas une IP fixe au sens strict, où la valeur est saisie en dur sur le poste et où plus aucun dialogue n’a lieu.
Cette différence a une conséquence pratique très concrète : la réservation se pilote depuis un seul endroit, le routeur, et ne peut pas entrer en conflit avec la plage puisque c’est lui qui la gère. Une adresse saisie en dur sur un poste, elle, restera invisible tant que tu ne l’auras pas exclue de l’intervalle à la main.
Adresse IP fixe ou adresse dynamique ? ⚖️
Le dynamique convient à tout ce qui va et vient : ordinateurs portables, téléphones, tablettes, matériel d’invités. Le fixe, ou plus exactement la réservation, s’impose dès qu’un équipement doit être joignable à une adresse connue : imprimante partagée, NAS, caméra, ou tout poste visé par une redirection de port.
| Critère | IP dynamique (DHCP) | IP fixe ou réservation par adresse MAC |
|---|---|---|
| Attribution | Choisie dans la plage disponible, pour la durée du bail | Toujours la même adresse, soit saisie sur la machine, soit réservée côté routeur |
| Configuration | Automatique, aucune saisie | Manuelle sur la machine, ou une règle à créer sur le routeur |
| Changement d’adresse | Possible à l’expiration du bail | Jamais |
| Risque de conflit d’adresses | Écarté par le mécanisme lui-même | Réel si l’adresse fixe est prise dans le pool DHCP |
| Cas d’usage | Ordinateurs, téléphones, appareils d’invités | Imprimante partagée, NAS, caméra, redirection de port |
| Mécanisme | Séquence DHCPDISCOVER jusqu’au DHCPACK | Indexation des associations sur l’identifiant client (option 61) ou l’adresse MAC |
Entre les deux, la réservation par adresse MAC offre le meilleur compromis chez un particulier. Tu gardes la stabilité d’une adresse fixe et la simplicité d’une gestion centralisée, sans le risque de doublon qu’introduit une saisie en dur oubliée trois ans plus tard sur une machine du grenier.
Le DHCP traverse-t-il un routeur ? 🌉
Oui, à condition d’activer un relais. Le message DHCPDISCOVER part en broadcast, et un broadcast ne franchit pas un routeur par défaut : il s’arrête aux frontières du segment. Mais le protocole prévoit précisément le moyen de le faire passer.
Ce moyen porte un nom : l’agent de relais DHCP, ou BOOTP relay agent. La RFC 2131 le définit comme un hôte ou un routeur qui transmet les messages DHCP entre les clients et les serveurs, et elle explicite sa raison d’être : éviter d’avoir à en installer un sur chaque segment physique. Autrement dit, l’exception n’est pas une curiosité de spécialiste, c’est le mode de fonctionnement normal de toute infrastructure multi-segments.
En pratique, c’est le routeur lui-même qui joue ce rôle. Sur Cisco IOS, la commande ip helper-address posée sur l’interface côté postes suffit : il capte les diffusions qui y arrivent et les réexpédie en unicast vers l’adresse que tu lui indiques.
Router(config)# interface GigabitEthernet0/1Router(config-if)# ip helper-address 192.168.10.5
Quels sont les risques de sécurité du DHCP ? 🛡️
Le principal risque tient à la conception même du protocole : une machine accepte la première offre qui lui parvient, sans pouvoir vérifier qui la lui envoie. N’importe quel poste connecté peut donc se déclarer distributeur et diffuser de faux paramètres.
L’ANSSI le formule sans détour dans sa note technique : le protocole « présente, de par sa conception, des faiblesses utilisables par des attaquants pour perturber le trafic réseau ou usurper des adresses IP ». Elle range ce faux distributeur parmi les deux méthodes d’attaque les plus courantes sur un environnement commuté, aux côtés de l’usurpation d’adresse IP. L’attaquant qui réussit se désigne comme porte de sortie et voit passer tout le trafic de ses victimes.
Activer les fonctions de DHCP snooping et d’IP Source Guard afin de pallier les faiblesses de sécurité du protocole DHCP.
ANSSI, recommandation R37, note technique DAT-NT-25, Recommandations pour la sécurisation d’un commutateur de desserte (2016)
Le DHCP snooping repose sur une idée simple : déclarer au commutateur les seuls ports par lesquels des baux ont le droit d’arriver, ceux qui mènent à la source légitime. Toute offre venue d’un autre port est jetée. L’ANSSI y ajoute deux compléments : maintenir dans le commutateur une table des associations, qui garde en temps réel l’état du bail de chaque terminal connecté, et limiter le nombre de requêtes par seconde sur une interface pour contrer l’épuisement volontaire de la plage.
Le DHCP snooping est une fonction de commutateur administrable, donc absente des box grand public.
Chez toi, la protection équivalente passe par le contrôle des accès : mot de passe Wi-Fi robuste, canal invité séparé et surveillance de la liste des équipements connectés dans l’interface de ta box.
Que faire quand le DHCP ne fonctionne pas ? 🔍
La bonne méthode consiste à remonter la séquence DORA dans l’ordre, du poste vers l’équipement qui distribue, plutôt qu’à redémarrer au hasard. À chaque étape correspond une cause identifiable, et le point exact où l’échange se rompt te dit quoi corriger.
- Vérifie d’abord que le poste est bien en adressage automatique et non en valeur saisie à la main, cause la plus fréquente de panne sur un poste qui fonctionnait ailleurs,
- Assure-toi que le poste atteint physiquement son interlocuteur, câble ou association Wi-Fi établie, puisque le DHCPDISCOVER ne franchit pas un lien coupé,
- Contrôle l’état du pool avec
show ip dhcp pool: épuisé, il ne peut plus émettre d’offre, et il faut alors l’élargir ou raccourcir la durée des baux, - Cherche un conflit d’adresses si une machine refuse l’offre par un DHCPDECLINE, signe qu’une adresse fixe a été posée dans la plage distribuée,
- Regarde la table des baux avec
show ip dhcp bindingpour distinguer un bail expiré non renouvelé d’une machine qui n’a jamais obtenu d’adresse.
Si les deux extrémités se trouvent sur des segments distincts, le suspect numéro un devient l’agent de relais : sans ip helper-address sur la bonne interface, le DHCPDISCOVER ne le quittera jamais et aucune offre ne reviendra. Enfin, une machine qui obtient bien une adresse mais garde un bail très court signale souvent que deux émetteurs se disputent le même segment, situation typique d’une box laissée active derrière un routeur.
Les questions fréquentes ❓
🔧 Comment configurer le DHCP sur un routeur ?
Tu déclares une plage d’adresses, le segment à desservir et les options à distribuer. Sur Cisco IOS, la séquence tient en quatre commandes : ip dhcp pool nom pour la créer, network avec son masque, default-router pour la porte de sortie et dns-server pour la résolution de noms. Ajoute ip dhcp excluded-address afin de réserver le bas de l’intervalle aux équipements à adresse stable, puis vérifie avec show running-config. Sur une box grand public, les mêmes réglages existent dans l’interface d’administration.
✅ Pourquoi activer DHCP ?
Pour que chaque équipement reçoive ses paramètres réseau sans intervention. Selon l’ANSSI, le DHCP « permet d’attribuer et de configurer dynamiquement les adresses IP » ainsi que la passerelle et le serveur DNS des terminaux qui se connectent. Le gain est double : tu évites la saisie manuelle sur chaque poste, et le mécanisme garantit qu’une même adresse n’est jamais donnée deux fois. Dans un logement qui compte facilement vingt objets connectés, c’est la seule approche tenable.
🛠️ Comment résoudre les problèmes DHCP ?
Remonte la séquence DORA étape par étape. Confirme que le poste est en adressage automatique, puis qu’il joint physiquement le lien. Côté équipement, show ip dhcp pool révèle une plage épuisée et show ip dhcp binding montre les baux en cours. Un DHCPDECLINE trahit un conflit d’adresses, généralement une IP fixe posée dans l’intervalle distribué. Si les deux parties sont sur des segments différents, vérifie l’agent de relais avant toute autre chose.
📶 Comment activer DHCP sur le wifi ?
Il n’y a rien de spécifique au Wi-Fi : le protocole travaille au-dessus du lien, quel qu’il soit. Une fois ton appareil associé au sans-fil, il émet le même DHCPDISCOVER qu’un poste câblé et reçoit son adresse par la même voie. Le réglage se trouve donc au niveau de la box ou du routeur, pas du point d’accès pris isolément. Côté poste, il suffit de laisser l’adressage en automatique.
Un routeur DHCP bien réglé, c’est une plage dimensionnée, une porte de sortie et un résolveur corrects, quelques adresses réservées pour tes équipements stables et un agent de relais dès que plusieurs segments entrent en jeu. La séquence DORA te donne la grille de lecture de toutes les pannes, et les recommandations de l’ANSSI le réflexe de sécurité qui manque à la plupart des installations. Prends le temps de parcourir la table des baux : c’est souvent la lecture la plus instructive sur ce qui vit vraiment chez toi.
Sources 📚
- ANSSI. Recommandations pour la sécurisation d’un commutateur de desserte, note technique n° DAT-NT-25/ANSSI/SDE/NP, 2016, https://messervices.cyber.gouv.fr/guides/recommandations-pour-la-securisation-dun-commutateur-de-desserte.
- Inria. « 3.B - Adressage IP et Sous-Réseaux ». Hilisit Rx, Bloc 3 : Fonctionnement d’Internet, https://hilisit.gitlabpages.inria.fr/rx/cours/cours-3b.html.
- Droms, R. RFC 2131 : Dynamic Host Configuration Protocol. IETF, 1997. (Spécification de référence du protocole, en anglais.)
- Alexander, S. et R. Droms. RFC 2132 : DHCP Options and BOOTP Vendor Extensions. IETF, 1997. (Options du protocole, en anglais.)
- Rekhter, Y., B. Moskowitz, D. Karrenberg, G. J. de Groot et E. Lear. RFC 1918 : Address Allocation for Private Internets. IETF, 1996. (Plages d’adressage privé, en anglais.)
Résumer avec l'IA :


















Si vous désirez une aide personnalisée, contactez dès maintenant l’un de nos professeurs !
Salut, j’ai configuré le service DHCP sur mon routeur pour 4 vlan (donc 4 pool).
Mais le routeur ne donne les adresses IP qu’au vlan qui lui ai directement connecté. Mais pas aux autres.
Comment faire pour que les pc qui sont dans d’autres vlan reçoivent automatiquement les adresses IP.