国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

銳捷交換機——MAC地址綁定、IP source guard

這篇具有很好參考價值的文章主要介紹了銳捷交換機——MAC地址綁定、IP source guard。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

目錄

Ⅰ? MAC地址綁定

一、功能簡介

二、配置命令

Ⅱ? IP source guard

應用場景

功能簡介

一、組網(wǎng)需求

二、組網(wǎng)拓撲

三、配置要點

四、配置步驟 ?

1、開啟核心設備的DHCP服務功能

2、創(chuàng)建核心設備的IP地址,即用戶的網(wǎng)關地址

3、創(chuàng)建核心設備的DHCP地址池

五、功能驗證


?

Ⅰ? MAC地址綁定

一、功能簡介

每一臺電腦都有一個全球唯一的標識:mac地址。交換機是根據(jù)學習到的mac地址和交換機端口的關系表轉發(fā)數(shù)據(jù)。

MAC地址靜態(tài)綁定可以減少交換機MAC地址的學習,因為配置了MAC靜態(tài)綁定后,交換機就不再學習該MAC地址的信息了。

通過MAC地址的靜態(tài)綁定,可以讓某個終端(電腦、PDA或其他網(wǎng)絡設備)只能接在交換機的固定接口下,如果接到這臺交換機的其他接口將不能與洽談設備通信。

二、配置命令

注意:配置之前建議使用 Ruijie#show interface status查看接口名稱,常用接口名稱有FastEthernet(百兆)、GigabitEthernet(千兆)和TenGigabitEthernet(萬兆),以下配置以百兆接口為例。

Ruijie>enable

Ruijie#configure terminal

Ruijie(config)#mac-address-table static 0001.1111.1111 vlan 1 int fastEthernet 0/1?? ------->把vlan1的0001.1111.1111綁定在交換機的f0/1接口,如果這個mac地址接到交換機的其他接口(如 fastEthernet 0/2)就不能和其他設備通信

Ruijie(config)#end

Ruijie#write? ------>確認配置正確,保存配置


Ⅱ? IP source guard

應用場景

IP Source Guard可以實現(xiàn)防止用戶私設IP地址及防止用戶變化源IP的掃描行為,要求用戶必須動態(tài)DHCP方式獲取IP,否則將無法使用網(wǎng)絡;

功能簡介

IP Source Guard:IP Source Guard(IP源防護)維護一個IP 源地址綁定數(shù)據(jù)庫, IP Source Guard可以在對應的接口上主機報文進行基于源IP、源IP和源MAC的報文過濾,從而保證只有IP源地址綁定數(shù)據(jù)庫中的主機才能正常使用網(wǎng)絡。

IP Source Guard會自動將DHCP Snooping綁定數(shù)據(jù)庫中的合法用戶綁定同步到IP Source Guard的IP源地址綁定數(shù)據(jù)庫(硬件安全表項中),這樣IP Source Guard就可以在打開DHCP Snooping設備上對客戶端的進行嚴格過濾;默認情況下,打開IP Source Guard的功能的端口會過濾所有非DHCP的IP報文;只有當客戶端通過DHCP從服務器獲取到合法的IP或者管理員為客戶端配置了靜態(tài)的IP源地址綁定,端口將允許和這個客戶端匹配的IP報文通過。

IP Source Guard支持基于IP+MAC或者基于IP的過濾,如果打開基于IP+MAC的過濾,IP Source Guard會對所有報文的MAC+IP進行檢測,僅僅允許IP源地址綁定表格中存在的用戶報文通過;而基于IP的過濾,僅僅會對報文的源IP地址進行檢測。

一、組網(wǎng)需求

用戶網(wǎng)關在核心交換機上,核心交換機創(chuàng)建DHCP Server,接入交換機下聯(lián)PC使用動態(tài)DHCP獲取IP地址,為了防止內網(wǎng)用戶私設IP,需要實施IP Source Guard功能,對于私設IP地址的用戶不讓訪問外網(wǎng)。

二、組網(wǎng)拓撲

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

三、配置要點

1、在核心交換機上開啟DHCP Server功能(部分場景中,客戶可能采用專用DHCP服務器,則核心交換機只需要啟用DHCP Relay功能即可)

2、在接入交換機上全局開啟dhcp snooping功能,并且在上聯(lián)核心的端口開啟DHCP Snooping信任口

3、在接入交換機連接用戶的端口開啟IP Source Guard功能

4、網(wǎng)絡中存在個別用戶使用靜態(tài)IP,配置IP Source Guard功能后也能實現(xiàn)安全控制。

四、配置步驟 ?

核心交換機配置:

1、開啟核心設備的DHCP服務功能

Ruijie(config)#service dhcp

2、創(chuàng)建核心設備的IP地址,即用戶的網(wǎng)關地址

Ruijie(config)#interface vlan 1

Ruijie(config-if-VLAN 1)#ip address 192.168.1.254 255.255.255.0

Ruijie(config-if-VLAN 1)#exit

3、創(chuàng)建核心設備的DHCP地址池

Ruijie(config)#ip dhcp pool vlan1

Ruijie(dhcp-config)#network 192.168.1.0 255.255.255.0????? ------>子網(wǎng)掩碼要和所設置IP地址的子網(wǎng)掩碼一致,這里都是/24位掩碼

Ruijie(dhcp-config)#dns-server 218.85.157.99???????????????????? ------>設置分配給客戶端的DNS地址

Ruijie(dhcp-config)#default-router 192.168.1.254??????????????? ------>設置分配給用戶的網(wǎng)關地址,這個要和核心設備上所設置的IP地址一致,為192.168.1.254

Ruijie(dhcp-config)#end

Ruijie#wr

接入交換機配置:

1、在接入交換機上開啟dhcp snooping功能

Ruijie>enable?

Ruijie#configure terminal

Ruijie(config)#ip dhcp snooping???? ------>開啟DHCP snooping功能

2、連接DHCP服務器的接口配置為可信任口

Ruijie(config)#interface gigabitEthernet 0/49

Ruijie(config-GigabitEthernet 0/49)#ip dhcp snooping trust ???------>開啟DHCP snooping的交換機所有接口缺省為untrust口,交換機只轉發(fā)從trust口收到的DHCP響應報文(offer、ACK)

3、連接用戶的接口開啟IP Source Guard功能

Ruijie(config)#interface range fastEthernet 0/1-2????????????????????? ------>同時進入1口和2口接口配置模式

Ruijie(config-if-range)#ip verify source port-security???????????????? ------>開啟源IP+MAC的報文檢測,將DHCP Snooping形成的snooping表寫入地址綁定數(shù)據(jù)庫中,請正確配置ip verfiy soure port-security, 不要使用ip verify source(僅綁定IP),部分產(chǎn)品存在限制,只綁定IP的情況下可能出現(xiàn)異常。

注意:如果交換機下還有級聯(lián)交換機,則不要在級聯(lián)交換機端口配置IP Source guard,而應該在接入交換機上部署IP Source Guard方案。避免二個設備都進行硬件綁定用戶的IP+MAC,導致消耗設備硬件資源表項。

4、配置靜態(tài)綁定用戶,這些用戶希望采用靜態(tài)IP地址,也能實現(xiàn)安全檢查,避免端口下其他用戶私用IP地址。

Ruijie(config)#ip source binding 001a.a2bc.3a4d vlan 10 192.168.10.5 interface fa0/15

Ruijie(config)#interface fastEthernet 0/15

Ruijie(config-fastethernet 0/15)#ip verify source port-security????????????????? ------>開啟源IP+MAC的報文檢測

5 、保存配置

Ruijie(config-if-range)#end

Ruijie#write?? ------> 確認配置正確,保存配置

五、功能驗證

1、相關功能信息查看

1)查看核心交換機DHCP服務器地址池分配情況

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

2)查看PC獲取IP地址情況,在電腦上點擊開始----->運行-------->輸入cmd進入命令行界面-------->輸入ipconfigl可以查看如下信息:

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

3)查看DHCP Snooping表

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

4)查看IP Source Guard相關信息

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

2、效果驗證

1)自動獲取IP地址,獲取的IP地址是192.168.1.1,此時電腦能ping通網(wǎng)關

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

查看網(wǎng)關的MAC地址

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

2)對電腦IP地址進行手動釋放(在電腦cmd命令行界面敲ipconfig/release),然后手動設置一個IP地址

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

在電腦上手動設置IP地址,點擊確定

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

在cmd命令行輸入ipconfig/all,確認是手動設置的IP地址

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

在接入交換機上查看地址綁定數(shù)據(jù)庫,沒有用戶的綁定信息

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

3)驗證此時電腦是否能ping通網(wǎng)關

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

由于IP Source Guard功能只是對IP報文進行檢查,不對ARP報文進行檢查,故此時電腦arp -a依然可以看到網(wǎng)關的arp信息

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

4)如果要讓手動設置的IP地址上網(wǎng),可以在交換機上手動添加一條地址綁定信息,命令如下:

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

此時地址綁定數(shù)據(jù)庫中有該電腦綁定的相關信息

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全

此時私設的IP地址也能夠正常上網(wǎng)

核心交換機允許mac與ip綁定上網(wǎng),銳捷網(wǎng)絡,macos,網(wǎng)絡協(xié)議,tcp/ip,服務器,安全文章來源地址http://www.zghlxwxcb.cn/news/detail-767528.html

到了這里,關于銳捷交換機——MAC地址綁定、IP source guard的文章就介紹完了。如果您還想了解更多內容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。如若轉載,請注明出處: 如若內容造成侵權/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經(jīng)查實,立即刪除!

領支付寶紅包贊助服務器費用

相關文章

  • H3C交換機配置IP與MAC綁定

    IP+MAC方法一: 在全局模式使用arp static方式進行綁定,命令如下: arp static 172.16.10.1 C400-AD7B-C220 IP+MAC方法二: 進入接口使用arp filter方式進行綁定,命令如下: int GigabitEthernet1/0/1 arp filter binding 172.16.10.1 C400-AD7B-C220 IP+MAC方法三: 進入接口使用動態(tài)綁定表項的方式進行綁定,命

    2024年04月09日
    瀏覽(32)
  • 銳捷防火墻(WEB)—— 接口—端口聚合配置、IP-MAC地址綁定、軟交換配置

    銳捷防火墻(WEB)—— 接口—端口聚合配置、IP-MAC地址綁定、軟交換配置

    目錄 Ⅰ? 端口聚合配置 Ⅱ? IP-MAC地址綁定 Ⅲ? 軟交換配置 ? 一、端口聚合(LACP)應用場景 該功能高端設備上支持,S3100,S3600型號不支持。 1、在帶寬比較緊張的情況下,可以通過邏輯聚合可以擴展帶寬到原鏈路的n倍 2、在需要對鏈路進行動態(tài)備份的情況下,可以通過配置

    2024年02月04日
    瀏覽(30)
  • IP、MAC地址,交換機路由器,ARP、NAT協(xié)議串講

    IP、MAC地址,交換機路由器,ARP、NAT協(xié)議串講

    MAC 地址在數(shù)據(jù)鏈路層工作,是綁定物理網(wǎng)卡,出廠時決定,是獨一無二的。 IP 地址在互聯(lián)網(wǎng)的邏輯上代表一個設備,在ip地址使用到期后,ip地址會被重新分配,然后再次綁定到其他設備上。 交換機和路由器 交換機與路由器的區(qū)別: 電子設備是通過內部的網(wǎng)卡進行通

    2024年02月10日
    瀏覽(30)
  • 交換機端口燈常亮 端口up狀態(tài) 服務器設置ip交換機獲取不到服務器網(wǎng)卡mac地址 不能通信

    交換機端口燈常亮 端口up狀態(tài) 服務器設置ip交換機獲取不到服務器網(wǎng)卡mac地址 不能通信

    深信服防火墻 8.0.75 AF-2000-FH2130B-SC S6520X-24ST-SI交換機 version 7.1.070, Release 6530P02 交換機一個vlan下有3臺服務器,連接端口2、3、4,2和3連接的服務器正常,交換機3端口燈常亮 端口up狀態(tài) 服務器自動獲取不了地址,改為手動設置ip后,交換機查看arp表,獲取不到服務器網(wǎng)卡mac地址

    2024年02月02日
    瀏覽(27)
  • 華為交換機查看MAC地址和配置交換機端口的安全

    華為交換機查看MAC地址和配置交換機端口的安全

    交換機是基于mac地址表轉發(fā)數(shù)據(jù),并且也可以學到mac地址表,只要PC機在通信的情況下,交換機就可以學到PC機的mac地址,下面測試: 打開ensp拉入兩個PC機和一個交換機,用線連接完成后,并且給PC配置IP地址 我們可以先查看一下交換機里面有沒有PC機的mac地址 在系統(tǒng)視圖下執(zhí)

    2024年02月04日
    瀏覽(29)
  • 交換機入門小知識2(MAC地址、交換機如何處理數(shù)據(jù)幀)

    交換機入門小知識2(MAC地址、交換機如何處理數(shù)據(jù)幀)

    ????? 我們知道交換機可以基于源MAC地址學習,基于目的MAC地址轉發(fā),今天我們就來聊一聊什么是MAC地址。 MAC (Media Access Control)地址在網(wǎng)絡中唯一標識一個網(wǎng)卡,每個網(wǎng)卡都需要并擁有唯一的一個MAC地址。一塊網(wǎng)卡的MAC地址是具有全球唯一性的。 ?????? MAC地址是在IEEE

    2024年02月15日
    瀏覽(19)
  • 華為交換機根據(jù)MAC地址禁止設備上網(wǎng)

    此命令使用了黑洞表項,即將MAC地址加入到黑洞表項中,這樣當交換機接收到目的或源為此MAC地址的幀時會將自動丟棄掉。借此實現(xiàn)禁止該MAC地址設備上網(wǎng)的功能。 命令如下: [Huawei] mac-address blackhole MAC地址 也可以通過加入VLAN限制來設備在某些區(qū)域不能上網(wǎng),如: [Huawei]

    2024年02月11日
    瀏覽(27)
  • 華為交換機配置mac地址白名單接入

    華為交換機配置mac地址白名單接入

    華為核心交換機配置mac地址白名單接入 華為核心交換機配置mac地址白名單,僅允許白名單內的終端接入指定的vlan。 例如: 僅允許mac地址為: 4557-ca30-75a1 的電腦接入 vlan 101. 登錄核心交換機,找到該電腦對應的mac地址:? 或者在電腦的cmd輸入 ipconfig /all 檢查mac地址: 配置白

    2024年02月04日
    瀏覽(40)
  • 思科交換機配置DHCP固定IP地址

    1)排除IP,不進行DHCP ip dhcp excluded-address 10.0.0.1 2)先清除原有綁定,否則報錯% A binding for this client already exists. clear ip dhcp binding 10.0.0.1 3)重新綁定(缺省租期為1天) ip dhcp pool test host 10.0.0.1 255.255.255.0 ?(可填寫可不填寫掩碼) client-identifier 0000.0000.0000 hardware-address 0000.0000.0000

    2024年02月03日
    瀏覽(28)
  • 銳捷端口安全與全局IP+MAC地址綁定實驗配置

    銳捷端口安全與全局IP+MAC地址綁定實驗配置

    端口安全分為IP+MAC綁定、僅IP綁定、僅MAC綁定 配置端口安全是注意事項 如果設置了IP+MAC綁定或者僅IP綁定,該交換機還會動態(tài)學習下聯(lián)用戶的MAC地址 如果要讓IP+MAC綁定或者僅IP綁定的用戶生效,需要先讓端口安全學習到用戶的MAC地址,負責綁定不生效 交換機如果某些端口設置

    2024年02月10日
    瀏覽(22)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領取紅包,優(yōu)惠每天領

二維碼1

領取紅包

二維碼2

領紅包