IP Source Guard简介.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IP Source Guard简介

您好: ??? 感谢您使用H3C的系列产品和长期以来对我们工作的支持!! ??? 推荐您使用ip源防护来防止ARP攻击比较好:如果您网络内使用DHCP分配,则使用动态ip源防护;如果您网络内的PC都是使用手工分配IP地址,这推荐您使用静态源防护,具体操作请参考以下内容: ? ??? 1.1? IP Source Guard 通过IP Source Guard绑定功能,可以对端口转发的报文进行过滤控制,防止非法IP地址和MAC地址的报文通过端口,提高了端口的安全性。端口接收到报文后查找IP Source Guard绑定表项,如果报文中的特征项与绑定表项中记录的特征项匹配,则端口转发该报文,否则做丢弃处理。 IP Source Guard支持的报文特征项包括:源IP地址、源MAC地址,可支持端口与如下特征项的组合(下文简称绑定表项): ?????????????? 源IP ?????????????? 源MAC ?????????????? 源IP+源MAC 该特性提供两种绑定机制:一种是通过手工配置方式提供绑定表项,称为静态绑定;另外一种由DHCP Snooping提供绑定表项,称为动态绑定。而且,绑定是针对端口的,一个端口被绑定后,仅该端口被限制,其他端口不受该绑定影响。 ? 注意: IP Source Guard功能与端口加入聚合组互斥。 ? 1.2? 配置静态绑定表项 表1-1 配置静态绑定表项 操作 命令 说明 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置静态绑定表项 user-bind { ip-address ip-address | ip-address ip-address mac-address mac-address | mac-address mac-address } 必选 缺省情况下,端口上无静态绑定表项 ? ?? 说明: ?????? 绑定策略:不支持一个端口上相同表项的重复绑定;相同的表项可以在多个端口上绑定。 ?????? 合法绑定表项的MAC地址不能为全0、全F(广播MAC)和组播MAC,IP地址必须为A、B、C三类地址之一,不能为127.x.x.x和0.0.0.0。 ? 1.3? 配置动态绑定功能 端口上使能动态绑定功能后,根据设备对各动态绑定类型的支持情况,IP Source Guard会选择接收并处理相应的DHCP Snooping表项。表项内容包括MAC地址、IP地址、VLAN信息、端口信息及表项类型。IP Source Guard把这些动态获取的表项添加到动态绑定表项中,实现过滤端口转发报文的功能。 表1-2 配置动态绑定功能 操作 命令 说明 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置动态绑定功能 ip check source { ip-address | ip-address mac-address | mac-address } 必选 缺省情况下,端口上没有配置动态绑定功能 ? 1.4? IP Source Guard显示 在完成上述配置后,在任意视图下执行display命令可以显示配置后IP Source Guard的运行情况,通过查看显示信息验证配置的效果。 表1-3 IP Source Guard显示 操作 命令 显示静态绑定表项信息 display user-bind [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ] 显示动态绑定表项信息 display ip check source [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ] ? 1.5? IP Source Guard典型配置举例 1.5.1? 静态绑定表项配置举例 1. 组网需求 2台交换机(Switch A、Switch B)、3台数据终端(Host A、Host B、Host C)接入到以太网中互相通信。Host A与Host B分别接到Switch B的端口GigabitEthernet1/0/1、GigabitEthernet1/0/2上;Host C接到Switch A的端口GigabitEthernet1/0/2上。Switch B接到Switch A的端口GigabitEt

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档