网站大量收购独家精品文档,联系QQ:2885784924

08-IP Source Guard操作.doc

  1. 1、本文档共8页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
08-IP Source Guard操作

目 录 第1章 IP Source Guard配置 1-1 1.1 IP Source Guard简介 1-1 1.2 配置静态绑定表项 1-1 1.3 配置动态绑定功能 1-2 1.4 IP Source Guard显示 1-2 1.5 IP Source Guard典型配置举例 1-3 1.5.1 静态绑定表项配置举例 1-3 1.5.2 动态绑定功能配置举例 1-5 1.6 常见配置错误举例 1-6 1.6.1 静态绑定表项配置和动态绑定功能配置失败 1-6 IP Source Guard配置 IP Source Guard简介 通过IP Source Guard绑定功能,可以对端口转发的报文进行过滤控制,防止非法IP地址和MAC地址的报文通过端口,提高了端口的安全性。端口接收到报文后查找IP Source Guard绑定表项,如果报文中的特征项与绑定表项中记录的特征项匹配,则端口转发该报文,否则做丢弃处理。 IP Source Guard支持的报文特征项包括:源IP地址、源MAC地址,可支持端口与如下特征项的组合(下文简称绑定表项): 源IP 源MAC 源IP+源MAC 该特性提供两种绑定机制:一种是通过手工配置方式提供绑定表项,称为静态绑定;另外一种由DHCP Snooping提供绑定表项,称为动态绑定。而且,绑定是针对端口的,一个端口被绑定后,仅该端口被限制,其他端口不受该绑定影响。 注意: 命令 说明 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置静态绑定表项 user-bind { ip-address ip-address | ip-address ip-address mac-address mac-address | mac-address mac-address } 必选 缺省情况下,端口上无静态绑定表项 ( 说明: 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置动态绑定功能 ip check source { ip-address | ip-address mac-address | mac-address } 必选 缺省情况下,端口上没有配置动态绑定功能 IP Source Guard显示 在完成上述配置后,在任意视图下执行display命令可以显示配置后MAC+IP+端口绑定的运行情况,通过查看显示信息验证配置的效果。 IP Source Guard显示 操作 命令 显示静态绑定表项信息 display user-bind [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ] 显示动态绑定表项信息 display ip check source [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ] IP Source Guard典型配置举例 静态绑定表项配置举例 组网需求 2台交换机(Switch A、Switch B)、3台数据终端(Host A、Host B、Host C)接入到以太网中互相通信。Host A与Host B分别接到Switch B的端口Ethernet2/0/1、Ethernet2/0/2上;Host C接到Switch A的端口Ethernet2/0/2上。Switch B接到Switch A的端口Ethernet2/0/1上。 具体应用需求如下: 在Switch A的Ethernet2/0/2上只允许MAC地址为00-01-02-03-04-05与IP地址为192.168.0.3的数据终端Host C发送的IP报文通过。 Switch A的Ethernet2/0/1上只允许MAC地址为00-01-02-03-04-06与IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。 在Switch B的Ethernet2/0/1上只允许MAC地址为00-01-02-03-04-06与IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。 在Switch B的Ethernet2/0/2上只允许MAC地址为00-01-02-03-04-07与IP地址为192.168.0.2的数据终端Host B发送的IP报文通过。 组网图 配置

文档评论(0)

xcs88858 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档