- 1、本文档共8页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
08-IP Source Guard操作
目 录
第1章 IP Source Guard配置 1-1
1.1 IP Source Guard简介 1-1
1.2 配置静态绑定表项 1-1
1.3 配置动态绑定功能 1-2
1.4 IP Source Guard显示 1-2
1.5 IP Source Guard典型配置举例 1-3
1.5.1 静态绑定表项配置举例 1-3
1.5.2 动态绑定功能配置举例 1-5
1.6 常见配置错误举例 1-6
1.6.1 静态绑定表项配置和动态绑定功能配置失败 1-6
IP Source Guard配置
IP Source Guard简介
通过IP Source Guard绑定功能,可以对端口转发的报文进行过滤控制,防止非法IP地址和MAC地址的报文通过端口,提高了端口的安全性。端口接收到报文后查找IP Source Guard绑定表项,如果报文中的特征项与绑定表项中记录的特征项匹配,则端口转发该报文,否则做丢弃处理。
IP Source Guard支持的报文特征项包括:源IP地址、源MAC地址,可支持端口与如下特征项的组合(下文简称绑定表项):
源IP
源MAC
源IP+源MAC
该特性提供两种绑定机制:一种是通过手工配置方式提供绑定表项,称为静态绑定;另外一种由DHCP Snooping提供绑定表项,称为动态绑定。而且,绑定是针对端口的,一个端口被绑定后,仅该端口被限制,其他端口不受该绑定影响。
注意: 命令 说明 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置静态绑定表项 user-bind { ip-address ip-address | ip-address ip-address mac-address mac-address | mac-address mac-address } 必选
缺省情况下,端口上无静态绑定表项
( 说明: 进入系统视图 system-view - 进入相应的端口视图 interface interface-type interface-number - 配置动态绑定功能 ip check source { ip-address | ip-address mac-address | mac-address } 必选
缺省情况下,端口上没有配置动态绑定功能
IP Source Guard显示
在完成上述配置后,在任意视图下执行display命令可以显示配置后MAC+IP+端口绑定的运行情况,通过查看显示信息验证配置的效果。
IP Source Guard显示
操作 命令 显示静态绑定表项信息 display user-bind [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ] 显示动态绑定表项信息 display ip check source [ interface interface-type interface-number | ip-address ip-address | mac-address mac-address ]
IP Source Guard典型配置举例
静态绑定表项配置举例
组网需求
2台交换机(Switch A、Switch B)、3台数据终端(Host A、Host B、Host C)接入到以太网中互相通信。Host A与Host B分别接到Switch B的端口Ethernet2/0/1、Ethernet2/0/2上;Host C接到Switch A的端口Ethernet2/0/2上。Switch B接到Switch A的端口Ethernet2/0/1上。
具体应用需求如下:
在Switch A的Ethernet2/0/2上只允许MAC地址为00-01-02-03-04-05与IP地址为192.168.0.3的数据终端Host C发送的IP报文通过。
Switch A的Ethernet2/0/1上只允许MAC地址为00-01-02-03-04-06与IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。
在Switch B的Ethernet2/0/1上只允许MAC地址为00-01-02-03-04-06与IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。
在Switch B的Ethernet2/0/2上只允许MAC地址为00-01-02-03-04-07与IP地址为192.168.0.2的数据终端Host B发送的IP报文通过。
组网图
配置
您可能关注的文档
- 2016年上半年经营管理科工作总结.doc
- 高二英语10月月考试卷.doc
- 缩略法、拟声法、逆生法.doc
- sql数据库中dbcc的使用方法大全.docx
- S7-200 热线工程师岗前内部培训1——硬件参数与软件编程.docx
- 美国1号公路行程报价.doc
- 2013年货运代理人考试《货代英语》真题.doc
- Joe Wong在美国记者年会晚宴上的表演.doc
- 学习大厅 大英3 综合2.doc
- 2011东城 初三上学期期末测试.doc.doc
- 2025版产权式商铺租赁与共管共享合作协议.docx
- 航空航天轻量化材料在航空器航空导航系统中的应用研究分析报告.docx
- 2025版产学研合作项目风险管理与收益分配合同.docx
- 航空航天轻量化材料在航空器航空消防系统中的应用研究分析报告.docx
- 数控机床智能化升级对制造业产品质量提升贡献报告.docx
- 2025版产学研合作项目资源共享与技术服务合同.docx
- 2025版产权车位买卖合同及车位增值服务共享平台运营合同.docx
- 2025版产学研技术转移与产业化合作合同.docx
- 2025版产权式商铺售后返租长期稳定收益合作合同.docx
- 航空航天轻量化材料在航空器防雷系统中的应用研究.docx
文档评论(0)