需求目标:
因终端信息安全需求,需要在接入交换机的个别端口上启用MAC地址绑定,以实现白名单的哑终端可以正常接入网络,拒绝其它不法用户。
现网环境:
办公网络中的交换机版本为:H3C S3600-52TP 软件版本:V5.20 release: 2111P02。
想法思路:
1、本想使用端口安全命令:port-security mac-address security 来实现,但发现port-security和DOT1X认证只能使用一个,现网已经启用了DOT1X认证,所以不能再使用
port-security特性。
2、换思路想使用静态绑定MAC在端口下,再关闭端口的自动MAC学习功能(因没有库存3600做实验,找了一台3100来实验一下),发现的问题如下
接口下手工绑定了静态的MAC,同时关闭了接口下的MAC学习特性,但发现接入15口终端还是可以正常ping通16口的设备。
请各位老师帮忙看看是不是哪里配置错了,还有没有其他好的思路可以实现?
(0)
最佳答案
把静态的改成security试下,mac-address security 3065-ecc1-bf60 vlan 1
(0)
全局或者接口下的port-security enable没有开启的话,其他一系列port-security 应该是不生效的吧
(0)
全局启用了DOT1X认证不能再启用port-security了
全局启用了DOT1X认证不能再启用port-security了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
port-security enable