各位老师,单位想通过IP + MAC地址绑定的方式,限制上网。没有绑定的IP无法上网。请问怎么实现,谢谢。
政务外网,汇聚层交换机在上级主管部门。 我们这里只有一台H3C S5500V2 Series做接入层,25口做trunk,然后通过光猫与上级交换机连接。
(0)
最佳答案
ISG功能
在接入交换机的用户端口上配置静态绑定表项,并开启源地址验证功能:
# 进入用户端口视图(例如 GigabitEthernet1/0/1)
system-view
interface GigabitEthernet1/0/1
# 添加IP+MAC绑定表项(假设合法终端IP=192.168.1.10,MAC=0001-0001-0001)
ip source binding ip-address 192.168.1.10 mac-address 0001-0001-0001
# 开启报文源IP+MAC验证(只允许绑定表项通过)
ip verify source ip-address mac-address
# 保存配置
save
在全局视图下绑定IP和MAC:
system-view
arp static 192.168.1.10 0001-0001-0001
save
生效范围:
验证命令:
display ip source binding static # 查看静态绑定表
display arp static # 查看全局ARP绑定
适用场景:
建议优先使用 接口级绑定(方案1),控制粒度更精细。配置完成后,只有绑定的IP+MAC组合可通过指定端口访问网络,未绑定的设备将被交换机直接丢弃数据包。
(0)
在系统模式下使用动态绑定表项的方式进行绑定,命令如下:
ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605
然后在接口下配置检测
ip verify source ip-address mac-address
(1)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论