H3C-f1000-ak9150防火墙ip-mac绑定问题
防火墙路由模式作为网关互联网出口,开启ip-mac绑定后允许在绑定列表里的计算机可以访问互联网,没在绑定列表里面的无法访问互联网,
现在出现以下问题,缺省动作选择丢弃的话,未绑定的计算机无法访问互联网,但绑定的计算机也无法访问互联网,但可以访问防火墙网关,缺省动作选择放行的话,已绑定的计算机可以访问互联网,但没有绑定的计算机也可以访问,这是哪里的问题呢
(0)
防火墙检测来自互联网的回程报文(目的IP是内网绑定主机)时,由于回包中源IP是公网地址、源MAC是运营商设备MAC(非绑定表项),导致报文因未匹配IP-MAC表项被丢弃。
通过限制IP-MAC绑定检测范围解决回程报文被误杀问题:
# 关闭全局IP-MAC绑定
undo ip-mac binding enable
# 进入内网接口视图(连接用户PC的接口)
interface GigabitEthernet1/0/X # 或Vlan-interface100等
# 仅在该接口启用IP-MAC绑定
ip-mac binding enable
(0)
全局关闭后,在端口里面开起IP-MAC绑定,把地址和mac绑定到接口里面,但是在web里面还是会出现全局列表里面,命令里面端口里面不显示绑定的MAC信息
全局关闭后,在端口里面开起IP-MAC绑定,把地址和mac绑定到接口里面,但是在web里面还是会出现全局列表里面,命令里面端口里面不显示绑定的MAC信息
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明