配置了snmp同步之后,进行了ipmac的绑定,并且配置了用户mac敏感,但是内网机器更换IP后依然可以上网。
控制策略源是anyip,是否要将同步过来的ip信息录入到用户组内,并且控制策略的源引用这个用户组,ipmac才会生效?
核心→路由器(网关)→ACG
(0)
(0)
检查下mac学习正确吗
(0)
正确的
正确的
一、先直接回答你的核心疑问
是的,仅做 IP-MAC 绑定 + 开启 MAC 敏感、策略源写 anyip,无法限制终端更换 IP 上网,必须分两套机制配合才能生效:
跨三层 SNMP 同步 IP-MAC 绑定 + user mac-sensitive enable:只解决「用户身份正确识别」,不做流量拦截,只负责把 IP+MAC 映射成绑定用户;
控制策略必须引用同步生成的绑定用户 / 用户组,不能用 anyip:才能对非法 IP-MAC 组合做阻断;
若要底层报文强制校验 IP+MAC 一一对应,还需要开启接口 IP-MAC 校验 + 不匹配丢弃。
组网痛点根源:核心→路由器→ACG(跨三层)
ACG 直连路由器,看不到终端真实 MAC,必须靠 SNMP 从交换机同步 ARP/MAC 表;
终端更换 IP 后:
策略源为 anyip,匹配所有内网 IP,无身份校验,直接放行;
即使开了 MAC 敏感,旧会话不刷新、新 IP 识别为匿名用户,匿名用户匹配 anyip 策略照样上网。
二、分两层完整整改方案(缺一不可)
第一层:SNMP 同步 + MAC 敏感,保证身份识别正确(你已配,但核查 2 点)
全局开启 MAC 敏感(必须)
plaintext
system-view
user mac-sensitive enable
作用:终端 IP/MAC 变化时踢掉旧会话,重新通过 SNMP 匹配绑定表,识别为对应用户,否则一直是匿名用户。
2. SNMP 同步配置核查
交换机 SNMP 读写团体字、版本、读取周期正常;
ACG「用户管理 - 跨三层 MAC 学习」添加所有接入交换机;
同步范围覆盖全部内网 VLAN 网段;
绑定条目必须开启 unique-ip(单 IP 唯一绑定一个 MAC),不能 multi-ip。
验证识别是否生效:
plaintext
display user all
正常:终端显示绑定用户名;异常:显示匿名用户 = MAC 敏感 / 同步 / 绑定条目有问题。
第二层:控制策略改造(你当前策略最大漏洞)
错误现状
控制策略源:anyip → 所有 IP 全部放行,绑定规则完全不参与流量控制。
正确配置逻辑
SNMP 同步后,所有 IP-MAC 绑定条目会自动归入对应用户 / 用户组;
新建允许策略:源选择【同步生成的 IP-MAC 绑定用户组】,动作允许上网;
在允许策略下方新建拒绝策略:源 any 用户 /anyip,动作拒绝;
策略从上到下匹配,合法绑定用户放行,未绑定 / IP 变更终端直接拦截。
策略顺序示例:
允许 源:IPMAC 绑定用户组 → 目的:any → 动作允许
拒绝 源:any 用户 → 目的:any → 动作拒绝
第三层(可选,强制底层报文校验,双重保险)
接口 IP-MAC 绑定校验,在 ACG 内网入接口开启,报文 IP+MAC 和绑定表不匹配直接丢弃,不进控制策略:
plaintext
system-view
interface GigabitEthernet 0/0 // ACG连接路由器的内网接口
ipmac binding check enable
ipmac binding no-match action deny
该功能是二层硬拦截,和基于用户的控制策略叠加,彻底杜绝改 IP 上网。
三、终端更换 IP 仍能上网的完整根因汇总
控制策略源为 anyip,未引用绑定用户组(最主要原因)
anyip 不校验 IP-MAC 绑定关系,只要在内网网段就放行,绑定仅做审计,无管控作用。
MAC 敏感未生效 / 未完全刷新会话
开启 mac-sensitive 后,原有在线会话不会立刻下线,需要断开终端网卡 / 重启测试。
SNMP 同步延迟,新 IP+MAC 未同步到 ACG 绑定表
交换机 MAC 老化时间过长、ACG 读取周期太大,更换 IP 后 ACG 未学习新映射。
绑定条目使用 multi-ip 允许多 IP 共用一个 MAC,未开 unique-ip。
存在全局白名单、豁免策略,匿名用户被提前放行。
四、最简排错验证步骤
终端修改 IP 后,ACG 执行display user all,看是否变成匿名用户;
若为匿名用户:核查 SNMP 同步、mac-sensitive、unique-ip 绑定;
若识别为匿名但仍能上网:修改控制策略,用绑定用户组做源,下方加全拒绝策略;
加固:内网接口开启 ipmac binding 校验,不匹配直接丢弃。
五、总结回答你的问题
需要将 SNMP 同步生成的 IP-MAC 绑定条目归入用户 / 用户组,控制策略源必须引用该用户组,不能使用 anyip,IP-MAC 绑定管控才能生效;仅开启 MAC 敏感、策略写 anyip 只能审计,无法阻止终端更换 IP 上网。
(0)
你遇到的问题,核心在于 控制策略的“源”配置不匹配。
你目前配置的是 源=anyip(即所有IP),这相当于告诉ACG1000:“所有IP都可以不受限制地访问”,所以IP-MAC绑定自然无法生效。IP-MAC绑定功能需要与基于用户/用户组的策略配合使用才能发挥作用。
要实现“只有IP-MAC绑定的设备才能上网”,需要遵循以下逻辑:
识别与绑定:通过SNMP同步或手动方式,建立IP和MAC地址的绑定关系。
分组管理:将已绑定的用户,放入一个专门的用户组(例如 permit-users)。
这样,一个设备即便更换了IP,只要它不在 permit-users 组内,就会被策略拒绝,无法上网。
由于核心交换机是网关,ACG是上层设备,默认无法直接看到终端的真实MAC地址。因此,必须通过SNMP让ACG从核心交换机学习终端的IP-MAC对应关系。
验证:同步成功后,可在 用户管理 > 在线用户 中查看,确认终端的IP和MAC地址已被正确学习。
新建用户组:在 用户管理 > 组织结构 中,新建一个用户组,例如 permit-users。
录入用户:将需要放行的终端用户添加到该组。你可以从SNMP同步结果中批量导入,或手动逐个添加。确保为每个用户同时绑定IP和MAC地址。
这是让配置生效的关键,核心是调整策略的“源”。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明