UR7208路由器已经配置网段172.16.0.0/16使用DHCP分配地址,同时指定172.16.0.9静态映射到mac aa-bb-cc-11-22-33,有没有什么配置选项实现即使其他mac地址配置上这个ip地址,接入网络后也会被拒绝连接。
(1)
(0)
暂无评论
(0)
暂无评论
需求:合法
172.16.0.9 ↔ aa‑bb‑cc‑11‑22‑33;别的 MAC 手动填 172.16.0.9,直接拒绝上网。 ⚠️注意:UR7208 小贝网关没有交换机的 IP‑Source‑Guard / 端口安全,依靠【ARP 静态绑定 + 访问控制开关】实现该效果。 区分两个概念:
- DHCP 静态地址分配:只是 DHCP 服务器给该 MAC 下发固定 IP;不能拦截别的主机手动静态写这个 IP。
- ARP 静态绑定 + 开启 “仅允许 ARP 静态绑定用户访问外网”:才会校验内网报文源 IP + 源 MAC,非法组合直接丢弃,实现你的需求H3C。
菜单:网络设置 → LAN 配置 → 静态 DHCP 新增绑定:
aa‑bb‑cc‑11‑22‑33172.16.0.9作用:该设备 DHCP 上线时自动拿到 172.16.0.9;此条不能阻止别的设备手工配置该 IPH3C。
菜单:网络安全 → ARP 防护 → 静态 ARP 管理 新增静态 ARP 条目:
172.16.0.9aa‑bb‑cc‑11‑22‑33这里是网关的 ARP 表固化;还需要开启报文校验开关,否则仅防 ARP 欺骗,不拦截非法 IP‑MAC 报文。
⚠️开关位置:网络安全 → ARP 防护 → ARP 功能设置H3C
代价:内网所有终端都必须做静态 ARP 绑定;没有录入静态 ARP 的正常 DHCP 终端也上不了网。 如果内网终端数量多,全部手工录入工作量很大。
仅防止 ARP 欺骗攻击;别的 MAC 手动设置 172.16.0.9 仍然可以内网二层互通,只是不能欺骗网关 ARP,但是可以内网互访,不满足你 “拒绝接入网络” 的完整要求。
缺点:新增终端必须添加静态 ARP 条目,否则不能上网。
UR7208 本身没有只针对某单个 IP 做 IP‑MAC 校验的细粒度功能,全局开关要么全部校验,要么全部不校验。 ✅优化组网建议:把核心接入换成 H3C 交换机,在接入交换机配置 IP Source‑Guard(IP 源防护),交换机层面就拦截非法 IP‑MAC 组合,UR7208 只做出口网关。
172.16.0.9 设置为排除地址,防止 DHCP 自动分配出去:网络设置‑LAN配置‑DHCP地址池‑排除地址:172.16.0.9。aa‑bb‑cc‑11‑22‑33,IP=172.16.0.9:正常上网。补充说明:UR7208 的 ARP 静态绑定校验是在网关三层转发点生效,只能管控经过网关的流量,不能阻止内网二层终端之间互相访问。如果希望二层也完全阻断,该功能需要在接入交换机上实现。
网络安全‑ARP防护‑静态ARP管理网络安全‑ARP防护‑统计信息,可以看到被丢弃的非法报文计数。(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论