• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IE4300-28P 只让固定mac地址的终端访问网络失败

  • 0关注
  • 0收藏 1463浏览
粉丝:22人 关注:0人

组网及说明

问题描述

现场想要实现接口下只让固定mac地址的终端访问网络,配置了静态ipv4表项绑定以及配置静态mac地址表,接口下最大mac地址数为0,达到最大mac地址学习数后不转发源MAC地址不在MAC地址表里的数据帧两种方式都无法实现现场需求。

过程分析

现场使用了两种方案发现都无法达到这个需求,下面我们来分析下这两种方案

方案一:将接口下mac地址最大学习设置为0

interface GigabitEthernet1/0/5

 port access vlan 101

 packet-filter 3300 inbound

 mac-address max-mac-count 0

 mac-address max-mac-count disable-forwarding

 mac-address static 48ea-63db-abcd vlan 101

#

return

[LF-GYMJ-SX1-SW-GigabitEthernet1/0/5]ping -c 1000 10.145.225.166

  PING 10.145.225.166: 56  data bytes, press CTRL_C to break

    Reply from 10.145.225.166: bytes=56 Sequence=1 ttl=64 time=1 ms

    Reply from 10.145.225.166: bytes=56 Sequence=2 ttl=64 time=1 ms

    Reply from 10.145.225.166: bytes=56 Sequence=3 ttl=64 time=2 ms

    Reply from 10.145.225.166: bytes=56 Sequence=4 ttl=64 time=2 ms

 

---------------------

方案二:配置ip source guard将ip和mac绑定

#

interface GigabitEthernet1/0/5

 port access vlan 101

 packet-filter 3300 inbound

 ip source binding ip-address 192.168.1.1 mac-address 48ea-63db-abcd

 ip verify source ip-address mac-address

#

return

[LF-GYMJ-SX1-SW-GigabitEthernet1/0/5]ping 10.145.225.166

  PING 10.145.225.166: 56  data bytes, press CTRL_C to break

    Reply from 10.145.225.166: bytes=56 Sequence=1 ttl=64 time=2 ms

    Reply from 10.145.225.166: bytes=56 Sequence=2 ttl=64 time=2 ms

    Reply from 10.145.225.166: bytes=56 Sequence=3 ttl=64 time=2 ms

    Reply from 10.145.225.166: bytes=56 Sequence=4 ttl=64 time=2 ms

Reply from 10.145.225.166: bytes=56 Sequence=5 ttl=64 time=2 ms

 

测试终端连接在G1/0/5口下,远程上去将mac地址表老化时间设置为10s,清空arp表,将接口shutdownundoshutdown,等待接口收敛完成后ping测试发现接口又马上学习到了arp表和mac地址表,让现场用和该终端同网段的终端ping测试也是可以通的   


方案1的问题   mac-address max-mac-count 0 只能限制 学习到的MAC, arp添加的MAC 不受限制;

 

方案2的问题  接口下还配置了包过滤,包过滤的配置如下:

acl number 3300                                                                

 rule 10 deny tcp destination-port eq 135                                      

 rule 20 deny tcp destination-port eq 136                                      

 rule 30 deny tcp destination-port eq 137                                      

 rule 40 deny tcp destination-port eq 138                                      

 rule 50 deny tcp destination-port eq 139                                      

 rule 60 deny tcp destination-port eq 445                                      

 rule 70 deny tcp destination-port eq 1900                                     

 rule 80 deny udp destination-port eq netbios-ns                               

 rule 90 deny udp destination-port eq netbios-dgm                              

 rule 100 deny udp destination-port eq netbios-ssn                             

 rule 110 deny udp destination-port eq 445                                     

 rule 120 permit ip source 192.168.1.100 0                                      

 rule 1000 permit ip                                                           

#       

包过滤 和 ip source guard 都是通过acl 实现的,先匹配上了包过滤 并执行了最后一条permit 动作,就不在匹配ipsg 绑定的规则了;

解决方法

去掉 rule 1000 permit ip,包过滤 只deny 匹配上规则的报文,即acl内添加的那些deny规则;匹配不上包过滤的话,会继续匹配ipsg 绑定的规则

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2020-03-16对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作