• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5130S上使用dhcp snooping + arp detection后终端迁移异常

  • 0关注
  • 1收藏 1033浏览
粉丝:0人 关注:0人

组网及说明

简易拓扑结构


问题描述

这边现场S5130S是使用dhcp snooping + arp detection的场景;

原来终端接在10.43.252.4接入交换机下,交换机有 dhcp snooping表项和dis ip source binding 表项;

当在 10.43.252.4下串接一台新的接入交换机 10.43.252.240,终端改接到 252.240交换机上,此时 10.43.252.4 10.43.252.240都有该终端的 dhcp snooping表项,但是此时该终端能获取到IP地址,但是无法ping通网关,只能在 10.43.252.4reset掉关于该终端的 dhcp snooping表项后,终端才能正常通讯。

  

1、 现场两个设备上都可以查到dhcp snooping 表项  


1.2、下连交换机的表项



过程分析

1. PC迁移后能正常使用,但是每120s就需要重新认证802.1X,影响用户正常使用。

该功能需要终端PC具备自动上报用户名密码等功能,可以在重认证时不需要用户反复提交相关信息进行认证,由于现场PC不具备该能力,所以无法使用。

2.配置运行MAC迁移功能后,PC迁移后无法使用,获取不了IP地址

远程排查发现实际只在S5130-S02设备上开启了port-security mac-move permit,而S01上未开启,所以现场将PCS01设备上的1/0/25口迁移到1/0/24口上后,查看lldp邻居在1/0/24口上,但是ip source bind表项仍显示在1/0/25口下。

<H3C>dis l n l

Chassis ID : * -- -- Nearest nontpmr bridge neighbor

             # -- -- Nearest customer bridge neighbor

             Default -- -- Nearest bridge neighbor

Local Interface Chassis ID      Port ID                    System Name             -

GE1/0/20        2cf0-5d49-a092  2cf0-5d49-a092             -

GE1/0/24        84a9-3e75-041a  84a9-3e75-041a             -

GE1/0/24        2cf0-5dc3-0701  2cf0-5dc3-0701             -

GE1/0/24        a44c-c82d-74e0  a44c-c82d-74e0             -

 

<H3C>dis ip source binding | in 74e0

10.43.207.21    a44c-c82d-74e0 GE1/0/25                 207  DHCP snooping

10.43.207.21    a44c-c82d-74e0 GE1/0/25                 207  802.1X

S01上开启MAC迁移功能后,终端在SW01上迁移后,可以重新在新端口上上线,原始端口会将该用户立即进行下线处理。此时终端可以正常发送DHCP discovery报文,并更新dhcp snooping表项。

这种方案可以允许如上图组网中在S01上配置1x认证的端口来回迁移,但是如果是从S01迁移到S02则不行,原因是设备迁移至S02后,S01原来的端口没down,感知不到这个mac迁移到了S02,当前无法解决该问题。

解决方法

针对当前现场存在跨设备迁移的情形,建议在S01S02上增加一台汇聚设备,汇聚设备分别下联S01和S02,将1x认证只集中在汇聚上配置。或者改S01和S02为同型号设备后配置堆叠,这样两台设备虚拟成同一台设备,终端迁移后,两台设备上可以相互感知,正常迁移。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2022-10-09对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作