核心交换机在vlan地下配置ip verify source ip-address mac-address后,配置绑定到179地址,但是后面未手动绑定的180到253,手动输入是可以上网的
interface Vlan-interface65
description xiaoxie-SSID-dhcp
ip address 172.173.99.254 255.255.255.0
ip verify source ip-address mac-address
ip source binding ip-address 172.173.99.1 mac-address 6023-a401-dc05
ip source binding ip-address 172.173.99.2 mac-address 6023-a401-e6ca
ip source binding ip-address 172.173.99.3 mac-address 6023-a401-e21c
ip source binding ip-address 172.173.99.4 mac-address 5013-95eb-1da4
ip source binding ip-address 172.173.99.5 mac-address 6023-a401-d279
ip source binding ip-address 172.173.99.6 mac-address 5013-95eb-24c1
……
ip source binding ip-address 172.173.99.179 mac-address 5013-95eb-24c1
dhcp
dhcp server ip-pool wireless
gateway-list 172.173.99.254
network 172.173.99.0 mask 255.255.255.0
dns-list 172.16.2.63 223.5.5.5
static-bind ip-address 172.173.99.1 mask 255.255.0.0 hardware-address 6023-a401 -dc05
static-bind ip-address 172.173.99.2 mask 255.255.0.0 hardware-address 6023-a401 -e6ca
static-bind ip-address 172.173.99.3 mask 255.255.0.0 hardware-address 6023-a401 -e21c
static-bind ip-address 172.173.99.4 mask 255.255.0.0 hardware-address 5013-95eb -1da4
……
static-bind ip-address 172.173.99.179 mask 255.255.0.0 hardware-address 5013-95eb -1da4
这样配置后,绑定ip和mac地址到179,都很正常,现在出现手动输入180后,手机是可以上网的,这是什么问题啊?
(0)
最佳答案
配置该功能后,IP Source Guard模块会通过配置的静态绑定表项或通过获取其它模块表项信息生成的动态绑定表项过滤接口收到的用户IP报文,符合绑定表项的用户报文被正常转发,不符合绑定表项的用户报文将被丢弃。目前,可为IP Source Guard提供动态绑定表项信息的模块包括DHCP relay、DHCP Snooping、DHCP服务器。其中,DHCP中继、DHCP Snooping模块生成的动态绑定表项可被IP Source Guard模块用于过滤报文,DHCP服务器模块生成的动态绑定表项不被直接用于过滤报文,用于配合其它模块提供相应的安全服务。
· 需要注意的是:本命令中指定的绑定参数,仅对动态生成的绑定表项有效,是接口使用动态绑定表项过滤报文时关心的报文特征项。如果仅使用静态绑定表项来过滤接口的报文,则本命令仅用于控制是否开启接口的报文过滤功能,接口依据配置的静态绑定表项参数来过滤报文,而不关心本命令中指定的参数。
(0)
那我应该使用什么命令来限制未绑定的ip让它来限制上网呢?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那我应该使用什么命令来限制未绑定的ip让它来限制上网呢?