客户现场需要做ipmac的绑定,怎么实现一个mac只能使用其对应绑定的单个ip,如果配置的非对应ip,则禁止他使用网络
(0)
最佳答案
IP+MAC方法一:
在全局模式使用arp static方式进行绑定,命令如下:
arp static 1.1.1.1 0023-24a1-0605
IP+MAC方法二:
进入接口使用动态绑定表项的方式进行绑定,命令如下:
Int GigabitEthernet1/0/1
ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605
ip verify source ip-address mac-address
IP+MAC方法三:
如果本设备配置为DHCP服务器,且需要实现IP+MAC的静态绑定,命令如下:
dhcp enable
dhcp server ip-pool 123
static-bind ip-address 1.1.1.1 24
static-bind mac-address 0023-24a1-0605
(0)
dhcp里面就能设备mac 与ip得绑定
(0)
dhcp里绑定了不能限制其他使用吧,我地址手动静态换一个不还是能上网吗
dhcp里绑定了不能限制其他使用吧,我地址手动静态换一个不还是能上网吗
Int GigabitEthernet1/0/1
ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605
ip verify source ip-address mac-address
(0)
我知道过滤,现在的情况是,网络错综复杂,下联设备特别多,一个个查mac下联所属接口太麻烦,有没有非接口下的全局方式实现
我知道过滤,现在的情况是,网络错综复杂,下联设备特别多,一个个查mac下联所属接口太麻烦,有没有非接口下的全局方式实现
如果您想要实现一个MAC只能使用其对应绑定的单个IP,如果配置的非对应IP,则禁止他使用网络,您可以使用IP-MAC绑定的功能。IP-MAC绑定是指通过在设备上建立IP地址与MAC地址绑定表项实现对报文的过-滤控制。该功能适用于防御主机仿冒攻击,可有效过-滤攻-击者通过仿-冒合法用户主机的IP地址或者MAC地址向设备发送的伪-造IP报文https://support.huawei.com/enterprise/zh/doc/EDOC1000160160/a4f7fe85。
具体的配置步骤如下:
1.
进入系统视图,执行命令 system-view。
2.
开启IP-MAC绑定功能,执行命令 ip-mac binding enable。
3.
手工创建IP-MAC绑定表项,执行命令 ip-mac binding ipv4 ipv4-address mac-address mac-address [ vlan vlan-id | vpn-instance vpn-instance-name ],其中 ipv4-address 和 mac-address 分别为要绑定的IP地址和MAC地址。
4.
配置IP-MAC绑定的缺省动作为丢弃,执行命令 ip-mac binding no-match action deny。这样,对于IP地址和MAC地址与IP-MAC绑定表项都无匹配的报文,设备会丢弃该报文。
您可以参考1https://support.huawei.com/enterprise/zh/doc/EDOC1000160160/a4f7fe85和2https://www.h3c.com/cn/d_201909/1223675_30005_0.htm的网页,了解更多关于IP-MAC绑定的原理和配置方法。
(0)
主要是看你是什么型号的设备,然后根据设备型号去官网找说明书,查看相关的配置,不是所有的设备的方法都是一样的。如果设备是华三的,去华三的官网找配置说明书:文档中心-新华三集团-H3C。华三部分交换机支持:18-IP Source Guard配置-新华三集团-H3C。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
不是的,你这个实现的是,这个ip只有这个mac能用,其他设备配置了这个ip无法上网吧,我现场已经按照这种方法测试了