在 MSR3620‑X1(V7 平台)上禁止某个 MAC 接入,优先用黑洞 MAC(blackhole),简单彻底;也可用二层 ACL做端口 / 全网过滤。
方法一:黑洞 MAC(全局拉黑,推荐)
作用:该 MAC 发来的所有帧直接丢弃,不能入网、不能连路由器。
bash
运行
# 1. 进入系统视图
system-view
# 2. 添加黑名单MAC(格式:xxxx-xxxx-xxxx,VLAN按实际写,一般是1)
mac-address blackhole 00e0-4c12-3456 vlan 1
# 3. 查看是否生效
display mac-address blackhole
# 4. 保存配置
save
撤销:undo mac-address blackhole 00e0-4c12-3456 vlan 1
方法二:二层 ACL(按端口 / VLAN 拉黑,更灵活)
适合只在某个口禁止该 MAC,其他口允许。
bash
运行
# 1. 创建二层ACL(4000~4999)
acl number 4000
rule 5 deny source-mac 00e0-4c12-3456 ffff-ffff-ffff # 拉黑指定MAC
rule permit # 其他所有MAC允许
quit
# 2. 在接口入方向应用(比如G1/0/1接内网)
interface GigabitEthernet 1/0/1
packet-filter inbound acl 4000
quit
# 查看
display acl 4000
display packet-filter interface GigabitEthernet 1/0/1
save
方法三:端口安全 block(仅接入端口)
适合接入层端口,直接阻塞该 MAC 上这个口。
bash
运行
system-view
port-security enable # 全局开启端口安全
interface GigabitEthernet 1/0/1
port-security mac-address block 00e0-4c12-3456 vlan 1
quit
display port-security mac-address block
save
建议
只想全网拉黑:用 方法一(blackhole),最简单有效。
只想某个端口拉黑:用 方法二(ACL) 或 方法三(port-security block)。
暂无评论
192.168.1.1 或 192.168.0.1),输入用户名和密码登录。XX-XX-XX-XX-XX-XX 或 XX:XX:XX:XX:XX:XX)。1<H3C> system-view
2[H3C] acl mac 40004000 是 MAC ACL 的编号范围,你也可以使用 4000-4999 之间的其他数字)e454-e80b-dee2:1[H3C-acl-mac-4000] rule 1 deny source-mac e454-e80b-dee2 ffff-ffff-ffff
2[H3C-acl-mac-4000] quitffff-ffff-ffff 是通配符掩码,表示精确匹配该 MAC 地址)GigabitEthernet0/0 接口,方向为入方向(inbound):1[H3C] interface GigabitEthernet 0/0
2[H3C-GigabitEthernet0/0] packet-filter mac 4000 inbound
3[H3C-GigabitEthernet0/0] quit1[H3C] save force暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论