1、运营商 BRAS 形态【原生可控组播】
该功能仅 BRAS / 宽带网关支持,普通二层 / 三层接入交换机硬件不支持!
原理:用户 PPPoE 拨号上线后,BRAS 关联用户账号权限,拦截 IGMP 报文,允许 / 拒绝用户加入指定组播组。
👉 普通园区网管接入交换机没有这个功能。
2、园区场景两种可行的组播权限管控方案(大家日常说的 “接入交换机可控组播”)
方案 A:静态 ACL+IGMP-Snooping 组策略(交换机本地静态管控)
所有支持 IGMP Snooping 的网管接入交换机(S5130/S5560/S6520 等 Comware V7)都支持
实现方式:端口绑定 ACL 组播过滤策略,限制端口只能加入指定组播组。
缺点:静态配置,无法跟随 802.1X 账号动态下发权限。
plaintext
# 示例核心配置
igmp-snooping
acl basic 2000
rule permit 225.1.1.1 0
rule deny
interface GigabitEthernet 1/0/1
igmp-snooping group-policy 2000
方案 B:【802.1X 认证联动动态可控组播(园区主流,iMC EIA 联动)】
✅ 高端接入交换机(HI 版本为主:S5560X-HI、S6520X-HI、Leaf 系列)支持;EI/SI 基础款大多不支持!
原理:终端 802.1X 认证,iMC EIA 下发组播组访问权限(ACL 策略),交换机动态绑定到接入端口,实现不同账号允许收看不同组播源,账号下线自动回收策略。
重点:S5130-EI、S5560X-EI 这类 EI 版本交换机不支持 RADIUS 动态下发 IGMP 组策略,无法实现认证联动动态可控组播!
3、ADCampus SDN 场景补充(如果你是 SDN 组网)
ADCampus Leaf 接入交换机(S6520、S5560X-HI 等):
可以通过安全策略(IP-SGT) 在 Leaf 层面控制终端访问组播服务器,属于安全组访问控制,不属于传统 IGMP 可控组播,适合 VXLAN 自动化组网。
直接回答你的问题
普通网管接入交换机(EI/SI 标准版)
支持静态组播过滤(本地 ACL 限制端口组播);
不支持跟随 802.1X 账号动态下发组播权限(动态可控组播)。
HI 高端版本接入交换机
同时支持静态 IGMP 组策略 + RADIUS 联动 802.1X 动态可控组播(iMC EIA 下发权限)。
所有园区二层接入交换机都不支持 BRAS 那种 PPPoE 原生可控组播。
快速自查方法
登录交换机执行命令:
plaintext
display version
看型号后缀是 HI / EI / SI
HI:支持动态认证联动可控组播
EI/SI:仅支持静态 IGMP 组策略,无法账号动态授权
现场选型建议
需求:只固定端口限制能收哪些组播 → 任意网管交换机都能实现(静态 ACL)
需求:802.1X 账号认证,不同用户权限不一样,动态控制组播收看 → 必须采购 HI 版本交换机
ADCampus 组网:优先用 Leaf 安全组策略管控组播访问,兼容性最好。
通过acl去管控?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
通过acl去管控?