H3C S5130S 交换机有完全对应的方案,并且实现思路更清晰。核心是组合使用 DHCP Snooping + IP Source Guard (IPSG),而不是依赖类似华为的 arp anti-attack check user-bind enable。
这是所有后续功能的基础。
假设你的终端都在 VLAN 10 中。
将与合法 DHCP 服务器相连的端口(上联口)设为信任口,防止非法 DHCP 服务器影响网络。
这是禁止静态IP的核心。在连接终端的所有下行端口上,开启 IPSG 并指定绑定 DHCP Snooping 表项。
建立合法名单:DHCP Snooping 会“偷听”DHCP交互过程,为每个成功获取IP的终端自动生成一条“IP + MAC + 端口”的绑定表项。
执行严格过滤:在终端接入端口开启 ip verify source 后,该端口会变成“门禁”。
DHCP用户:数据包的源IP和MAC与DHCP Snooping表项匹配,放行。
静态IP用户:手动配置的IP在DHCP Snooping表项中没有记录,数据包会被丢弃,从而无法上网。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论