部署位置说明
1. IPSG(IP Source Guard):建议在接入交换机下联终端的物理接口配置,作用是基于绑定表校验接口入方向IP报文合法性,直接在接入层拦截非法报文,效率最高。
2. ARP绑定(静态ARP/ARP Detection):静态ARP绑定可在核心配置(用于核心侧校验终端ARP);若需接入层拦截非法ARP,需在接入配置ARP Detection,结合IPSG绑定表生效。
关键配置命令
一、接入交换机配置(IPSG + ARP Detection)
1. 全局开启DHCP Snooping(IPSG/ARP Detection依赖绑定表,静态绑定可不用)
[H3C] dhcp snooping enable
2. 上联核心的接口配置为DHCP Snooping信任接口
[H3C-Ten-GigabitEthernet1/0/1] dhcp snooping trust
3. 下联终端接口开启IPSG(基于DHCP Snooping绑定表)
[H3C-GigabitEthernet1/0/2] ip verify source ip-address mac-address
4. (可选)接入侧开启ARP Detection,复用绑定表校验ARP
[H3C] vlan 10
[H3C-vlan10] arp detection enable
[H3C-Ten-GigabitEthernet1/0/1] arp detection trust //上联口设为信任口
5. (静态绑定场景,无DHCP时)接口配置静态IP源绑定
[H3C-GigabitEthernet1/0/2] ip source binding ip-address 192.168.1.10 mac-address 0001-0001-0001 vlan 10
二、核心交换机配置(静态ARP绑定,可选)
[H3C] arp static 192.168.1.10 0001-0001-0001 vlan 10 interface Ten-GigabitEthernet1/0/2
暂无评论