display ipsg binding,这个命令能显示所有绑定的信息,请问我还有一台交换机,同样做的绑定,怎么可以显示MAC地址呢?
你遇到的display mac-address不显示地址但网络正常的情况,是H3C交换机在启用IP Source Guard(IPSG)等安全特性后的正常现象,并非故障。
你配置的 ip verify source ip-address mac-address 命令,触发了交换机的 IP Source Guard (IPSG) 功能。
IPSG的初衷,是基于你配置的静态绑定表(ip source binding),对接口收到的报文进行严格的源IP和源MAC校验,只允许匹配的报文通过,以此防止IP/MAC地址欺骗攻击。为了实现这个目的,交换机需要将你配置的静态绑定表项(IP+MAC)直接下发到硬件芯片中作为白名单。
当这些表项被写入硬件后,它们就不再以传统的“动态学习”方式出现在display mac-address命令的软件表里了。因此,你在display mac-address中看不到它们是正常的。同理,如果接口开启了802.1X或MAC认证,通过认证的MAC地址也不会显示在display mac-address中,而需要用 display mac-authentication mac-address 命令来查看。
MAC地址“消失”了,但网络是通的,这恰恰说明你的配置已经生效了。你可以通过以下命令来验证:
1. 查看静态绑定表(推荐)
这是最直接的验证方式,能清晰看到IPSG生效的绑定条目。
如果配置正确,此命令会列出你通过 ip source binding 配置的IP和MAC对应关系。
2. 查看IPSG绑定表
此命令专门用于显示IPSG特性的绑定表项。
3. 指定VLAN查看MAC地址表(可选)
在某些软件版本中,全局display mac-address可能不显示这些表项,但可以通过指定VLAN来查看。
在接口上启用 ip verify source ip-address mac-address 后,该接口下通过验证的 MAC 地址不会出现在 display mac-address 的显示结果中。这是因为设备在芯片中已下发对应表项,但该命令不显示此类认证/绑定相关的 MAC 地址。
这与是否重启交换机无关,属于正常的软件行为。文档名称:端口开启mac或1x等相关认证后,无法通过display mac-address查看对应接口学习mac地址(S5110V2系列)中指出:“接口下开启1x和mac认证后,接口下通过认证的mac地址将不会在display mac-address显示,实际在芯片中会下发对应表项”。
您可以通过以下命令查看该接口下的绑定/安全 MAC 信息:
display mac-authentication mac-address
或
display port-security mac-address security
建议使用上述命令确认绑定表项是否生效,无需重启交换机。
如果是静态绑定,使用这个命令:
<SwitchA> display ip source binding static
如果是动态绑定,使用这个命令:
[Switch] display ip source binding dhcp-snooping
参考:
https://www.h3c.com/cn/d_201908/1222690_30005_0.htm#_Toc17893310
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
一样