目标:只允许「IP+MAC 完全匹配」的主机上网;电脑私自改 IP,直接断网。
system-view
# 全局开启IP-MAC绑定功能
ip-mac binding enable
# 绑定单台主机:IP 192.168.1.10 MAC 0011-2233-4455
ip-mac binding ipv4 192.168.1.10 mac-address 0011-2233-4455
# 未匹配绑定表的报文,直接丢弃(关键命令)
ip-mac binding no-match action deny
查看命令:
display ip-mac binding ipv4
Web 路径:网络 → IP-MAC 绑定(部分 F100 Web 界面叫用户绑定)
很多人踩坑:只配静态 ARP,主机手动改成别的 IP 照样能上网,只是防止 ARP 欺骗。
system-view
arp static 192.168.1.10 0011-2233-4455
仅作用:防火墙自身 ARP 表不会被篡改,不做报文过滤,不能限制主机私自修改 IP。
如果内网用 F100 做 DHCP 服务器,可以地址保留,让 DHCP 只给指定 MAC 分配固定 IP:
dhcp server ip-pool lan1
static-bind ip-address 192.168.1.10 mac-address 0011-2233-4455
效果:DHCP 分配阶段就锁定 IP;再叠加ip-mac binding,双重防护。
ip-mac binding是全局生效,最多支持 1024 条 IPv4 绑定表项。ip-mac binding(首选)arp static静态 ARP暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论