您当前配置遗漏了接口下使能静态绑定表项生效的关键逻辑,且需确认ip verify source应用对象。请按以下步骤修正配置:
1. 核心修正配置
假设管控接口为 GigabitEthernet1/0/1 (属于VLAN 10),需在接口下绑定全局静态表项:
system-view
1. 确认全局静态绑定(已配置则跳过)
ip source binding ip-address 192.168.1.10 mac-address 0001-0001-0001
ip source binding ip-address 192.168.1.11 mac-address 0001-0001-0002
2. 进入物理接口
interface GigabitEthernet1/0/1
port access vlan 10
关键:绑定全局静态表项到接口(必配,不生效则无法阻断)
ip verify source binding ip-address mac-address
确认开启IP Source Guard(已配置则检查)
ip verify source ip-address mac-address
quit
2. VLAN批量管控可选方案
若要对整个VLAN 10生效(无需逐接口配),可用全局策略替代:
system-view
创建VLAN策略
vlan 10
ip verify source ip-address mac-address
quit
全局静态绑定需指定vlan参数
ip source binding ip-address 192.168.1.10 mac-address 0001-0001-0001 vlan 10
3. 验证命令
display ip source binding # 查看绑定表
display ip verify source # 查看接口/策略使能状态
*注意:部分低端交换机需先全局使能dhcp snooping(即使无DHCP)作为IPSG底层依赖。*
暂无评论