• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

小白谘詢IP與Mac地址綁定的問題

2022-04-28提問
  • 1關注
  • 1收藏,1884瀏覽
粉絲:0人 關注:3人

問題描述:

想谘詢一下,IP地址與Mac地址綁定以後,是在整個交換機網絡實現綁定呢,還是在某個端口下實現呢?

IP與Mac綁定的命令具體是什麼?

還有就是綁定以後的IP與Mac是隻能一一對應才可以訪問網絡,那沒有做配置的IP和Mac接入網絡是可以訪問網絡呢還是不能?

組網及組網描述:


4 個回答
已采納
知了小白
粉絲: 關注:

全局和接口下口可以,綁定以後的IP與Mac是隻能一一對應才可以訪問網絡,沒做綁定的上不去網了

以下是交換機IP+MAC的方法總結,請參考:

IP+MAC方法一:

在全局模式使用arp static方式進行綁定,命令如下:

arp static 1.1.1.1 0023-24a1-0605

IP+MAC方法二:

進入接口使用arp filter方式進行綁定,命令如下:

int GigabitEthernet1/0/1

arp filter binding 1.1.1.1 0023-24a1-0605

*******IP+MAC方法三:*******

進入接口使用動態綁定表項的方式進行綁定,命令如下:

Int GigabitEthernet1/0/1

ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605

ip verify source ip-address mac-address

也可在係統全局模式下使用動態綁定表項的方式進行綁定,命令如下:

ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605

IP+MAC方法四:

如果本設備配置為DHCP服務器,且需要實現IP+MAC的靜態綁定,命令如下:

dhcp enable

dhcp server ip-pool 123

static-bind ip-address 1.1.1.1 mask 255.0.0.0 hardware-address aabb-ccdd-eeff

你手動配置的IP MAC 都是靜態綁定,動態綁定是IP Source Guard結合DHCP服務器,DHCP中繼,DHCP Snooping 其中一個的表象進行綁定

發表時間:2022-04-29 更多>>

謝謝您,還需請教一下。 方法2中 進入接口使用arp filter方式進行綁定,命令如下: int GigabitEthernet1/0/1 arp filter binding 1.1.1.1 0023-24a1-0605 與方法3中的動態綁定有什麼區別呢? 什麼是動態什麼是靜態啊?*IP+MAC方法三:******* 進入接口使用動態綁定表項的方式進行綁定,命令如下: Int GigabitEthernet1/0/1 ip source binding ip-address 1.1.1.1 mac-address 0023-24a1-0605 ip verify source ip-address mac-address

CrazyPanda 發表時間:2022-04-29

arp filter binding命令用來開啟ARP過濾保護功能,限製隻有特定源IP地址和源MAC地址的ARP報文才允許通過。並且有條目數限製,一般一個接口下隻能綁定8條。

發表時間:2022-04-29

第三條,單獨使用ip source binding ip-address綁定時是不生效的,需要配合ip verify source ip-address mac-address進行過濾

發表時間:2022-04-29

你手動配置的IP MAC 都是靜態綁定,動態綁定是IP Source Guard結合DHCP服務器,DHCP中繼,DHCP Snooping 其中一個的表象進行綁定

發表時間:2022-04-29
feihuo 七段
粉絲:7人 關注:0人
粉絲:34人 關注:0人

在端口上實現,沒有ip mac接入的無法訪問,具體的案例如下:


本電子書由CyberArticle製作。點擊這裏下載CyberArticle。注冊版本不會顯示該信息。  刪除廣告

 

V7交換機端口綁定配置方法(命令行版)

 

目錄

V7交換機端口綁定配置方法(命令行版) 1

1 配置需求或說明 1

1.1 適用產品係列 1

1.2 配置需求及實現的效果 1

2 組網圖 2

3 配置步驟 2

3.1 交換機A的配置 2

3.2 交換機B的配置 3

3.3 檢查配置效果 4

 

1 配置需求或說明

1.1  適用產品係列

本案例適用於如S5130-28F-WiNetS5500V2-24P-WiNetS5500V2-48P-WiNet等的V7交換機,V5V7交換機具體分類及型號可以參考1.1 Comware V5V7平台交換機分類說明”。

1.2  配置需求及實現的效果

Host AHost B分別與Device B的端口GigabitEthernet1/0/2GigabitEthernet1/0/1相連;Host CDevice A的端口GigabitEthernet1/0/2相連。Device B接到Device A的端口GigabitEthernet1/0/1上。各主機均使用靜態配置的IP地址。

通過在Device ADevice B上配置IPv4靜態綁定表項,可以滿足以下各項應用需求:

lDevice A的端口GigabitEthernet1/0/2上隻允許Host C發送的IP報文通過。

lDevice A的端口GigabitEthernet1/0/1上隻允許Host A發送的IP報文通過。

l Device B的端口GigabitEthernet1/0/2上隻允許Host A發送的IP報文通過。

lDevice B的端口GigabitEthernet1/0/1上隻允許使用IP地址192.168.0.2/24的主機發送的IP報文通過,即允許Host B更換網卡後仍然可以使用該IP地址與Host A互通。

2 組網圖


3 配置步驟

3.1  交換機A的配置

# 在端口GigabitEthernet1/0/2上配置IPv4動態綁定功能,綁定源IP地址和MAC地址。

<H3C> system-view   //進入係統視圖

[H3C] interface gigabitethernet 1/0/2  //進入g1/0/2接口

[H3C-GigabitEthernet1/0/2] ip verify source ip-address mac-address   //配置IPv4動態綁定功能,綁定源IP地址和MAC地址

# 配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0405IP地址為192.168.0.3Host C發送的IP報文通過端口GigabitEthernet1/0/2

[H3C] interface gigabitethernet 1/0/2   //進入g1/0/2接口

[H3C-GigabitEthernet1/0/2] ip source binding ip-address 192.168.0.3 mac-address 0001-0203-0405   //配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0405IP地址為192.168.0.3的報文通過g1/0/2接口

[H3C-GigabitEthernet1/0/2] quit   //退出當前視圖

# 在端口GigabitEthernet1/0/1上配置IPv4動態綁定功能,綁定源IP地址和MAC地址。

[H3C] interface gigabitethernet 1/0/1  //進入g1/0/1接口

[H3C-GigabitEthernet1/0/1] ip verify source ip-address mac-address   //配置IPv4動態綁定功能,綁定源IP地址和MAC地址

# 配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0406IP地址為192.168.0.1Host A發送的IP報文通過端口GigabitEthernet1/0/1

[H3C] interface gigabitethernet 1/0/1  //進入g1/0/1接口

[H3C-GigabitEthernet1/0/1] ip source binding ip-address 192.168.0.1 mac-address 0001-0203-0406   //配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0406IP地址為192.168.0.1的報文通過g1/0/1接口

[H3C-GigabitEthernet1/0/1] quit   //退出當前視圖

# 保存配置信息

[H3C]save force   //保存配置

 

3.2  交換機B的配置

# 在端口GigabitEthernet1/0/2上配置IPv4動態綁定功能,綁定源IP地址和MAC地址。

[H3C] interface gigabitethernet1/0/2  //進入g1/0/2接口

[H3C-GigabitEthernet1/0/2] ip verify source ip-address mac-address   //配置IPv4動態綁定功能,綁定源IP地址和MAC地址

# 配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0406IP地址為192.168.0.1Host A發送的IP報文通過端口GigabitEthernet1/0/2

[H3C-GigabitEthernet1/0/2] ip source binding ip-address 192.168.0.1 mac-address 0001-0203-0406   //配置IPv4靜態綁定表項,隻允許MAC地址為0001-0203-0406IP地址為192.168.0.1的報文通過g1/0/2接口

[H3C-GigabitEthernet1/0/2] quit   //退出當前視圖

# GigabitEthernet1/0/1上配置IPv4動態綁定功能,綁定源IP地址。

[H3C] interface gigabitethernet 1/0/1  //進入g1/0/1接口

[H3C-GigabitEthernet1/0/1] ip verify source ip-address   //配置IPv4動態綁定功能,綁定源IP地址和MAC地址

# 配置IPv4靜態綁定表項,隻允許IP地址為192.168.0.2的主機發送的IP報文通過端口GigabitEthernet1/0/1

[H3C-GigabitEthernet1/0/1] ip source binding ip-address 192.168.0.2   //配置IPv4靜態綁定表項,隻允許IP地址為192.168.0.2的報文通過g1/0/1接口

[H3C-GigabitEthernet1/0/1] quit   //退出當前視圖

# 保存配置信息

[H3C]save force   //保存配置

 

3.3  檢查配置效果

# Switch A上顯示IPv4靜態綁定表項,可以看出以上配置成功。

<H3C> display ip source binding static

Total entries found: 2

IP Address      MAC Address    Interface                  VLAN Type

192.168.0.1     0001-0203-0405 GE1/0/2                    N/A  Static

192.168.0.3     0001-0203-0406 GE1/0/1                    N/A  Static

# Switch B上顯示IPv4靜態綁定表項,可以看出以上配置成功。

<SwitchB> display ip source binding static

Total entries found: 2

IP Address      MAC Address    Interface                VLAN Type

192.168.0.1     0001-0203-0406 N/A                      N/A  Static

N/A             0001-0203-0407 GE1/0/1                  N/A  Static

 

 


粉絲:108人 關注:0人

您好,參考

 基於IPv4靜態綁定的IP Source Guard配置舉例

3.1  組網需求

圖1所示,在一個小型網絡中,各主機和服務器均使用靜態配置的IPv4地址。要求在Device A和Device B上配置IP Source Guard全局靜態綁定表項和端口靜態綁定表項,並在端口下開啟IP Source Guard功能(IP+MAC綁定),對Device A和Device B接收到的報文進行過濾,以防止非法用戶報文通過。

具體需求如下:

·              Device A的端口XGE1/0/1允許Host A發送的IP報文通過。

·              Device A的所有端口都允許Host B發送的IP報文通過。

·              Device B的端口XGE1/0/1隻允許Host A和Host B發送的IP報文通過。

·              Device B的端口XGE1/0/2隻允許File Server發送的IP報文通過。

圖1 基於IPv4靜態綁定的IP Source Guard組網圖

 

3.2  配置思路

由於各主機和服務器都是用靜態IP地址和固定MAC地址,因此若要實現Device A的某個端口上僅允許特定主機通過,可在端口下配置IP Source Guard靜態綁定表項;若要實現允許特定主機的報文通過Device A的任意端口,則需要配置IP Source Guard全局靜態綁定表項。若要實現Device B的某個端口上僅允許特定主機通過,可在端口下配置IP Source Guard靜態綁定表項。

3.3  配置步驟

3.3.1  Device A的配置

# 創建VLAN 10,並將端口Ten-GigabitEthernet1/0/1~Ten-GigabitEthernet1/0/3加入VLAN 10。

<DeviceA> system-view

[DeviceA] vlan 10

[DeviceA-vlan10] port ten-gigabitethernet 1/0/1 to ten-gigabitethernet 1/0/3

[DeviceA-vlan10] quit

# 配置VLAN接口10的IP地址。

[DeviceA] interface vlan-interface 10

[DeviceA-Vlan-interface10] ip address 192.168.0.10 255.255.255.0

[DeviceA-Vlan-interface10] quit

# 在端口Ten-GigabitEthernet1/0/1、Ten-GigabitEthernet1/0/2上配置IP Source Guard端口綁定功能,綁定源IP地址和MAC地址。

[DeviceA] interface ten-gigabitethernet 1/0/2

[DeviceA-Ten-GigabitEthernet1/0/2] ip verify source ip-address mac-address

[DeviceA-Ten-GigabitEthernet1/0/2] quit

[DeviceA] interface ten-gigabitethernet 1/0/1

[DeviceA-Ten-GigabitEthernet1/0/1] ip verify source ip-address mac-address

# 在端口Ten-GigabitEthernet1/0/1上配置隻允許MAC地址為00-01-02-03-04-01、IP地址為192.168.0.1的終端Host A發送的IP報文通過。

[DeviceA-Ten-GigabitEthernet1/0/1] ip source binding ip-address 192.168.0.1 mac-address 0001-0203-0401

[DeviceA-Ten-GigabitEthernet1/0/1] quit

# 在Device A上配置允許MAC地址為00-01-02-03-04-02、IP地址為192.168.0.2的終端Host B發送的IP報文通過。

[DeviceA] ip source bi

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明