ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

(十四)IP-MAC 绑定配置命令五厂商对照:华为 华三 锐捷 迈普 思科

(十四)IP-MAC 绑定配置命令五厂商对照:华为 华三 锐捷 迈普 思科 端口安全管的是一个口最多几个 MAC但防不住换了 IP 照样进网。要彻底防私接、防仿冒得把IPMAC端口钉死成一张表——不在表里的报文直接丢。这种三元绑定IP Source Guard / user-bind是接入层防私接最硬的一招。这篇先讲静态三元绑定再讲配合 DHCP Snooping 的自动学习方式命令按官方文档核对复制即用。关键认知绑定表只是表不开防护不拦不管静态写还是 DHCP 自动学绑定条目本身只是写入一张表。必须在接口下开源防护华为ip source check user-bind、其余ip verify source非法报文才会被真正丢弃**。只写表不开防护等于门没锁。一、静态三元绑定IPMAC端口统一任务把IP 192.168.10.5/MAC 00-e0-fc-12-34-56/端口 G0/0/1绑死VLAN10并开 IP 源防护 ARP 严格校验。华为交换机 IP-MAC 绑定配置命令system-view user-bind static ip-address192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1 interface G0/0/1ipsourcecheck user-bindenablequit arp anti-attack check user-bindenablequit华为绑定用user-bind staticIP 在前 MAC 在后开防护ip source check user-bind enablearp anti-attack check user-bind enable再按绑定表校验 ARP 报文防网关欺骗。华三交换机 IP-MAC 绑定配置命令system-viewipsourcebinding ip-address192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1 interface G0/0/1ipverifysourceip-address mac-address quit arp anti-attack check user-bindenablequit华三绑定命令ip source binding字段顺序和华为一样接口下ip verify source ip-address mac-address开防护。锐捷交换机 IP-MAC 绑定配置命令configure terminalipsourcebinding 00.e0.fc.12.34.56 vlan10192.168.10.5 interface G0/0/1 interface G0/0/1ipverifysourceexitexitIOS 系 MAC 格式是点分00.e0.fc.12.34.56且** MAC 写在最前面、VLAN 在中间、IP 在后**顺序和华为华三正好反过来。接口下ip verify source开防护。迈普交换机 IP-MAC 绑定配置命令configure terminal interface g0/0/1ipsourcebinding mac-address 00.e0.fc.12.34.56 vlan10ip-address192.168.10.5ipverifysourceip-macexitexit迈普绑定必须在接口视图下配且必须带 VLANmac-address在前、vlan在中、ip-address在后防护用ip verify source ip-mac。思科交换机 IP-MAC 绑定配置命令configure terminal interface G0/0/1ipverifysourceexitipsourcebinding 00.e0.fc.12.34.56 vlan10192.168.10.5 interface G0/0/1exit思科先接口下ip verify source开防护再全局写ip source binding格式同锐捷MAC 前、VLAN 中、IP 后。二、DHCP Snooping 动态绑定终端经 DHCP 自动学不想手敲每张表可以让交换机监听 DHCP 过程自动把谁分到哪个 IP学成绑定表。统一任务VLAN10 开 Snooping上联口G0/0/2设信任接合法 DHCP 服务器用户口G0/0/1开源防护。华为交换机 DHCP Snooping 配置命令system-view dhcpenabledhcp snoopingenablevlan10dhcp snoopingenablequit interface G0/0/2 dhcp snooping trusted quit interface G0/0/1ipsourcecheck user-bindenablequit quit华三交换机 DHCP Snooping 配置命令system-view dhcp snoopingenablevlan10dhcp snoopingenablequit interface G0/0/2 dhcp snooping trust quit interface G0/0/1ipverifysourceip-address mac-address quit quit思科 / 锐捷 / 迈普交换机 DHCP Snooping 配置命令三家 IOS 系写法一致迈普用连字符dhcp-snoopingconfigure terminalipdhcp snoopingipdhcp snooping vlan10interface G0/0/2ipdhcp snooping trustexitinterface G0/0/1ipverifysourceexitexit迈普把全局ip dhcp snooping写成dhcp-snooping连字符其余相同。几个最容易踩的坑只写绑定不开防护——这是最常见的配了等于没配必须ip source check/ip verify source才拦截非法报文。MAC 格式抄错——华为华三是连字符00-e0-fc-...锐捷/迈普/思科是点分00.e0.fc....写反了绑定不生效。迈普三元绑定漏 VLAN——迈普ip source binding必须带vlan漏了直接报错。Snooping 信任口设反——trusted要设在上联/接服务器口设成用户口会让非法 DHCP 服务器放行仿冒网关得逞。华为user-bind、华三ip source binding、迈普ip source binding mac-address、思科ip verify source字段顺序各家不同。用工具出命令选厂商直接出对应写法。我写的路由交换命令生成器选厂商、填 IP/MAC/端口/VLANIP-MAC 三元绑定和 DHCP Snooping 命令一次生成华为/华三/锐捷/迈普/思科都覆盖每条按官方文档核过。现在 V2.5.6离线绿色单文件。说明命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样真上设备前请先在测试环境或模拟器里跑一遍确认无误再动生产。按本文命令操作产生的后果由操作方自行承担。工具获取三步拿走工具全免费点个关注——后面策略路由、GRE/IPSec、运维监控这些五厂商对照我会一篇篇更新关注了主页不漏更新文章出来你能第一时间刷到。评论区回复「路由交换命令生成器」——告诉我你在用也方便你回头在评论区捞这篇。点开链接免费下载https://download.csdn.net/download/qq_42614669/93155107评论区回复路由交换命令生成器免费下载下期预告十五策略路由 PBR 配置命令五厂商对照——不是按目的 IP 选路而是按业务挑下一跳。系列相关推荐发布后回填同系列文章链接提升整体收录与权重十三端口安全配置命令五厂商对照十一DHCP 配置命令五厂商对照六ACL 配置命令五厂商对照
返回列表