• <sub id="vbhtb"><cite id="vbhtb"><u id="vbhtb"></u></cite></sub>

      <sub id="vbhtb"><menu id="vbhtb"><u id="vbhtb"></u></menu></sub>
          <th id="vbhtb"></th>
            <cite id="vbhtb"><ol id="vbhtb"></ol></cite>
            1. 技術文檔

              華為配置IPSG限制非法主機訪問內網示例(靜態綁定)

              2022-05-18 12:28:18
              文件版本 :
              立即下載

              組網需求

              如圖12-16所示,Host通過Switch接入網絡,Gateway為企業出口網關,各Host均使用靜態配置的IP地址。管理員在Switch上做了接口限制,希望Host使用管理員分配的固定IP地址、從固定的接口上線。同時為了安全考慮,不允許外來人員的電腦隨意接入內網。

              圖12-16  配置IPSG限制非法主機訪問內網(靜態綁定)組網圖
              圖片關鍵詞

              配置思路

              采用如下的思路在Switch上配置IPSG功能,實現上述需求。

              1. Switch上配置各接口所屬VLAN。

              2. Switch上創建Host_1和Host_2的靜態綁定表項,固定IP地址、MAC地址、接口的綁定關系。

              3. Switch上配置GE1/0/4為信任接口,從該接口收到的報文不執行IPSG檢查,防止從Gateway回程報文被丟棄。

              4. Switch連接用戶主機的VLAN上使能IPSG功能,實現Host_1、Host_2使用固定的IP地址、從固定的接口上線,并且外來主機Host_3無法隨意接入內網。


              操作步驟

              1. 配置各接口所屬VLAN


                 system-view
              2. Switch[Switch] vlan batch 10
              3. [Switch] interface gigabitethernet 1/0/1
              4. [Switch-GigabitEthernet1/0/1] port link-type access
              5. [Switch-GigabitEthernet1/0/1] port default vlan 10
              6. [Switch-GigabitEthernet1/0/1] quit
              7. [Switch] interface gigabitethernet 1/0/2
              8. [Switch-GigabitEthernet1/0/2] port link-type access
              9. [Switch-GigabitEthernet1/0/2] port default vlan 10
              10. [Switch-GigabitEthernet1/0/2] quit
              11. [Switch] interface gigabitethernet 1/0/3
              12. [Switch-GigabitEthernet1/0/3] port link-type access
              13. [Switch-GigabitEthernet1/0/3] port default vlan 10
              14. [Switch-GigabitEthernet1/0/3] quit
              15. [Switch] interface gigabitethernet 1/0/4
              16. [Switch-GigabitEthernet1/0/4] port link-type trunk
              17. [Switch-GigabitEthernet1/0/4] port trunk allow-pass vlan 10
              18. [Switch-GigabitEthernet1/0/4] quit


              19. 創建Host_1和Host_2的靜態綁定表項


                [Switch] user-bind static ip-address 10.0.0.1 mac-address 0001-0001-0001 interface gigabitethernet 1/0/1
              20. [Switch] user-bind static ip-address 10.0.0.2 mac-address 0002-0002-0002 interface gigabitethernet 1/0/2


              21. 配置上行口GE1/0/4為信任接口


                [Switch] dhcp enable[Switch] dhcp snooping enable
              22. [Switch] interface gigabitethernet 1/0/4
              23. [Switch-GigabitEthernet1/0/4] dhcp snooping trusted
              24. [Switch-GigabitEthernet1/0/4] quit


              25. 在連接Host的VLAN10上使能IPSG功能


                [Switch] vlan 10[Switch-vlan10] ip source check user-bind enable
              26. [Switch-vlan10] quit


              27. 驗證配置結果


                Switch上執行display dhcp static user-bind all命令,可以查看Host_1和Host_2的綁定表信息。

                [Switch] display dhcp static user-bind allDHCP static Bind-table:                                                         
                Flags:O - outer vlan ,I - inner vlan ,P - Vlan-mapping                          
                IP Address                      MAC Address     VSI/VLAN(O/I/P) Interface       
                --------------------------------------------------------------------------------
                10.0.0.1                        0001-0001-0001  --  /--  /--    GE1/0/1
              28. 10.0.0.2                        0002-0002-0002  --  /--  /--    GE1/0/2
                Print count:           2          Total count:           2

                Host_1和Host_2可以正常訪問網絡,更換IP地址或者從其他接口接入后將無法訪問網絡。

                將一臺外來主機Host_3配置10.0.0.3的IP地址并接入接口GE1/0/3后,Host_3仍無法訪問網絡,說明外來主機不能通過隨意設置IP地址訪問內網。如果Host_3需要訪問內網資源,需要管理員在靜態綁定表中添加Host_3的表項。


              配置文件

              Switch的配置文件

              #
              sysname Switch#
              vlan batch 10
              #
              dhcp enable 
              #
              dhcp snooping enable
              user-bind static ip-address 10.0.0.1 mac-address 0001-0001-0001 interface GigabitEthernet1/0/1
              user-bind static ip-address 10.0.0.2 mac-address 0002-0002-0002 interface GigabitEthernet1/0/2#
              vlan 10
               ip source check user-bind enable
              #
              interface GigabitEthernet1/0/1
               port link-type access  
               port default vlan 10 
              #
              interface GigabitEthernet1/0/2
               port link-type access  
               port default vlan 10 
              #
              interface GigabitEthernet1/0/3
               port link-type access  
               port default vlan 10 
              #
              interface GigabitEthernet1/0/4
               port link-type trunk
               port trunk allow-pass vlan 10
               dhcp snooping trusted
              #
              return


            2. <sub id="vbhtb"><cite id="vbhtb"><u id="vbhtb"></u></cite></sub>

                <sub id="vbhtb"><menu id="vbhtb"><u id="vbhtb"></u></menu></sub>
                    <th id="vbhtb"></th>
                      <cite id="vbhtb"><ol id="vbhtb"></ol></cite>
                      1. 亚洲 小说 欧美 激情 另类