ip source binding ip-address 192.168.1.10 mac-address 7eba-a4cd-0606
ip verify source ip-address mac-address
接口下配置后,接口下的电脑把地址改了依旧可以上网
(0)
最佳答案
配置了IP Source Guard后,电脑改了IP还能上网,这说明IP Source Guard功能实际上并未生效。通常是因为配置不完整、接口类型不支持或存在其他冲突导致的。
这是最常见的原因。IP Source Guard需要两条命令配合才能生效。
ip verify source ip-address mac-address:在接口下开启功能。
ip source binding ip-address X.X.X.X mac-address XXXX-XXXX-XXXX:在接口下(或全局)配置绑定表项。
如果只配置了其中一条,或者配置顺序不对,功能都不会生效。请在接口视图下用 display this 命令检查,确保两条命令都存在。
IP Source Guard功能仅支持在二层以太网接口(bridge模式)下配置。你的接口需要是二层模式,且不能是以下类型:
全局与接口配置混淆:
你目前的配置,逻辑是:只允许 192.168.1.10 + 7eba-a4cd-0606 这个组合通过该接口。
因此,这个接口下连接的任何其他IP或MAC地址的设备,都应该无法上网。如果出现例外,请检查:
假设你要限制接口 GigabitEthernet1/0/1 只允许 IP 192.168.1.10 和 MAC 7eba-a4cd-0606 的终端通过。
1. 正确配置步骤:
2. 验证配置是否生效:
(0)
(0)
暂无评论
一、先说明核心前提
两条命令为 IP+MAC 静态绑定(源 IP 防护),常见于 H3C V5/V7 交换机;出现篡改 IP 仍然通,按照下面优先级排查:
高频故障原因
1、最容易踩坑:接口模式混淆
ip verify source ip-address mac-address 仅在 Access 接入接口生效
❌ 如果接口是 Trunk/Hybrid,该校验不生效!
原理:该特性设计用于终端直连 Access 口,Trunk 场景无法正常解析源信息。
2、绑定条目部署位置错误
静态绑定 ip source binding 属于全局表项,但不会自动绑定到全部接口。
设备仅会在开启ip verify source的接口上调用绑定表;
额外关键点:终端所在 VLAN 必须匹配
完整标准静态绑定格式(缺少 VLAN 字段是最常见 BUG!)
plaintext
ip source binding ip-address 192.168.1.10 mac-address 7eba-a4cd-0606 vlan 1
缺少vlan X参数,交换机无法匹配报文,直接放行。
3、设备同时开启 DHCP Snooping,形成冲突
若开启dhcp snooping,IP Source Guard 优先读取 snooping 动态表,静态 binding 条目优先级会受影响。
4、测试验证误区
电脑修改 IP 后依旧能上网,区分两种情况:
1)电脑改成绑定 IP 以外的地址能上网 → 防护未生效;
2)电脑修改 IP,但仍然使用绑定的 192.168.1.10,仅更换其他 IP → 该场景本身就允许。
预期效果:
终端 MAC 不变,如果手动修改 IP≠192.168.1.10,应当阻断;
终端使用 192.168.1.10 但是更换 MAC 地址,同样阻断。
标准正确完整配置示例
plaintext
#全局配置,必须携带vlan参数!
ip source binding ip-address 192.168.1.10 mac-address 7eba-a4cd-0606 vlan 1
#接入接口(Access模式)
interface GigabitEthernet 1/0/1
port link-type access
port access vlan 1
ip verify source ip-address mac-address
诊断排查命令
plaintext
display ip source binding
display ip source guard interface GigabitEthernet 1/0/1
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论