之前问题觉得问的有点复杂,这回重新整理遍。2区交换机9口接网安,mac地址是mac1.24口接防火墙2口,地址mac2。 防火墙3口接1区交换机24口,地址mac3。请问如何绑定是的网安不在报mac地址未绑定。烦请步骤写的简练些
(0)
要想让网安不再报“MAC地址未绑定”的告警,最彻底的办法是在2区交换机上,为网安设备(9口)和防火墙(24口)这两个互联端口都配置绑定。
这里有IP Source Guard和端口安全两种方案,它们的控制粒度不同,你可以根据实际需求来选择。
这种方式要求 IP地址 + MAC地址 + 端口 三者完全匹配,数据包才能通过。这是网安合规场景下的标准做法。
注意:下面的
VLAN_ID、MAC1、MAC2需要替换成你环境里的真实数值。
如果只想单纯绑定 MAC地址和端口,不关心IP地址是否变化,可以用这种方法。它比IP Source Guard的配置要简单一些。
2. 配置连接网安的9号端口
3. 配置连接防火墙的24号端口
(0)
组网梳理:
S5560(2 区交换机)
G1/0/9 → 网安 MAC1
G1/0/24 → 防火墙 MAC2
防火墙 3 口 → 1 区交换机 MAC3
需求:消除「MAC 地址未绑定」告警,静态固化 MAC 与接口绑定
方案一:静态 MAC 地址绑定(推荐,二层环境首选,无告警)
bash
system-view
# 网安绑定9口
mac-address static mac1 GigabitEthernet 1/0/9 vlan X
# 防火墙绑定24口
mac-address static mac2 GigabitEthernet 1/0/24 vlan X
替换:mac1/mac2 为真实 MAC、X 为业务 VLAN
方案二:端口安全(如需防止非法设备接入)
bash
system-view
#9口配置端口安全,仅允许网安MAC接入
interface GigabitEthernet 1/0/9
port-security enable
port-security mac-address static mac1
#24口配置端口安全,仅允许防火墙MAC接入
interface GigabitEthernet 1/0/24
port-security enable
port-security mac-address static mac2
关键说明
MAC3(防火墙 3 口)不需要在 2 区交换机配置!
MAC3 出现在 1 区交换机,二层报文转发时,2 区交换机只会学习 MAC1、MAC2;不会学习远端 MAC3,无需绑定。
配置保存
bash
save
验证命令
plaintext
display mac-address static
display port-security interface GigabitEthernet 1/0/9
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论