二层接口绑定ip mac 就好
[DeviceA] interface gigabitethernet 1/0/2
[DeviceA-GigabitEthernet1/0/2] ip verify source ip-address mac-address
# 配置IPv4静态绑定表项,在Device A上的1/0/2接口允许MAC地址为0001-0203-0406、IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。
[DeviceA-GigabitEthernet1/0/2] ip source binding ip-address 192.168.0.1 mac-address 0001-0203-0406
暂无评论
组网现状
S5500V2 做三层核心,多个 VLAN 三层 VLANIF 网关在本机;下联接入交换机端口为 Trunk 模式;已经部署 ACL,IPSG 实现 IP+MAC + 入接口三元绑定,非法 IP/MAC/ 端口组合直接丢弃。
核心原理
IPSG 在下联 Trunk 入方向校验 IP 报文源 IP、源 MAC、入端口三者匹配绑定表,不匹配直接丢弃;
上行上联端口必须豁免 IPSG 校验,避免全网断网;
分为两种模式:
静态绑定:固定终端(服务器、网管 PC)手动写 IP+MAC+端口 绑定;
动态绑定:内网 DHCP 终端,联动 DHCP Snooping 自动生成绑定表。
一、前置基础全局配置(必配)
shell
system-view
# 全局开启IPSG基础能力
ip verify source global enable
# 全局开启ARP防欺骗(配套IPSG,防止ARP欺骗,建议一起部署)
arp anti-attack check user-bind enable
# 开启DHCP Snooping(动态IP终端必须配置,静态终端可省略)
dhcp snooping enable
# 在所有业务VLAN开启snooping(示例VLAN10、20、30,替换你的业务VLAN)
dhcp snooping vlan 10 20 30
# 上联对接DHCP服务器的端口配置为信任端口(重要!否则DHCP报文被拦截)
interface GigabitEthernet 1/0/24
dhcp snooping trust
quit
二、下联 Trunk 接口配置(接入交换机的下联口,重点)
下联口是 Trunk 透传多个业务 VLAN,在接口开启 IPSG 校验,并配置绑定条目。
2.1 接口开启 IPSG 校验(校验源 IP + 源 MAC)
shell
interface GigabitEthernet 1/0/1 # 下联接入交换机Trunk口
port link-mode bridge
port link-type trunk
port trunk permit vlan 10 20 30 # 放行业务VLAN
# 开启IPSG:同时校验源IP+源MAC
ip verify source ip-address mac-address
# 开启ARP绑定校验,和IPSG联动防ARP篡改
arp anti-attack check user-bind enable
2.2 方式 A:接口静态三元绑定(精准绑定:IP+MAC + 当前接口,严格限制只能从此端口上网)
在下联 Trunk 接口内绑定固定终端,实现 IP+MAC + 接口 三者锁定:
shell
interface GigabitEthernet 1/0/1
# 格式:user-bind ip地址 mac地址
user-bind ip-address 10.10.10.10 mac-address xxxx-xxxx-xxxx
user-bind ip-address 10.10.10.11 mac-address aaaa-bbbb-cccc
quit
效果:
只有 10.10.10.10 + 对应MAC 从 G1/0/1 进入交换机,IP 报文才能放行;换到其他端口、篡改 IP/MAC 都会被 IPSG 丢弃。
2.3 方式 B:全局静态绑定(某 IP-MAC 全网任意端口都允许通行,用于服务器)
shell
# 全局绑定,任意端口接入该IP+MAC均可放行
ip source binding ip-address 10.10.20.5 mac-address 0011-2233-4455
优先级:接口内绑定 > 全局绑定。
三、上行端口豁免 IPSG(至关重要,否则全网不通)
连接上联防火墙 / 出口、堆叠端口、对接 DHCP 服务器的端口,必须配置为 IPSG 豁免端口:
shell
interface GigabitEthernet 1/0/24
ip verify source exempt
arp anti-attack check user-bind exempt
# DHCP信任配置(前文已配)
dhcp snooping trust
quit
四、DHCP 终端动态 IPSG 绑定(内网 PC 自动绑定,无需手动录入)
如果终端都是 DHCP 自动获取 IP,不需要逐条手动绑定,下联接口增加一行配置即可自动生成 IP+MAC + 端口绑定表:
shell
interface GigabitEthernet 1/0/1
dhcp snooping binding record
quit
生效逻辑:
PC 正常 DHCP 获取地址 → 交换机生成 DHCP Snooping 绑定表 → IPSG 自动读取该表作为放行依据,实现自动 IP+MAC + 端口绑定。
五、与现有 ACL 共存说明(你已经部署 ACL)
报文处理顺序:先 IPSG 校验 → 再执行 ACL 策略;
IPSG 拦截非法 IP 报文之后,ACL 不会再处理非法流量,减轻 ACL 压力;
无需修改原有 ACL 配置,二者互不冲突。
六、完整部署两种场景选用方案
场景 1:服务器、网管设备(固定静态 IP)
下联接口内 静态 user-bind 绑定,严格锁定「IP+MAC + 接入端口」。
场景 2:员工 PC、学生终端(DHCP 自动获取 IP)
下联接口配置 dhcp snooping binding record,动态自动绑定。
七、常用查看 & 排错命令
shell
# 查看所有IPSG绑定表(静态+动态全部条目)
display ip source binding
# 查看接口IPSG配置
display current-configuration interface GigabitEthernet 1/0/1
# 查看IPSG丢弃统计,判断是否有人篡改IP
display ip verify source statistics
# 查看DHCP动态绑定表
display dhcp-snooping
八、必看注意事项
下联 Trunk 口不要配置全局绑定例外 user-bind uplink,仅上行口配置豁免;
MAC 地址格式必须是 xxxx-xxxx-xxxx 横杠分隔,不能用冒号;
开启 IPSG 后如果内网断网:
检查上行口是否配置 ip verify source exempt;
检查绑定的 IP、MAC 是否填写错误;
若只想要「IP+MAC 绑定、不限制接入端口」,改用全局 ip source binding 即可;
保存配置 save,否则重启 IPSG 绑定丢失。
九、最简配置模板(直接替换 VLAN、端口即可落地)
shell
system-view
ip verify source global enable
arp anti-attack check user-bind enable
dhcp snooping enable
dhcp snooping vlan 10 20 30
# 上联出口口豁免
int g1/0/24
ip verify source exempt
arp anti-attack check user-bind exempt
dhcp snooping trust
quit
# 下联接入交换机Trunk口
int g1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 10 20 30
ip verify source ip-address mac-address
arp anti-attack check user-bind enable
# 静态固定设备绑定
user-bind ip-address 10.10.10.10 mac-address 00aa-bbcc-ddee
# DHCP终端自动绑定
dhcp snooping binding record
quit
save
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论