• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

s5500版本2的IPSG

3天前提问
  • 0关注
  • 0收藏,111浏览
粉丝:0人 关注:0人

问题描述:

S5500,版本2,目前在三层vlan下应用了访问控制列表,该怎么配置IPSG,目的是ip.mac.接口做个绑定,怎么配,怎么应用

组网及组网描述:

5500作为核心设备,网管都在这个设备的不同vlan下,下联都是trunk的物理接口

3 个回答
粉丝:9人 关注:6人

二层接口绑定ip mac 就好

[DeviceA] interface gigabitethernet 1/0/2

[DeviceA-GigabitEthernet1/0/2] ip verify source ip-address mac-address

# 配置IPv4静态绑定表项,在Device A上的1/0/2接口允许MAC地址为0001-0203-0406、IP地址为192.168.0.1的数据终端Host A发送的IP报文通过。

[DeviceA-GigabitEthernet1/0/2] ip source binding ip-address 192.168.0.1 mac-address 0001-0203-0406

暂无评论

粉丝:13人 关注:9人

配置步骤及关键命令:
1. 开启IPSG功能
system-view
ip source binding check enable
2. 配置IP-MAC-接口绑定表项
静态绑定(单条配置):
ip source binding ip-address X.X.X.X mac-address XX-XX-XX-XX-XX-XX interface GigabitEthernet X/X/X vlan X
批量绑定(建议通过文件导入,需先准备绑定文件):
ip source binding file flash:binding.txt
3. 在三层VLAN接口应用IPSG
interface Vlan-interface X
ip source binding check enable
4. 验证配置
display ip source binding(查看绑定表)
display ip source binding check interface Vlan-interface X(查看接口IPSG状态)
说明:
若下联为Trunk接口,需确保绑定表中指定正确VLAN;
版本2需确认支持IPSG(部分早期版本可能不支持,建议升级到最新稳定版);
若需动态获取绑定(如DHCP Snooping),需先开启DHCP Snooping:dhcp-snooping enable,再在VLAN下开启:interface Vlan-interface X → dhcp-snooping enable,最后配置ip source binding check dhcp-snooping。

暂无评论

粉丝:25人 关注:2人

组网现状
S5500V2 做三层核心,多个 VLAN 三层 VLANIF 网关在本机;下联接入交换机端口为 Trunk 模式;已经部署 ACL,IPSG 实现 IP+MAC + 入接口三元绑定,非法 IP/MAC/ 端口组合直接丢弃。
核心原理
IPSG 在下联 Trunk 入方向校验 IP 报文源 IP、源 MAC、入端口三者匹配绑定表,不匹配直接丢弃;
上行上联端口必须豁免 IPSG 校验,避免全网断网;
分为两种模式:
静态绑定:固定终端(服务器、网管 PC)手动写 IP+MAC+端口 绑定;
动态绑定:内网 DHCP 终端,联动 DHCP Snooping 自动生成绑定表。
一、前置基础全局配置(必配)
shell
system-view
# 全局开启IPSG基础能力
ip verify source global enable
# 全局开启ARP防欺骗(配套IPSG,防止ARP欺骗,建议一起部署)
arp anti-attack check user-bind enable

# 开启DHCP Snooping(动态IP终端必须配置,静态终端可省略)
dhcp snooping enable
# 在所有业务VLAN开启snooping(示例VLAN10、20、30,替换你的业务VLAN)
dhcp snooping vlan 10 20 30
# 上联对接DHCP服务器的端口配置为信任端口(重要!否则DHCP报文被拦截)
interface GigabitEthernet 1/0/24
dhcp snooping trust
quit
二、下联 Trunk 接口配置(接入交换机的下联口,重点)
下联口是 Trunk 透传多个业务 VLAN,在接口开启 IPSG 校验,并配置绑定条目。
2.1 接口开启 IPSG 校验(校验源 IP + 源 MAC)
shell
interface GigabitEthernet 1/0/1 # 下联接入交换机Trunk口
port link-mode bridge
port link-type trunk
port trunk permit vlan 10 20 30 # 放行业务VLAN
# 开启IPSG:同时校验源IP+源MAC
ip verify source ip-address mac-address
# 开启ARP绑定校验,和IPSG联动防ARP篡改
arp anti-attack check user-bind enable
2.2 方式 A:接口静态三元绑定(精准绑定:IP+MAC + 当前接口,严格限制只能从此端口上网)
在下联 Trunk 接口内绑定固定终端,实现 IP+MAC + 接口 三者锁定:
shell
interface GigabitEthernet 1/0/1
# 格式:user-bind ip地址 mac地址
user-bind ip-address 10.10.10.10 mac-address xxxx-xxxx-xxxx
user-bind ip-address 10.10.10.11 mac-address aaaa-bbbb-cccc
quit
效果:
只有 10.10.10.10 + 对应MAC 从 G1/0/1 进入交换机,IP 报文才能放行;换到其他端口、篡改 IP/MAC 都会被 IPSG 丢弃。
2.3 方式 B:全局静态绑定(某 IP-MAC 全网任意端口都允许通行,用于服务器)
shell
# 全局绑定,任意端口接入该IP+MAC均可放行
ip source binding ip-address 10.10.20.5 mac-address 0011-2233-4455
优先级:接口内绑定 > 全局绑定。
三、上行端口豁免 IPSG(至关重要,否则全网不通)
连接上联防火墙 / 出口、堆叠端口、对接 DHCP 服务器的端口,必须配置为 IPSG 豁免端口:
shell
interface GigabitEthernet 1/0/24
ip verify source exempt
arp anti-attack check user-bind exempt
# DHCP信任配置(前文已配)
dhcp snooping trust
quit
四、DHCP 终端动态 IPSG 绑定(内网 PC 自动绑定,无需手动录入)
如果终端都是 DHCP 自动获取 IP,不需要逐条手动绑定,下联接口增加一行配置即可自动生成 IP+MAC + 端口绑定表:
shell
interface GigabitEthernet 1/0/1
dhcp snooping binding record
quit
生效逻辑:
PC 正常 DHCP 获取地址 → 交换机生成 DHCP Snooping 绑定表 → IPSG 自动读取该表作为放行依据,实现自动 IP+MAC + 端口绑定。
五、与现有 ACL 共存说明(你已经部署 ACL)
报文处理顺序:先 IPSG 校验 → 再执行 ACL 策略;
IPSG 拦截非法 IP 报文之后,ACL 不会再处理非法流量,减轻 ACL 压力;
无需修改原有 ACL 配置,二者互不冲突。
六、完整部署两种场景选用方案
场景 1:服务器、网管设备(固定静态 IP)
下联接口内 静态 user-bind 绑定,严格锁定「IP+MAC + 接入端口」。
场景 2:员工 PC、学生终端(DHCP 自动获取 IP)
下联接口配置 dhcp snooping binding record,动态自动绑定。
七、常用查看 & 排错命令
shell
# 查看所有IPSG绑定表(静态+动态全部条目)
display ip source binding

# 查看接口IPSG配置
display current-configuration interface GigabitEthernet 1/0/1

# 查看IPSG丢弃统计,判断是否有人篡改IP
display ip verify source statistics

# 查看DHCP动态绑定表
display dhcp-snooping
八、必看注意事项
下联 Trunk 口不要配置全局绑定例外 user-bind uplink,仅上行口配置豁免;
MAC 地址格式必须是 xxxx-xxxx-xxxx 横杠分隔,不能用冒号;
开启 IPSG 后如果内网断网:
检查上行口是否配置 ip verify source exempt;
检查绑定的 IP、MAC 是否填写错误;
若只想要「IP+MAC 绑定、不限制接入端口」,改用全局 ip source binding 即可;
保存配置 save,否则重启 IPSG 绑定丢失。
九、最简配置模板(直接替换 VLAN、端口即可落地)
shell
system-view
ip verify source global enable
arp anti-attack check user-bind enable
dhcp snooping enable
dhcp snooping vlan 10 20 30

# 上联出口口豁免
int g1/0/24
ip verify source exempt
arp anti-attack check user-bind exempt
dhcp snooping trust
quit

# 下联接入交换机Trunk口
int g1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 10 20 30
ip verify source ip-address mac-address
arp anti-attack check user-bind enable
# 静态固定设备绑定
user-bind ip-address 10.10.10.10 mac-address 00aa-bbcc-ddee
# DHCP终端自动绑定
dhcp snooping binding record
quit

save

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明