针对你的需求,IPSG(IP Source Guard)和ARP绑定功能应分别部署在接入交换机和核心交换机上,各有侧重。
核心原则是:IPSG部署在接入层,用于拦截非法IP报文;静态ARP绑定部署在核心层,用于固化网关的ARP表项。
下面是详细的配置步骤和命令。
接入交换机直接连接终端,是实施IPSG的最佳位置。根据终端获取IP地址的方式(DHCP动态获取或静态配置),配置方式略有不同。
这种方式最为高效,IPSG可以自动学习DHCP Snooping表项来生成绑定关系。
全局开启DHCP Snooping:
将上联核心交换机的接口配置为DHCP信任口(需替换为实际接口):
在连接终端的接口上启用IPSG(需替换为实际接口):
在连接终端的接口上启用IPSG(同上):
配置静态IP源绑定(需替换为实际终端的IP、MAC和VLAN):
如果想在接入层就拦截非法ARP报文,可以开启ARP Detection功能。
在终端所在VLAN下启用ARP Detection:
将上联核心交换机的接口配置为ARP信任口:
在核心交换机上配置静态ARP绑定,可以防止终端仿冒网关IP,并固化合法终端的ARP表项。
配置静态ARP(需替换为实际终端的IP、MAC、VLAN和接口):
注意:
interface参数指定了该终端在核心交换机上对应的接口(即连接该接入交换机的接口)。
IPSG的局限性:IPSG主要过滤IP报文,对ARP报文的拦截能力有限。因此,即使配置了IPSG,核心交换机仍可能收到非法ARP报文并记录IP冲突日志。这也是为什么需要在接入层额外配置ARP Detection或在核心层配置静态ARP绑定的原因。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论