好多时候,往往是出于安全性考虑,客户要求把交换机下挂pc的mac地址IP做一绑定,这样只有特定的mac和ip才可以访问特定的端口,不让客户随意更改自己的IP地址,而且其他pc插到我用的这个端口上也是无法访问网络资源,下面我们来共同研究一下MAC地址+IP+端口的绑定方法
方法一:
设备要求:三层设备,3526以上,而且必须是实现了三层通信(也就是在交换机上面每个vlan的三层接口都必须配置上IP地址
首先用static命令把mac和端口绑定到一起,然后用AM命令把IP绑定到端口上
示例如下
pc IP地址 172.16.2.10/24 mac 地址00e0-fc01-8b0a 属于vlan 2,接到了交换机3526E的e0/16口上,那么首先
mac-address static 00e0-fc01-8b0a interface Ethernet0/16 vlan 2
然后在e0/16上加一条mac-address max-mac-count 0 (指明该端口最多学习0个mac地址)
最后用am命令把IP地址和端口绑定
首先 am enable
然后在e0/16口下 am ip-pool 172.16.2.10
至此,绑定完成。
效果就是只有172.16.2.10 并且mac地址是00e0-fc01-8b0a的pc才可以访问e0/16口,而且这台pc插到别的口上也是无法访问网络的
该方法的缺点就是:设备必须是三层设备,而且必须有三层接口IP地址才可以实现IP和端口的绑定,而一般客户的这种绑定都是在接入层做的,而接入层一般不会放三层设备这么奢侈的,所有实用性并不是很强
方法二:
对硬件无特殊要求,只有支持link层acl即可
网络环境同上
首先定义一acl
acl number 10 basic
rule 0 deny
rule 1 permit source 172.16.2.10 0
#
acl name 210 link
rule 1 permit ingress 00e0-fc01-8b0a 0000-0000-0000 interface Ethernet0/9 egress any
rule 0 deny ingress interface Ethernet0/9 egress any
然后激活acl
#
packet-filter ip-group bindpcip rule 0 link-group bindpamac rule 0
packet-filter ip-group bindpcip rule 1 link-group bindpamac rule 1
配置完成。
该方法优点是对设备要求低,二层设计即可
但是缺点是通过acl实现,如果网络比较大的话不太易实现,管理员太费力气而且后期维护也比较麻烦
发表评论
-
cisco router完美删除单条ACL
2010-03-12 09:41 1240路由器上创建了多条访问控制列表,检查时发现有一条不妥,想将它删 ... -
S3026E、S3526E、S3050、S5012、S5024系列交换机端口限速配置流程
2010-01-12 11:23 1667使用以太网物理端口下面的line-rate命令,对该端口的出方 ... -
cisco ios 升级方法和TFTP的用法
2009-08-14 10:21 8318升级方法: 现总结归纳出CISCO路由器IOS映像升级的几种方 ... -
CISCO 路由器做VPN Server详细设置
2009-08-13 22:50 4417NAT(config)#username velino pa ... -
cisco路由器上四种封BT的方法
2009-08-04 17:32 1506方法1:封锁BT端口 大家都知道如果要限制某项服务,就要在路 ... -
CISCO交换机配置命令大全
2009-07-16 10:18 3562switch> ... -
Cisco Catalyst 2950 配置-实现端口与IP的绑定
2009-07-15 09:58 1081在Cisco catalyst 2950交换机上,通过配置ex ... -
CISCO 2950交换机配置命令
2009-07-15 09:57 1572CISCO 2950交换机配置命令 ... -
Cisco 2950端口镜像设置
2009-07-15 09:57 1901先解释一下端口镜像:端口镜像简单的说,就是把交换机一个(数个) ... -
Cisco 2950密码破解
2009-07-14 11:45 1238Cisco 2950密码破解 ⒈连接交换机的con ... -
网络故障预防及解决办法
2009-07-14 11:37 918引起网络故障主要有以 ... -
不能用公网地址访问内网服务器的详解
2009-07-14 11:36 1439... -
思科交换机的常用配置
2009-07-14 11:02 2388思科交换机的常用配置1、 交换机的端口2、端口:以太网端口( ... -
Cisco3550配置作为DHCP服务器工程实例
2009-07-13 10:23 1131一台3550EMI交换机,划分三个VLAN,valn2为服务器 ... -
交换机做DHCP服务器
2009-07-07 10:29 998什么是DHCP服务器呢?为 ... -
开启Cisco交换机DHCP Snooping功能
2009-07-07 10:26 1405一、采用DHCP服务的常见问题 架设DHCP服务器可以为 ... -
HUAWEI&CISCO交换机端口镜像配置指导
2009-07-06 15:11 10901. Quidway 3026端口镜像配置方法: 以下例子中 ... -
CISCO交换机端口镜像配置
2009-07-06 15:10 2346先解释一下端口镜像:端口镜像简单的说,就是把交换机一个(数个) ...
相关推荐
对于H3C的低端交换机,步骤基本相同,只是在第一步中,你需要设置端口的最大MAC地址学习数为1,而不是0,因为H3C的低端交换机允许学习一个合法的MAC地址。其他步骤与华为交换机相同。 请注意,MAC绑定的限制是不能...
iStack 全称 Intelligent Stack,智能堆叠,适用于 S2700、S3700、S5700 和 S6700 中低端交换机。iStack 技术原理是将多台物理交换机在逻辑上合并成一台交换机,所以也叫做交换机虚拟化。在华为交换机中,iStack ...
《华为3COM交换机配置手册》是一份专为华为与3COM合作生产的低端交换机提供配置指导的重要参考资料。这份手册详细介绍了如何对这些设备进行基本和高级的网络配置,以满足不同规模网络环境的需求。华为3COM交换机以其...
在华为交换机产品线中,根据设备定位的不同,堆叠技术主要分为两种:一种是针对中低端交换机的iStack(智能堆叠),另一种则是面向高端交换机的CSS(集群交换系统)。 - **iStack**: 适用于S2700、S3700、S5700和S6700...
1. 华为中低端交换机介绍:这部分可能涵盖华为交换机的特性和应用场景。 2. 以太网交换机基础:讲解以太网交换机在OSI七层模型中的工作原理,从物理层到应用层。 3. 交换机的常用配置:如何配置交换机以满足不同网络...
通过上述配置实例的学习,可以有效提升对华为中低端LANSWITCH设备的理解与操作能力,从而更好地满足企业的网络需求。无论是日常维护还是高级应用,合理配置这些功能都能极大地提高网络的性能和安全性。
中低端交换机DHCP-RELAY配置 ..........................................................................................44 交换机 802.1X配置..................................................................
iStack是一种由华为推出的智能堆叠解决方案,它允许多台支持堆叠特性的交换机如S2700、S3700、S5700和S6700等中低端交换机组合在一起,形成一个逻辑上的单一交换设备。通过iStack,可以实现端口数量、背板带宽和转发...
iStack是一种适用于中低端交换机(如S2700、S3700、S5700和S6700)的堆叠技术。通过iStack,多台交换机可以组合成一台逻辑设备,共享资源,提升整体性能。在一个iStack堆叠中,最多支持9台交换机的合并,确保了扩展...
IRF2.0技术已经应用于高、中、低端多个系列的交换机设备,并通过IRF2.0技术形成的虚拟设备具有更高的扩展性、可靠性与性能。 IRF技术可以将多个设备虚拟为单一设备使用,形成的IRF相当于一台框式分布式设备,Master...