设为首页 收藏本站
查看: 45356|回复: 6

[经验分享] 华为核心交换机绑定IP+MAC+端口案例

  [复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-1-5 08:14:06 | 显示全部楼层 |阅读模式
1         案例背景  
某网络改造项目,核心交换机为华为S5700,接入交换机为不同型号交换机,如下模拟拓扑,客户端接入交换机1通过Access模式与核心交换机连接,该交换机下只有一个Vlan2 192.168.2.0/24;客户端接入交换机2通过Trunk模式与核心交换机连接,该交换机下有俩个Vlan,Vlan3 192.168.3.0/24 Vlan4 192.168.4.0/24,服务器接入交换机通过Access模式与核心交换机连接,该交换机下只有一个Vlan4 192.168.4.0/24;所有客户端、服务器网关均位于核心交换机上;
  
wKiom1SooZfCN19QAAHBYwtYC8Y194.jpg
    2         目前网络存在的缺陷  
由于目前网络管理比较松散,IP管理不够完善,客户端可以任意接入,外单位人员将PC设备设为相应网段也即可接入,故对目前网络照成管理困难及安全隐患,客户希望在本次网络改造中将所有客户端IP与MAC绑定,未绑定的客户端不能接入网络,对于服务器网段不进行操作(即未操作网段不受影响);
  3         解决方案  
按客户所需要求,常用方法可以在客户端接入交换机上进行IP+MAC+端口绑定,其他未使用端口关闭,但该方法需要逐个登陆接入交换机进行操作,由于网络建设初期距离网络改造时间较远,部分接入交换机账号密码已经遗忘,且现在为生产网络,如果逐个交换机破解密码,势必会造成网络中断,现在网络环境中,客户端与服务器均有明确Vlan划分,故选择在华为S5700核心交换机上通过DHCP Snooping的静态绑定表来实现IP+MAC+端口绑定,具体配置思想为首先在VLAN下配置的静态绑定表,绑定客户端的的IP和MAC,然后在与接入交换机相连的接口上配置IP和ARP报文检查功能。
  4         配置步骤  4.1    配置模拟环境基础网络  
Step1、    S5700核心交换机配置
  
wKiom1SooZiAZWPIAAAyOWtR9y4179.jpg
  
wKiom1SooZjA07JkAAH5kk56dzs368.jpg
      
Step2、    客户端接入交换机2配置
  
wKiom1SooZjwzEVHAAAkJeSl-oQ713.jpg
  
wKiom1SooZijdvkpAADinqnVQkI704.jpg
      
Step3、    客户端配置
  
按拓扑标志为客户端分别配置IP地址、网关;
  
Client1: IP 192.168.2.2/24 GW 192.168.2.1
  
Client2: IP 192.168.2.3/24 GW 192.168.2.1
  
Client3: IP 192.168.3.2/24 GW 192.168.3.1
  
Client4: IP 192.168.4.2/24 GW 192.168.4.1
  
Client5: IP 192.168.5.2/24 GW 192.168.5.1
  
配置完毕通过Ping测试确认配置无误
  
wKiom1SooZjgTYK5AAGhLXMpd6Q652.jpg
    4.2    配置IP+MAC+端口绑定  
此处模拟位于Vlan2下的Client2为非法客户端,在信息中心台账中无该客户端也即在核心交换机上未对该客户端进行绑定;
  
以下配置均在核心交换机华为S5700进行
  
Step1、    启用DHCP Snooping功能
  
[Huawei]dhcp enable
  
[Huawei]dhcp snooping enable
  
//启用DHCP Snooping功能;
  
结果如下
  
wKiom1SooZjD3JhTAAAz8ctyhqc635.jpg
   
Step2、    对目标Vlan启用Vlan检测功能
  
在模拟环境下vlan2/3/4为客户端Vlan,也即只对客户端Vlan进行操作,不对服务器Vlan5操作;
  
[Huawei]vlan 2
  
[Huawei-vlan2] dhcp snooping enable
  
[Huawei-vlan2]quit
  
对其他目标Vlan进行相同操作结果如下
  
wKiom1SooZnwpbrbAABXhS38r8c632.jpg
   
(在生产环境下测试,在Vlan下添加ip source check user-bind enable,绑定命令如下后user-bind static ip-address 192.168.3.222 mac-address 3c97-0e60-0fe1 vlan 683,可以不对端口做操作;)
  
Step3、    对目标端口启用端口检测功能
  
[Huawei] interface GigabitEthernet0/0/2
  
[Huawei-GigabitEthernet0/0/2] arp anti-attack check user-bind enable
  
//启用arp 协议抗攻击检查绑定服务
  
[Huawei-GigabitEthernet0/0/2] ip source check user-bind enable
  
//启用端口检测功能
  
对其他目标端口进行相同操作结果如下
  
wKiom1SooZmjOpKIAAEdj-ohLWQ071.jpg
   
Step4、    绑定客户端IP+MAC+端口
  
[Huawei]user-bind static ip-address 192.168.2.2 mac-address 5489-9852-137A interface GigabitEthernet 0/0/2
  
对其他客户端进行相同操作结果如下
  
wKioL1SoolWhjnSmAAEZETN3JRw292.jpg
   
Step5、    测试结果
  
通过PING测试可以得到结果,漏绑的客户端不能访问网络;
  
wKioL1SoolaBwvoNAAQEOlxfvZc490.jpg
    5         命令参考  
ip source check user-bind check-item(接口视图)
  
命令功能
  
ip source check user-bind check-item命令用来配置IP报文的检查选项。
  
undo ip source check user-bind check-item命令用来恢复IP报文的检查选项为缺省选项。
  
缺省情况下,IP报文检查选项包括IP地址(IPv4地址或IPv6地址)、MAC地址、VLAN三项。
  
命令格式
  
ip source check user-bind check-item { ip-address | mac-address | vlan }*
  
undo ip source check user-bind check-item
  
参数说明
  
参数
参数说明
取值
ip-address
检查IP报文的IPv4地址或IPv6地址是否匹配绑定表。
-
mac-address
检查IP报文的MAC地址是否匹配绑定表。
-
vlan
检查IP报文的VLAN是否匹配绑定表。
-
  
视图
  
GE接口视图、XGE接口视图、端口组视图、Eth-Trunk接口视图
  
缺省级别
  
2:配置级
  
使用指南
  
本命令生效的前提是接口下通过ip source check user-bind enable命令使能IP Source Guard功能。
  
使能IP Source Guard功能后,再配置本命令可以设置检查IP报文时基于哪几项进行匹配。
  
如果有大量绑定表存在,执行本命令可能需要一些时间,请耐心等待。
  
说明:
  
本命令只对动态绑定表生效,对静态绑定表不生效。
  
使用实例
  
# 使能GE0/0/1接口的IP Source Guard功能,检查IP报文的IPv4地址或IPv6地址是否匹配绑定表。
  
system-view
  
[Quidway] interface gigabitethernet 0/0/1
  
[Quidway-GigabitEthernet0/0/1] ip source check user-bind enable
  
[Quidway-GigabitEthernet0/0/1] ip source check user-bind check-item ip-address
  
Info: Change permit rule for dynamic snooping bind-table, please wait a minute!
  
  
  
ip source check user-bind check-item(VLAN视图)
  
命令功能
  
ip source check user-bind check-item命令用来配置VLAN下IP报文的检查选项。
  
undo ip source check user-bind check-item命令用来恢复IP报文的检查选项为缺省选项。
  
缺省情况下,VLAN下IP报文检查选项包括IP地址(IPv4地址或IPv6地址)、MAC地址和接口。
  
命令格式
  
ip source check user-bind check-item { ip-address | mac-address | interface }*
  
undo ip source check user-bind check-item
  
参数说明
  
参数
参数说明
取值
ip-address
检查IP报文的IPv4地址或IPv6地址是否匹配绑定表。
-
mac-address
检查IP报文的MAC地址是否匹配绑定表。
-
interface
检查IP报文的接口是否匹配绑定表。
-
  
视图
  
VLAN视图
  
缺省级别
  
2:配置级
  
使用指南
  
本命令生效的前提是VLAN下通过ip source check user-bind enable命令使能IP Source Guard功能。
  
使能IP Source Guard功能后,再配置本命令可以设置检查IP报文时基于哪几项进行匹配。
  
如果有大量绑定表存在,执行本命令可能需要一些时间,请耐心等待。
  
说明:
  
本命令只对动态绑定表生效,对静态绑定表不生效。
  
使用实例
  
# 使能VLAN100的IP Source Guard功能,检查IP报文的IPv4地址或IPv6地址是否匹配绑定表。
  
system-view
  
[Quidway] vlan 100
  
[Quidway-vlan100] ip source check user-bind enable
  
[Quidway-vlan100] ip source check user-bind check-item ip-address
  
Info: Change permit rule for dynamic snooping bind-table, please wait a minute!
  
  6         案例参考  
http://support.huawei.com/ecommunity/bbs/10232127.html?p=1#p10439637
  
http://support.huawei.com/ecommunity/bbs/10174371.html?p=1#p10275725
  
http://support.huawei.com/ecommunity/bbs/10154485.html


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-40167-1-1.html 上篇帖子: H3C nqa 配置 下篇帖子: H3C配置命令 核心交换机 华为
累计签到:11 天
连续签到:1 天
发表于 2017-3-16 17:10:34 | 显示全部楼层
为什么?这个命令没有dhcp snooping enable 无法启用

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

累计签到:11 天
连续签到:1 天
发表于 2017-3-16 17:50:54 | 显示全部楼层
bbgs2008 发表于 2017-3-16 17:10
为什么?这个命令没有dhcp snooping enable 无法启用

解决了,文章不错,点个赞

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

累计签到:12 天
连续签到:1 天
发表于 2017-3-25 19:42:26 | 显示全部楼层
文章不错,点个赞

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2018-1-27 21:02:55 | 显示全部楼层
回复一下。看看我手上目前有多少金币

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

回复 支持 反对

使用道具 举报

累计签到:11 天
连续签到:1 天
发表于 2018-1-30 13:16:42 | 显示全部楼层
不错,学习了。文章条理清晰,谢谢分享

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表