注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 35岁技术人遭遇年龄坎儿,..
 帮助

思科交换机上实现MAC地址与IP地址绑定


2007-09-21 17:43:53
 标签:IP 网络 MAC 交换    [推送到博客圈]

版权声明:原创作品,谢绝转载!否则将追究法律责任。
思科交换机上实现MAC地址与IP地址绑定
 
    针对于目前arp病毒肆虐,利用arp协议进行欺骗的网络问题也日渐严重。在防范过程中除了VLAN的划分来抑制问题的扩散,还需要将IP地址与MAC地址绑定来配合达到最佳的防范结果。
    在思科的交换机上简单实现是使用端口来帮定MAC地址。
 
实现如下:
3550#config terminal
//进入通用配置模式
3550(config)# Interface fastethernet 0/1
//进入需要配置的具体端口配置模式
3550(config-if)#3550port port-secruity
//启用端口安全模式
3550(config-if )3550port port-security mac-address <
主机的MAC地址>
//
配置该端口要绑定的主机的MAC地址


    这个配置只可以一个端口绑定一个MAC地址,呵呵,我想没有人会用3550这样的交换机一个口只接一台主机吧。那么要绑定多个IP地址与MAC地址应该如何处理呢?
 
    我们可以看看下面的配置:
 
1.  先建立两个访问控制列表,一个是关于MAC地址的,一个是关于IP地址的。
3550(config)#mac access-list extended mac-vfast
//
配置一个命名的MAC地址访问控制列表,命名为
mac-vfast
3550(config)#permit host 0017.31db.f666 any
//
MAC地址为0017.31db.f666的主机可以访问任意主机

3550(config)#permit any host 0017.31db.f666
//
所有主机可以访问目的MAC地址为0017.31db.f666的主机
3550(config)#ip access-list extended ip-vfast
//
配置命名的IP地址访问控制列表,命名为ip-vfast
3550(config)#permit  ip  10.0.0.1 0.0.0.0 any
#允许10.0.0.1地址在网内工作
2.  将建立好的访问控制列表加入需要配置的端口
3550(config-if )#interface Fa0/1
//
进入配置具体端口的模式

3550(config-if )#mac access-group mac-vfast  in
3550(config-if )#Ip access-group ip-vfast in

       Ok,最近写书比较紧张,也没有太多的发文章,希望这篇文章能对大家有点作用,谢谢~~~

本文出自 “白璐” 博客,谢绝转载!





    文章评论
 
2007-09-21 21:23:05
白老师 你也是因为IDC的问题说的吧!怎么这个技术你没讲啊!还有所保留?是不是拿Linux也可以做到阿?
如果绑定了是不是就不能在分支再接小路由实现多机共享上网阿?
一个IP只能一台机器用,我记得我们家的网络就这样,ISP服务商为了控制私自接路由做的一个策略 不知道是不是这样?

2007-09-21 21:24:58
如果是单臂路由得结构的话也这么绑吗?交换机的端口不是都划分VLAN了吗?为什么不是从路由器这段进行绑定阿?

2007-09-21 21:59:31
端口来帮定MAC地址,看看详细配置

2007-09-21 22:00:01
呵呵,有些技术你们了解就好了。
这点应用并不经常,其实可以说用起来也有好多问题,特别在企业中应用的繁琐问题将会影响到企业业务正常应用。
我也将过了ARP发生在第几层,如果想不起来周一做俯卧撑后我会告诉你。
路由器又是在第几层呢?呵呵
没看到我的配置是在3550上做的么,一个三层交换机。

贪多嚼不烂,先把我目前教给你的掌握就好了。后面还有内容呢,呵呵。

2007-09-22 10:46:51
ARP是地址解析协议,它和IP有关,应该在第三层吧。交换机是2层设备 路由器是3层设备,别想再让我做俯卧撑!嗬嗬 我那么多俯卧撑不是白做的。那如果把公司固定的机器需要固定IP的绑定后不是会增加安全性吗?如果是动态办公用笔记本用这种绑定肯定是不方便。我怎么感觉有点想DHCP呢?把预留的固定IP绑定应该没什么影响吧.
老师 模拟器有很多功能做不出来怎么办啊?我用模拟器做咱们最后那个项目配置检查三遍没有错误了 物理连接肯定不会插反了 VLAN也划了 可最后还是不通。我把以前我犯过的错误全想了还找不出问题,是因为模拟器的问题吗?还有那个好像配不了DHCP,我配完后 show run查不到。

2007-09-23 20:45:26
唉,你小子阿。周一准备做俯卧撑吧。ARP偏重链路层。
我讲过的,你估计忘了。50个~~~~~
那个模拟器不是全能的,它是考试用的。所以很多命令也不全。

2007-09-24 23:43:10
感觉简单的帮定是起不了多大作用的(身有体验),如果面对对方ARP广播或ARP洪水攻击的频率速度快于你机器ARP查询的时间,你的机器网关也只能被黑了去!自我感觉最好还是装个ARP防火墙之类的软件,设定ARP查询每秒的个数.或者直接用sniffer逮出那个"他",封MAC

2007-09-24 23:45:43
补充一下,ARP是我感觉比较温顺但是爆发了向洪水猛兽的东西,竟然还能自动下载病毒,随机攻击.真讨厌

2007-11-22 10:31:18
???

2007-12-27 16:18:34
学CCNP就行了,这些是基本的技术啦,虽然实际配置中不是非常多(实施量太大了),呵呵

2008-01-03 16:59:16
你这个例子没有显示出多个,你只是写了一个IP和一个MAC的绑定!

2008-03-06 14:13:04
cisco WS-C3750-24TS-S WS-C3750G-24TS-S WS-C3750G-48TS-S等机器高价回收
诚心求购二手CISCO 华为3COM 交换机 路由器 防火墙 模块等网络产品.

二手cisco交换机 二手cisco路由器 二手cisco模块 二手cisco防火墙等专业回收 高价求购

不论产品新旧,数量多少均可.

同时也收购电信,银行,等企业的淘汰产品,及企业的 cisco 工程备件。

急求 cisco 3750-24TS-S 3750G-24TS-S 3750G-48TS-S 3750G-12S-S 3750-48TS-S
求cisco 3550-24-SMI   cisco 3550-24-EMI   cisco 3550-48-SMI EMI 3550-12G
求 cisco 2811 2821 3560G-24 3560G-48 等路由及交换机
求 cisco 6500 6724 6548 sup720 等模块
求 cisco PIX515E PIX525 PIX535等防火墙
求 ASA5510 5520 5540等防火墙
回收CISCO 3550 系列   CISCO 2950 系列   CISCO 2600 系列     CISCO 4000 系列
  CISCO 4500 系列   CISCO 3750 系列   CISCO 3560 系列     CISCO 2800 系列
  CISCO 3700 系列   CISCO 6500 系列   CISCO NM PA 模块
  CISCO 4000 6000 7000 12000 模块等

合作方式:我公司是长期求购,希望有机会能和您建立起长期合作的关系.
交易方式:当面交易,现金操作,全国各地均可以上门服务,决对的方便,快捷,安全.
有货的朋友请来电详谈或者单聊. 节假日均可!
有货的朋友请联系: 13683676410 周先生   QQ:458107091
如QQ不在,请电话联系.
敬候您的佳音!

2008-03-18 12:14:21
IP和mac的绑定 看不明白
下面写的第二种方法好像也是一个IP对应一个MAC吧
是10.0.0.1 对应mac 0017.31db.f666 吧
请解释下

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: