<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      網絡安全之IPSG防止DHCP動態主機私自更改IP地址

      組網圖形

          

      IPSG簡介

      • IPSG是一種基于二層接口的源IP地址過濾技術,它利用交換機上的綁定表對IP報文進行過濾。綁定表由IP地址、MAC地址、VLAN ID和接口組成,包括靜態和動態兩種。靜態綁定表是用戶手工創建的,動態綁定表即DHCP Snooping綁定表,它是在主機動態獲取IP地址時,交換機根據DHCP回復報文自動生成的。綁定表生成后,在使能IPSG的接口收到報文后,交換機會將報文中的信息和綁定表匹配,匹配成功則允許報文通過,匹配失敗則丟棄報文。匹配的內容可以是IP地址、MAC地址、VLAN ID和接口的任意組合,例如可以只匹配IP地址,或者只匹配IP地址和MAC地址,或者IP地址、MAC地址、VLAN ID和接口都匹配等。
      • 基于此,IPSG能夠防止惡意主機盜用合法主機的IP地址來仿冒合法主機,還能確保非授權主機不能通過自己指定IP地址的方式來訪問網絡或者攻擊網絡。
      • 例如:在主機是DHCP服務器動態分配IP地址的環境下,主機只能使用服務器動態分配的IP地址,私自配置靜態IP地址將無法訪問網絡,除非管理員為主機創建靜態綁定表項。

      組網需求

      • 如圖1所示,Host通過ACC接入網絡,Core作為DHCP Server為Host動態分配IP地址,打印機使用靜態IP地址,Gateway為企業出口網關。管理員希望Host不能私自配置靜態IP地址,私自配置IP地址后將無法訪問網絡。

      配置思路

      • 1.在Core上配置DHCP Server功能,為Host動態分配IP地址。
      • 2.在ACC上配置DHCP Snooping功能,保證Host從合法的DHCP Server獲取IP地址,同時生成DHCP Snooping動態綁定表,記錄Host的IP地址、MAC地址、VLAN、接口的綁定關系。
      • 3.在ACC上為打印機創建靜態綁定表,保證打印機的安全接入。
      • 4.在ACC連接用戶的VLAN上使能IPSG功能,防止Host通過私自配置IP地址的方式訪問網絡。

      操作步驟

      • 1.在Core上配置DHCP Server功能
      <HUAWEI> system-view
      [HUAWEI] sysname Core
      [Core] vlan batch 10
      [Core] interface gigabitethernet 0/0/1
      [Core-GigabitEthernet0/0/1] port link-type trunk
      [Core-GigabitEthernet0/0/1] port trunk allow-pass vlan 10
      [Core-GigabitEthernet0/0/1] quit
      [Core] dhcp enable
      [Core] ip pool 10
      [Core-ip-pool-10] network 10.1.1.0 mask 24
      [Core-ip-pool-10] gateway-list 10.1.1.1
      [Core-ip-pool-10] quit
      [Core] interface vlanif 10
      [Core-Vlanif10] ip address 10.1.1.1 255.255.255.0
      [Core-Vlanif10] dhcp select global
      [Core-Vlanif10] quit
      
      •  2.在ACC上配置DHCP Snooping功能

        # 配置各接口所屬VLAN。

      <HUAWEI> system-view
      [HUAWEI] sysname ACC
      [ACC] vlan batch 10
      [ACC] interface gigabitethernet 0/0/1 
      [ACC-GigabitEthernet0/0/1] port link-type access
      [ACC-GigabitEthernet0/0/1] port default vlan 10
      [ACC-GigabitEthernet0/0/1] quit
      [ACC] interface gigabitethernet 0/0/2 
      [ACC-GigabitEthernet0/0/2] port link-type access
      [ACC-GigabitEthernet0/0/2] port default vlan 10
      [ACC-GigabitEthernet0/0/2] quit
      [ACC] interface gigabitethernet 0/0/3 
      [ACC-GigabitEthernet0/0/3] port link-type access
      [ACC-GigabitEthernet0/0/3] port default vlan 10
      [ACC-GigabitEthernet0/0/3] quit
      [ACC] interface gigabitethernet 0/0/4 
      [ACC-GigabitEthernet0/0/4] port link-type trunk
      [ACC-GigabitEthernet0/0/4] port trunk allow-pass vlan 10
      [ACC-GigabitEthernet0/0/4] quit
      

         # 使能DHCP Snooping功能,并將連接DHCP Server的GE0/0/4接口配置為信任接口。

      [ACC] dhcp enable  //使能DHCP功能
      [ACC] dhcp snooping enable  //使能DHCP Snooping功能
      [ACC] vlan 10
      [ACC-vlan10] dhcp snooping enable  //使能DHCP Snooping功能
      [ACC-vlan10] dhcp snooping trusted interface gigabitethernet 0/0/4  //配置信任接口
      [ACC-vlan10] quit
      
      •  3.創建打印機的靜態綁定表項
      [ACC] user-bind static ip-address 10.1.1.2 mac-address 0003-0003-0003 interface gigabitethernet 0/0/3 vlan 10
      
      •  4.在ACC的VLAN10上使能IPSG功能
      [ACC] vlan 10
      [ACC-vlan10] ip source check user-bind enable  //使能IPSG功能
      [ACC-vlan10] quit
      
      •  5.驗證配置結果

        Host上線后,在ACC上執行display dhcp snooping user-bind all命令,可以查看Host的動態綁定表信息。

      [ACC] display dhcp snooping user-bind all
      DHCP Dynamic Bind-table:
      Flags:O - outer vlan ,I - inner vlan ,P - Vlan-mapping
      IP Address       MAC Address     VSI/VLAN(O/I/P) Interface      Lease           
      --------------------------------------------------------------------------------
      10.1.1.254       0001-0001-0001  10  /--  /--    GE0/0/1        2014.08.17-07:31
      10.1.1.253       0002-0002-0002  10  /--  /--    GE0/0/2        2014.08.17-07:34
      --------------------------------------------------------------------------------
      print count:      2     total count:      2
      

         在ACC上執行display dhcp static user-bind all命令,可以查看打印機的靜態綁定表信息。

      [ACC] display dhcp static user-bind all
      DHCP static Bind-table:                                                         
      Flags:O - outer vlan ,I - inner vlan ,P - Vlan-mapping                          
      IP Address                      MAC Address     VSI/VLAN(O/I/P) Interface       
      --------------------------------------------------------------------------------
      10.1.1.2                        0003-0003-0003  10  /--  /--    GE0/0/3
      --------------------------------------------------------------------------------
      Print count:           1          Total count:           1          
      

         Host使用DHCP服務器動態分配的IP地址可以正常訪問網絡,將Host更改為與動態獲得的IP地址不一樣的靜態IP地址后無法訪問網絡。

       

      posted @ 2020-12-25 09:40  講文張字  閱讀(1633)  評論(0)    收藏  舉報
      返回頂部
      主站蜘蛛池模板: 久久免费网站91色网站| 亚洲男人的天堂av手机在线观看| 国产一区二区三区在线看| av无码精品一区二区三区四区| 丝袜美腿亚洲综合第一页| 国产日韩av二区三区| 国产偷人爽久久久久久老妇app| 成人亚洲一级午夜激情网| 国产蜜臀av在线一区二区| 日本边添边摸边做边爱| 亚洲av无码国产在丝袜线观看| 99国产欧美久久久精品蜜芽| 九九久久人妻一区精品色| 国产永久免费高清在线| 亚洲第一精品一二三区| 国产成年码av片在线观看| 欧美成人性色一区欧美成人性色区| 在线观看精品视频网站| 中文www天堂| 精品亚洲国产成人性色av| 国产精品自在欧美一区| 国产精品无码成人午夜电影| 做暖暖视频在线看片免费 | 无遮挡午夜男女xx00动态| 毛片无码免费无码播放| 蜜臀精品视频一区二区三区| 国产精品多p对白交换绿帽| 熟女系列丰满熟妇AV| 国产福利永久在线视频无毒不卡| 五月天国产成人av免费观看| 国产又黄又爽又不遮挡视频| 日本丰满熟妇hd| 亚洲中文字幕一区二区| 亚洲日本韩国欧美云霸高清| 国产高跟黑色丝袜在线| 丰满人妻熟妇乱精品视频| 亚洲国产欧美在线看片一国产| 色老头在线一区二区三区| 亚洲精品无码久久一线| 2020国产欧洲精品网站| 91亚洲国产成人精品性色|