Cisco2950交換機中ip、mac地址綁定
思科2950交換機為例,登錄進(jìn)入交換機,輸入管理口令進(jìn)入配置模式,敲入命令:
Switch#config terminal
#進(jìn)入配置模式
Switch(config)# Interface fastethernet 0/1
#進(jìn)入具體端口配置模式
Switch(config-if)#Switchport port-security
#配置端口安全模式
Switch(config-if )switchport port-security mac-address MAC(主機的MAC地址)
#配置該端口要綁定的主機的MAC地址
Switch(config-if )no switchport port-security mac-address MAC(主機的MAC地址)
#刪除綁定主機的MAC地址
在cisco交換機中為了防止ip被盜用或員工亂改ip,可以做以下措施,既ip與mac地址的綁定,和ip與交換機端口的綁定。
一、通過IP查端口
先查MAC地址,再根據(jù)MAC地址查端口:
bangonglou3#show arp | include 208.41 或者show mac-address-table 來查看整個端口的ip-mac表
Internet 10.138.208.41 4 0006.1bde.3de9 ARPA Vlan10
bangonglou3#show mac-add | in 0006.1bde
10 0006.1bde.3de9 DYNAMIC Fa0/17
bangonglou3#exit
二、ip與mac地址的綁定,這種綁定可以簡單有效的防止ip被盜用,別人將ip改成了你綁定了mac地址的ip后,其網(wǎng)絡(luò)不同,(tcp/udp協(xié)議不 同,但netbios網(wǎng)絡(luò)共項可以訪問),具體做法:
cisco(config)#arp 10.138.208.81 0000.e268.9980 ARPA
這樣就將10.138.208.81 與mac:0000.e268.9980 ARPA綁定在一起了
三、ip與交換機端口的綁定,此種方法綁定后的端口只有此ip能用,改為別的ip后立即斷網(wǎng)。有效的防止了亂改ip.
cisco(config)# interface FastEthernet0/17
cisco(config-if)# ip access-group 6 in
cisco(config)#access-list 6 permit 10.138.208.81
這樣就將交換機的FastEthernet0/17端口與ip:10.138.208.81綁定了。
最常用的對端口安全的理解就是可根據(jù)MAC地址來做對網(wǎng)絡(luò)流量的控制和管理,比如MAC地址與具體的端口綁定,限制具體端口通過的MAC地址的數(shù)量,或 者在具體的端口不允許某些MAC地址的幀流量通過。
1.MAC地址與端口綁定,當(dāng)發(fā)現(xiàn)主機的MAC地址與交換機上指定的MAC地址不同時,交換機相應(yīng)的端口將down掉。當(dāng)給端口指定MAC地址時,端口模 式必須為access或者Trunk狀態(tài)。
3550-1#conf t
3550-1(config)#int f0/1
3550-1(config-if)#switchport mode access /指定端口模式。
3550-1(config-if)#switchport port-security mac-address 00-90-F5-10-79-C1 /配置MAC地址。
3550-1(config-if)#switchport port-security maximum 1 /限制此端口允許通過的MAC地址數(shù)為1.
3550-1(config-if)#switchport port-security violation shutdown /當(dāng)發(fā)現(xiàn)與上述配置不符時,端口down掉。
2.通過MAC地址來限制端口流量,此配置允許一TRUNK口最多通過100個MAC地址,超過100時,但來自新的主機的數(shù)據(jù)幀將丟失。
3550-1#conf t
3550-1(config)#int f0/1
3550-1(config-if)#switchport trunk encapsulation dot1q
3550-1(config-if)#switchport mode trunk /配置端口模式為TRUNK.
3550-1(config-if)#switchport port-security maximum 100 /允許此端口通過的最大MAC地址數(shù)目為100.
3550-1(config-if)#switchport port-security violation protect /當(dāng)主機MAC地址數(shù)目超過100時,交換機繼續(xù)工作,但來自新的主機的數(shù)據(jù)幀將丟失。
上面的配置根據(jù)MAC地址來允許流量,下面的配置則是根據(jù)MAC地址來拒絕流量。
1.此配置在Catalyst交換機中只能對單播流量進(jìn)行過濾,對于多播流量則無效。
3550-1#conf t
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 drop /在相應(yīng)的Vlan丟棄流量。
3550-1#conf t
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 int f0/1 /在相應(yīng)的接口丟棄流量。