产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【RSR】RSR如何IP+MAC绑定

发布时间:2013-09-11
点击量:8280

功能介绍

IP/MAC地址绑定是指路由器将与其直接相连的网络上的主机的MAC 地址和 IP 地址进行捆绑记录,只有指定的 MAC 地址才可以用相应的 IP 地址。这种机制可以防止被绑定的主机的IP地址不被假冒。应用这种机制有两个前提:

1、MAC 地址是唯一的,并且不可假冒;

2、只能绑定与路由器直接相连的网络上的主机(也就是主机的网关在路由器上)。 

另外,一台主机的接口上可以配置多个IP 地址,因此存在多个 IP 地址绑定到同一个 MAC 地址上的情况,但反过来不允许。

 

应用场景

企业对网络的安全性要求比较高,只允许特定MAC地址的电脑并且设置特定的IP地址,才能接入网络上网,那么可以在路由器上启用IP+MAC绑定功能。

 

一、组网需求:

某网络使用RSR系列路由器作为出口路由器,内网有10台电脑,为这10台电脑静态分配了IP地址为192.168.0.2~192.168.0.11,同时要求:

1、这10台电脑的IP地址必须固定,不能私自更改。

2、不允许新的用户使用192.168.0.2~192.168.0.11以外的地址私自接入。

二、组网拓扑:

三、配置要点:

1、完成内网电脑的静态IP地址配置,并搜集各台电脑的MAC地址。

2、完成路由器的基本配置,保证内网用户可以正常访问外网。

3、配置IP+MAC绑定

(1)配置IP+MAC绑定规则列表

(2)将IP+MAC绑定规则列表应用到接口上

四、配置步骤

1、完成内网电脑的静态IP地址配置,并搜集各台电脑的MAC地址。

各台电脑的MAC地址,可以待完成以下步骤2后,在路由器上通过show arp进行搜集。

也可通过使用ipmacbind auto来实现自动绑定。

注意:如果使用ipmacbind auto实现自动绑定,则无法实现限制新用户接入。

2、完成路由器的基本配置,保证内网用户可以正常访问外网。

3、配置IP+MAC绑定

(1)配置IP+MAC绑定规则列表

ipmacbind list 1                                             //新建编号为1的IP+MAC规则列表

     ipmacbind 192.168.0.2  00d0.f86c.1517     //新建IP+MAC绑定规则条目

     ipmacbind 192.168.0.3 0000.0000.0003

     ipmacbind 192.168.0.4 0000.0000.0004

     ipmacbind 192.168.0.5 0000.0000.0005

     ipmacbind 192.168.0.6 0000.0000.0006

     ipmacbind 192.168.0.7 0000.0000.0007

     ipmacbind 192.168.0.8 0000.0000.0008

     ipmacbind 192.168.0.9 0000.0000.0009

     ipmacbind 192.168.0.10 0000.0000.0010

     ipmacbind 192.168.0.11 0000.0000.0011

(2)将IP+MAC绑定规则列表应用到接口上

interface GigabitEthernet 0/0                          //进入与内网相连的接口

    ipmacbind list 1 default action deny               //将绑定规则列表应用到接口上,并指定默认的绑定规则外的默认行为是丢弃。

注意:

deny关键字的作用是将末匹配上IP MAC绑定规则的报文进行丢弃,以达到限制新用户私自接入的目的。缺省是permit,也就是末匹配上IP MAC绑定规则的报文是可以通过的。关于IP MAC绑定规则匹配情况,与denypermit组合后报文的通信情况如下:

不配置deny时(permit,默认规则):

配置deny时:

五、配置验证

1、可以通过以show ipmacbind  statistic和show ipmacbind table来查看ipmacbind的统计和绑定表项:

Ruijie#show ipmacbind statistic

IPMAC-Bind global dropped 0 packets         //全局绑定规则所丢弃的数据包个数

IPMAC-Bind list 1 dropped 19 packets         //list 1(需应用到接口上)绑定规则所丢弃的数据包个数

Ruijie#show ipmacbind table

Totol number of IPMAC-Bind rule: 10         //目前已绑定的条目数

IPMAC-Bind list 1 rule:

No       Type         IP Address       MAC Address      Log    

1        <static>     192.168.0.2      00d0.f86c.1517   off            //绑定条目的详细信息

2        <static>     192.168.0.3      0000.0000.0003   off    

3        <static>     192.168.0.4      0000.0000.0004   off    

4        <static>     192.168.0.5      0000.0000.0005   off    

5        <static>     192.168.0.6      0000.0000.0006   off    

6        <static>     192.168.0.7      0000.0000.0007   off    

7        <static>     192.168.0.8      0000.0000.0008   off    

8        <static>     192.168.0.9      0000.0000.0009   off    

9        <static>     192.168.0.10     0000.0000.0010   off    

10       <static>     192.168.0.11     0000.0000.0011   off 

2PC上配置与绑定条目相对应的IP地址此时在PC上能够正常ping通网关

PC IP地址192.168.0.2  PC MAC地址00d0.f86c.1517 此时IP MAC在绑定表项中,并且一一对应。

 

3、将该PC的IP地址修改为192.168.0.3,此时在PC上无法ping通网关:

PC IP地址:192.168.0.3  PC MAC地址:00d0.f86c.1517。此时IP MAC在绑定表项中,但不对应。

4、将该PC的IP地址修改为192.168.0.20,此时在PC上无法ping通网关:

PC IP地址:192.168.0.20  PC MAC地址:00d0.f86c.1517。此时MAC在绑定表项中,但IP不在绑定表项中。

5、拿一台MAC地址末在绑定条目中的PC2,将该PC2的IP地址修改为192.168.0.3,此时在PC2上无法ping通网关:

PC IP地址:192.168.0.3  PC2 MAC地址:001a.a938.0e29。此时IP在绑定表项中,但MAC不在绑定表项中。

 

6、拿一台MAC地址末在绑定条目中的PC2,将该PC2的IP地址修改为192.168.0.20,此时在PC2上无法ping通网关:

PC IP地址:192.168.0.20  PC2 MAC地址:001a.a938.0e29。此时IP MAC都不在绑定表项中。

 

        

 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式