首页
/
每日頭條
/
科技
/
網絡安全桌面演練ip地址沖突簡報
網絡安全桌面演練ip地址沖突簡報
更新时间:2026-06-06 02:43:47

網絡安全應用之終端IP地址沖突管控

最近客戶那邊反應局域網絡中經常有IP地址沖突現象,影響正常的業務通訊。

客戶提出讓所有員工電腦的IP地址都使用自動獲取,禁止私自手工配置IP地址。打印機要通過網絡共享,所以要使用固定的IP地址。

根據需求,給出的實施方案是将所有員工電腦的IP地址都設置為通過DHCP方式獲取,再通過部署IPSG,實現員工隻能使用DHCP Server分配的IP地址,才能正常聯網,如果私自指定IP地址将無法訪問網絡。網絡拓撲如下圖

網絡安全桌面演練ip地址沖突簡報(網絡安全應用之終端IP地址沖突管控)1

網關設備作為DHCP示意圖

IPSG,IP 源防護(IP Source Guard)是一種基于 IP/MAC 的端口流量過濾技術,它可以防止局域網内的 IP 地址欺騙攻擊。

通過在設備接入用戶側的端口上啟用IPSG功能, 能夠對端口收到的報文進行過濾控制,防止非法報文通過端口,從而限制了非授權的設備非法使用網絡資源(比如非法主機仿冒合法用戶IP接入網絡),提高了網絡的安全性。

IPSG應用生産環境:

在網絡中經常出現利用仿冒合法用戶IP/MAC等信息的報文訪問或攻擊網絡的情況,導緻合法用戶無法獲得穩定、安全的網絡服務。配置IP報文檢查功能,可以防範上述情況的發生。當使能了IP報文的檢查功能後,默認會對IP報文中的IP、MAC、VLAN、接口信息進行綁定表匹配檢查,隻有與綁定表匹配的IP報文才能被轉發,否則被丢棄。

IPSG實施條件:

由于該功能是基于綁定表進行匹配檢查的,因此:

1)對于DHCP環境中的用戶,需要使能DHCP Snooping自動生成動态綁定表。

2)對于無DHCP環境,靜态配置IP的用戶,需要手工配置靜态綁定。

IPSG實施步驟:

1、在接入交換機上配置DHCP Snooping功能,生成DHCP Snooping動态綁定表。

DHCP Snooping功能實施在“數據通訊之電腦網絡連接時不時上不了網”一文已經詳細說明,這裡不再闡述。

網絡安全桌面演練ip地址沖突簡報(網絡安全應用之終端IP地址沖突管控)2

dhcp snooping相關配置命令參考

2、接入交換機上連接員工主機的接口上使能IPSG功能。

網絡安全桌面演練ip地址沖突簡報(網絡安全應用之終端IP地址沖突管控)3

IPSG配置命令參考

3、打印機配置固定IP地址

根據實施文檔為打印機配置規劃好的IP地址信息

總結:通過以上IPSG配置後,終端電腦在自動獲得IP地址後,交換機就會生成dhcp snooping 用戶信息動态綁定表(display dhcp snooping user-bind all)。此時如果員工再手動設置IP地址就無法正常使用網絡了,即使手動設置的IP地址就是自動獲取的IP地址,也無法使用網絡。

本文介紹所實現的功能是僅限制終端電腦不能手動更改IP地址,并不限制終端接入網絡的位置,即隻要是在網絡服務範圍内,且能正常自動獲取IP地址信息,都是允許使用網絡的。

IPSG實施常見問題:

1、彙聚交換機要不要配置ip source check user-bind enable,如圖中彙聚交換機的g0/0/8口有終端接入。

這裡說明一下實施的思路,我們在對某個工具某個命令作配置時,首先要弄明白,此工具命令的作用是什麼,可以實現什麼功能,可能會造成什麼後果。

ip source check user-bind enable命令是啟動IP報文的檢查功能,包括IP、MAC、VLAN、接口編号等信息,功能是比對讀上來的這些信息和表裡的信息是否匹配,目的是過濾非法的終端,後果是造成非法的終端無法使用網絡。所以答案出來了,此接口如果接的是需要管控的電腦終端,就需要配置此命令,否則不需要配置此命令。

2、配置完ip source check user-bind enable,交換機卡了,或是訪問不了互聯網了。

1)上行口配置了ip source check user-bind enable,上行口不能配置IPSG檢查功能。

2)在接入交換機的vlan下配置了ip source check user-bind enable,而上行口也包含此vlan,導緻接入交換機無法和此vlan的網關設備正常通訊。解決方法是拿掉此命令配置,改在接口配置ip source check user-bind enable或在全局使用user-bind static mac-address綁定上行網關設備對應三層接口的mac地址,而且是隻綁定mac地址,不要綁定IP地址。如果上行是中繼鍊路,建議都在接口上配置ip source check user-bind enable。

3、display dhcp snooping user-bind all發現已經創建并生成了綁定表,但IPSG功能沒有生效。

1)檢查IPSG功能是否在指定接口或者指定VLAN上使能。隻有在指定接口或在指定VLAN上使能IPSG後功能才生效。當上行是路由鍊路,首選在vlan下配置ip source check user-bind enable,當上行是中繼鍊路,首選在接口上配置ip source check user-bind enable。

2)要在真機上實施。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
經典福克斯離合器太高了怎麼調低
經典福克斯離合器太高了怎麼調低
1、熄火,拉手刹,空檔。2、人趴在駕駛員腳下的位置,找點軟的東西墊一下,很痛苦的。3、拆掉那個帶燈的一塊塑料闆,拆時有技巧,用力向車頭方向推,然後反方向的會跟車身脫離,向下一拉,就可以了,小心拉的力度,小心拉斷那裡面有個調情燈的燈線。4、然後找個開口扳手,逆時針擰松,然後就可以用調高低了,順時針是調低,逆時針是調高。5、來回自己試一下車。感覺不錯了,就算調好後,順時針闆手固定好螺絲。6、将那塊塑料
2026-06-06
word省略号怎麼打出來
word省略号怎麼打出來
1、首先,打開Word軟件。點擊空白文檔。2、點擊輸入欄,選擇一種中文輸入法。3、在中文狀态下,同時按下shift+6即可。
2026-06-06
計算機上的時鐘發生裝置叫做什麼裝置
計算機上的時鐘發生裝置叫做什麼裝置
以華為MateBookX,win10為例。晶體振蕩器。計算機的時鐘發生裝置叫做“晶體振蕩器”。有一些電子設備需要頻率高度穩定的交流信号,而LC振蕩器穩定性較差,頻率容易漂移(即産生的交流信号頻率容易變化)。在振蕩器中采用一個特殊的元件——石英晶體,可以産生高度穩定的信号,這種采用石英晶體的振蕩器稱為晶體振蕩器,簡稱晶振。晶振是電子電路中最常用的電子元
2026-06-06
寶寶學習輪滑的好處與壞處有哪些
寶寶學習輪滑的好處與壞處有哪些
第一、增強體質讓寶寶學輪滑,可以加大孩子的運動量,堅持下來,可以使寶寶的身體更強健,不愛生病,精力更充沛。第二、培養勇敢的性格讓寶寶學輪滑,一次次跌倒,一次次自己爬起來,可以讓孩子變得更堅強、更勇敢,讓孩子變成更快樂。第三、對骨骼不利讓寶寶學輪滑,因為孩子太小,骨骼還沒發育完成,加之輪滑時雙腿特别用力,容易使骨骼發生彎曲,影響骨骼發育。第四、容易發生意外寶寶學習輪滑,因孩子小,平衡能力稍差,容易摔
2026-06-06
華為nova5i怎麼截圖
華為nova5i怎麼截圖
1、指關節截屏。隻要我們用手指關節,輕敲手機屏幕,馬上就可以完成截屏操作,是不是非常逆天呢!除此之外你還可以通過兩種方式截屏:電源鍵+音量鍵下鍵;通知欄選擇【截屏】功能。2、部分截屏。如果你想部分截屏,也可以用指關節在手機屏幕畫出圖形,這樣同樣可以快速完成截屏操作哦!3、S截屏。很多小夥伴聊天的時候都想截長圖,隻要你在手機屏幕用指關節畫S就可以快速截取長圖啦,是不是超級方便呢!4、手勢導航。完全不
2026-06-06
Copyright 2023-2026 - www.tftnews.com All Rights Reserved