配置静态MAC地址示例
组网需求
如1.网络拓扑及IP地址规划所示,用户主机PC1的MAC地址为5489-98f6-16c0,与Switch的GE0/0/1接口相连。用户主机PC2的MAC地址为5489-9815-3a5c,与Switch的 GE0/0/2接口互联。Server服务器的MAC地址为5489-98a4-4866,与Switch的GE0/0/3接口相连。假冒者的MAC地址伪装成为5489-98f6-16c0,与Switch的GE0/0/4接口相连。用户主机PC1、用户主机PC2、假冒者和Server服务器均在VLAN100内通信。
· 为防止MAC地址攻击,在Switch的MAC表中为用户主机添加一条静态表项。
· 为防止非法用户假冒Server的MAC地址窃取重要用户信息,在Switch上为Server服务器添加一条静态MAC地址表项。
1.网络拓扑及IP地址规划
PC1的配置
PC2的配置
假冒者配置
Server配置
1、操作步骤1:
交换机端口配置相应vlan 100
#创建vlan 100,将接口GigabitEthernet0/0/1至GigabitEthernet0/0/4加入vlan 100
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan 100
[Switch-vlan2] quit
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] port link-type access
[Switch-GigabitEthernet0/0/1] port default vlan 100
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] port link-type access
[Switch-GigabitEthernet0/0/2] port default vlan 100
[Switch-GigabitEthernet0/0/2] quit
[Switch] interface gigabitethernet 0/0/3
[Switch-GigabitEthernet0/0/3] port link-type access
[Switch-GigabitEthernet0/0/3] port default vlan 100
[Switch-GigabitEthernet0/0/3] quit
[Switch] interface gigabitethernet 0/0/4
[Switch-GigabitEthernet0/0/4] port link-type access
[Switch-GigabitEthernet0/0/4] port default vlan 100
[Switch-GigabitEthernet0/0/4] quit
交换机配置完成后在没做mac绑定的前提下,PC1、PC2、假冒者都可以访问Server。而且交换机的MAC地址表会发生变化。
操作步骤2:# 配置静态MAC地址表项。
[Switch] mac-address static 5489-98f6-16c0 GigabitEthernet 0/0/1 vlan 100
[Switch] mac-address static 5489-98a4-4866 GigabitEthernet 0/0/3 vlan 100
2、验证结果
# 在任意视图下执行display mac-address static vlan 100命令,查看静态MAC表是否添加成功。
PC1进行ping测试结果
PC2进行ping测试结果
仿冒者进行ping测试结果
Switch的配置文件
#
sysname Switch
#
vlan batch 100
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 100
#
interface GigabitEthernet0/0/2
port link-type access
port default vlan 100
#
interface GigabitEthernet0/0/3
port link-type access
port default vlan 100
#
interface GigabitEthernet0/0/4
port link-type access
port default vlan 100
#
mac-address static 5489-98f6-16c0 GigabitEthernet0/0/1 vlan 100
mac-address static 5489-98a4-4866 GigabitEthernet0/0/3 vlan 100
#