端口安全管的是"一个口最多几个 MAC",但防不住"换了 IP 照样进网"。要彻底防私接、防仿冒,得把 IP+MAC+端口 钉死成一张表——不在表里的报文直接丢。这种三元绑定(IP Source Guard / user-bind)是接入层防私接最硬的一招。
这篇先讲静态三元绑定,再讲配合 DHCP Snooping 的自动学习方式,命令按官方文档核对,复制即用。
关键认知:绑定表只是"表",不开防护不拦
不管静态写还是 DHCP 自动学,绑定条目本身只是写入一张表。必须在接口下开"源防护"(华为 ip source check user-bind、其余 ip verify source),非法报文才会被真正丢弃**。只写表不开防护,等于门没锁。
一、静态三元绑定(IP+MAC+端口)
统一任务:把 IP 192.168.10.5 / MAC 00-e0-fc-12-34-56 / 端口 G0/0/1 绑死(VLAN10),并开 IP 源防护 + ARP 严格校验。
华为交换机 IP-MAC 绑定配置命令
system-view
user-bind static ip-address 192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1
interface G0/0/1
ip source check user-bind enable
quit
arp anti-attack check user-bind enable
quit
华为绑定用 user-bind static,IP 在前 MAC 在后;开防护 ip source check user-bind enable;arp anti-attack check user-bind enable 再按绑定表校验 ARP 报文,防网关欺骗。
华三交换机 IP-MAC 绑定配置命令
system-view
ip source binding ip-address 192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1
interface G0/0/1
ip verify source ip-address mac-address
quit
arp anti-attack check user-bind enable
quit
华三绑定命令 ip source binding,字段顺序和华为一样;接口下 ip verify source ip-address mac-address 开防护。
锐捷交换机 IP-MAC 绑定配置命令
configure terminal
ip source binding 00.e0.fc.12.34.56 vlan 10 192.168.10.5 interface G 0/0/1
interface G 0/0/1
ip verify source
exit
exit
IOS 系 MAC 格式是点分 00.e0.fc.12.34.56,且** MAC 写在最前面、VLAN 在中间、IP 在后**,顺序和华为华三正好反过来。接口下 ip verify source 开防护。
迈普交换机 IP-MAC 绑定配置命令
configure terminal
interface g 0/0/1
ip source binding mac-address 00.e0.fc.12.34.56 vlan 10 ip-address 192.168.10.5
ip verify source ip-mac
exit
exit
迈普绑定必须在接口视图下配,且必须带 VLAN:mac-address 在前、vlan 在中、ip-address 在后;防护用 ip verify source ip-mac。
思科交换机 IP-MAC 绑定配置命令
configure terminal
interface G0/0/1
ip verify source
exit
ip source binding 00.e0.fc.12.34.56 vlan 10 192.168.10.5 interface G0/0/1
exit
思科先接口下 ip verify source 开防护,再全局写 ip source binding(格式同锐捷:MAC 前、VLAN 中、IP 后)。
二、DHCP Snooping 动态绑定(终端经 DHCP 自动学)
不想手敲每张表,可以让交换机监听 DHCP 过程,自动把"谁分到哪个 IP"学成绑定表。统一任务:VLAN10 开 Snooping,上联口 G0/0/2 设信任(接合法 DHCP 服务器),用户口 G0/0/1 开源防护。
华为交换机 DHCP Snooping 配置命令
system-view
dhcp enable
dhcp snooping enable
vlan 10
dhcp snooping enable
quit
interface G0/0/2
dhcp snooping trusted
quit
interface G0/0/1
ip source check user-bind enable
quit
quit
华三交换机 DHCP Snooping 配置命令
system-view
dhcp snooping enable
vlan 10
dhcp snooping enable
quit
interface G0/0/2
dhcp snooping trust
quit
interface G0/0/1
ip verify source ip-address mac-address
quit
quit
思科 / 锐捷 / 迈普交换机 DHCP Snooping 配置命令
三家 IOS 系写法一致(迈普用连字符 dhcp-snooping):
configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10
interface G0/0/2
ip dhcp snooping trust
exit
interface G0/0/1
ip verify source
exit
exit
迈普把全局 ip dhcp snooping 写成 dhcp-snooping(连字符),其余相同。
几个最容易踩的坑
华为 user-bind、华三 ip source binding、迈普 ip source binding mac-address、思科 ip verify source,字段顺序各家不同。用工具出命令,选厂商直接出对应写法。
我写的路由交换命令生成器:选厂商、填 IP/MAC/端口/VLAN,IP-MAC 三元绑定和 DHCP Snooping 命令一次生成,华为/华三/锐捷/迈普/思科都覆盖,每条按官方文档核过。现在 V2.5.6,离线绿色单文件。
说明
命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样,真上设备前请先在测试环境或模拟器里跑一遍,确认无误再动生产。按本文命令操作产生的后果,由操作方自行承担。
工具获取
三步拿走工具,全免费:
评论区回复"路由交换命令生成器"免费下载
下期预告:(十五)策略路由 PBR 配置命令五厂商对照——不是按目的 IP 选路,而是按业务挑下一跳。
系列相关推荐(发布后回填同系列文章链接,提升整体收录与权重):
- (十三)端口安全配置命令五厂商对照
- (十一)DHCP 配置命令五厂商对照
- (六)ACL 配置命令五厂商对照



