欢迎光临
我们一直在努力

(十四)IP-MAC 绑定配置命令五厂商对照:华为 华三 锐捷 迈普 思科

端口安全管的是"一个口最多几个 MAC",但防不住"换了 IP 照样进网"。要彻底防私接、防仿冒,得把 IP+MAC+端口 钉死成一张表——不在表里的报文直接丢。这种三元绑定(IP Source Guard / user-bind)是接入层防私接最硬的一招。

这篇先讲静态三元绑定,再讲配合 DHCP Snooping 的自动学习方式,命令按官方文档核对,复制即用。

关键认知:绑定表只是"表",不开防护不拦

不管静态写还是 DHCP 自动学,绑定条目本身只是写入一张表。必须在接口下开"源防护"(华为 ip source check user-bind、其余 ip verify source),非法报文才会被真正丢弃**。只写表不开防护,等于门没锁。

一、静态三元绑定(IP+MAC+端口)

统一任务:把 IP 192.168.10.5 / MAC 00-e0-fc-12-34-56 / 端口 G0/0/1 绑死(VLAN10),并开 IP 源防护 + ARP 严格校验。

华为交换机 IP-MAC 绑定配置命令

system-view
user-bind static ip-address 192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1
interface G0/0/1
ip source check user-bind enable
quit
arp anti-attack check user-bind enable
quit

华为绑定用 user-bind static,IP 在前 MAC 在后;开防护 ip source check user-bind enable;arp anti-attack check user-bind enable 再按绑定表校验 ARP 报文,防网关欺骗。

华三交换机 IP-MAC 绑定配置命令

system-view
ip source binding ip-address 192.168.10.5 mac-address 00-e0-fc-12-34-56 interface G0/0/1
interface G0/0/1
ip verify source ip-address mac-address
quit
arp anti-attack check user-bind enable
quit

华三绑定命令 ip source binding,字段顺序和华为一样;接口下 ip verify source ip-address mac-address 开防护。

锐捷交换机 IP-MAC 绑定配置命令

configure terminal
ip source binding 00.e0.fc.12.34.56 vlan 10 192.168.10.5 interface G 0/0/1
interface G 0/0/1
ip verify source
exit
exit

IOS 系 MAC 格式是点分 00.e0.fc.12.34.56,且** MAC 写在最前面、VLAN 在中间、IP 在后**,顺序和华为华三正好反过来。接口下 ip verify source 开防护。

迈普交换机 IP-MAC 绑定配置命令

configure terminal
interface g 0/0/1
ip source binding mac-address 00.e0.fc.12.34.56 vlan 10 ip-address 192.168.10.5
ip verify source ip-mac
exit
exit

迈普绑定必须在接口视图下配,且必须带 VLAN:mac-address 在前、vlan 在中、ip-address 在后;防护用 ip verify source ip-mac。

思科交换机 IP-MAC 绑定配置命令

configure terminal
interface G0/0/1
ip verify source
exit
ip source binding 00.e0.fc.12.34.56 vlan 10 192.168.10.5 interface G0/0/1
exit

思科先接口下 ip verify source 开防护,再全局写 ip source binding(格式同锐捷:MAC 前、VLAN 中、IP 后)。

二、DHCP Snooping 动态绑定(终端经 DHCP 自动学)

不想手敲每张表,可以让交换机监听 DHCP 过程,自动把"谁分到哪个 IP"学成绑定表。统一任务:VLAN10 开 Snooping,上联口 G0/0/2 设信任(接合法 DHCP 服务器),用户口 G0/0/1 开源防护。

华为交换机 DHCP Snooping 配置命令

system-view
dhcp enable
dhcp snooping enable
vlan 10
dhcp snooping enable
quit
interface G0/0/2
dhcp snooping trusted
quit
interface G0/0/1
ip source check user-bind enable
quit
quit

华三交换机 DHCP Snooping 配置命令

system-view
dhcp snooping enable
vlan 10
dhcp snooping enable
quit
interface G0/0/2
dhcp snooping trust
quit
interface G0/0/1
ip verify source ip-address mac-address
quit
quit

思科 / 锐捷 / 迈普交换机 DHCP Snooping 配置命令

三家 IOS 系写法一致(迈普用连字符 dhcp-snooping):

configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10
interface G0/0/2
ip dhcp snooping trust
exit
interface G0/0/1
ip verify source
exit
exit

迈普把全局 ip dhcp snooping 写成 dhcp-snooping(连字符),其余相同。

几个最容易踩的坑

  • 只写绑定不开防护——这是最常见的"配了等于没配":必须 ip source check / ip verify source 才拦截非法报文。
  • MAC 格式抄错——华为华三是连字符 00-e0-fc-…,锐捷/迈普/思科是点分 00.e0.fc….,写反了绑定不生效。
  • 迈普三元绑定漏 VLAN——迈普 ip source binding 必须带 vlan,漏了直接报错。
  • Snooping 信任口设反——trusted 要设在上联/接服务器口,设成用户口会让非法 DHCP 服务器放行,仿冒网关得逞。
  • 华为 user-bind、华三 ip source binding、迈普 ip source binding mac-address、思科 ip verify source,字段顺序各家不同。用工具出命令,选厂商直接出对应写法。

    我写的路由交换命令生成器:选厂商、填 IP/MAC/端口/VLAN,IP-MAC 三元绑定和 DHCP Snooping 命令一次生成,华为/华三/锐捷/迈普/思科都覆盖,每条按官方文档核过。现在 V2.5.6,离线绿色单文件。

    说明

    命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样,真上设备前请先在测试环境或模拟器里跑一遍,确认无误再动生产。按本文命令操作产生的后果,由操作方自行承担。

    工具获取

    三步拿走工具,全免费:

  • 点个关注——后面策略路由、GRE/IPSec、运维监控这些五厂商对照我会一篇篇更新,关注了主页不漏更,新文章出来你能第一时间刷到。
  • 评论区回复「路由交换命令生成器」——告诉我你在用,也方便你回头在评论区捞这篇。
  • 点开链接免费下载:https://download.csdn.net/download/qq_42614669/93155107
  • 评论区回复"路由交换命令生成器"免费下载


    下期预告:(十五)策略路由 PBR 配置命令五厂商对照——不是按目的 IP 选路,而是按业务挑下一跳。

    系列相关推荐(发布后回填同系列文章链接,提升整体收录与权重):

    • (十三)端口安全配置命令五厂商对照
    • (十一)DHCP 配置命令五厂商对照
    • (六)ACL 配置命令五厂商对照
    赞(0)
    未经允许不得转载:171主机测评 » (十四)IP-MAC 绑定配置命令五厂商对照:华为 华三 锐捷 迈普 思科
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址