锐捷RSR系列路由器_接入路由器交换模块配置_IP+MAC绑定

这篇具有很好参考价值的文章主要介绍了锐捷RSR系列路由器_接入路由器交换模块配置_IP+MAC绑定。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

目录

01  IP+MAC绑定配置案例

02  IP+MAC绑定常见问题


 

01  IP+MAC绑定配置案例

功能介绍

IP/MAC地址绑定是指路由器将与其直接相连的网络上的主机的MAC 地址和 IP 地址进行捆绑记录,只有指定的 MAC 地址才可以用相应的 IP 地址。这种机制可以防止被绑定的主机的IP地址不被假冒。应用这种机制有两个前提:

1、MAC 地址是唯一的,并且不可假冒;

2、只能绑定与路由器直接相连的网络上的主机(也就是主机的网关在路由器上)。 

另外,一台主机的接口上可以配置多个IP 地址,因此存在多个 IP 地址绑定到同一个 MAC 地址上的情况,但反过来不允许。

应用场景

企业对网络的安全性要求比较高,只允许特定MAC地址的电脑并且设置特定的IP地址,才能接入网络上网,那么可以在路由器上启用IP+MAC绑定功能。

一、组网需求:

某网络使用RSR系列路由器作为出口路由器,内网有10台电脑,为这10台电脑静态分配了IP地址为192.168.0.2~192.168.0.11,同时要求:

1、这10台电脑的IP地址必须固定,不能私自更改。

2、不允许新的用户使用192.168.0.2~192.168.0.11以外的地址私自接入。

二、组网拓扑:

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

三、配置要点:

1、完成内网电脑的静态IP地址配置,并搜集各台电脑的MAC地址。

2、完成路由器的基本配置,保证内网用户可以正常访问外网。

3、配置IP+MAC绑定

(1)配置IP+MAC绑定规则列表

(2)将IP+MAC绑定规则列表应用到接口上

四、配置步骤

1、完成内网电脑的静态IP地址配置,并搜集各台电脑的MAC地址。

各台电脑的MAC地址,可以待完成以下步骤2后,在路由器上通过show arp进行搜集。

也可通过使用ipmacbind auto来实现自动绑定。

注意:如果使用ipmacbind auto实现自动绑定,则无法实现限制新用户接入。

2、完成路由器的基本配置,保证内网用户可以正常访问外网。

3、配置IP+MAC绑定

(1)配置IP+MAC绑定规则列表

ipmacbind list 1                                             //新建编号为1的IP+MAC规则列表

     ipmacbind 192.168.0.2  00d0.f86c.1517     //新建IP+MAC绑定规则条目

     ipmacbind 192.168.0.3 0000.0000.0003

     ipmacbind 192.168.0.4 0000.0000.0004

     ipmacbind 192.168.0.5 0000.0000.0005

     ipmacbind 192.168.0.6 0000.0000.0006

     ipmacbind 192.168.0.7 0000.0000.0007

     ipmacbind 192.168.0.8 0000.0000.0008

     ipmacbind 192.168.0.9 0000.0000.0009

     ipmacbind 192.168.0.10 0000.0000.0010

     ipmacbind 192.168.0.11 0000.0000.0011

(2)将IP+MAC绑定规则列表应用到接口上

interface GigabitEthernet 0/0                          //进入与内网相连的接口

    ipmacbind list 1 default action deny               //将绑定规则列表应用到接口上,并指定默认的绑定规则外的默认行为是丢弃。

注意:

deny关键字的作用是将末匹配上IP MAC绑定规则的报文进行丢弃,以达到限制新用户私自接入的目的。缺省是permit,也就是末匹配上IP MAC绑定规则的报文是可以通过的。关于IP MAC绑定规则匹配情况,与denypermit组合后报文的通信情况如下:

不配置deny时(permit,默认规则):

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

配置deny时:

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

五、配置验证

1、可以通过以show ipmacbind  statistic和show ipmacbind table来查看ipmacbind的统计和绑定表项:

Ruijie#show ipmacbind statistic

IPMAC-Bind global dropped 0 packets         //全局绑定规则所丢弃的数据包个数

IPMAC-Bind list 1 dropped 19 packets         //list 1(需应用到接口上)绑定规则所丢弃的数据包个数

Ruijie#show ipmacbind table

Totol number of IPMAC-Bind rule: 10         //目前已绑定的条目数

IPMAC-Bind list 1 rule:

No       Type         IP Address       MAC Address      Log    

1        <static>     192.168.0.2      00d0.f86c.1517   off            //绑定条目的详细信息

2        <static>     192.168.0.3      0000.0000.0003   off    

3        <static>     192.168.0.4      0000.0000.0004   off    

4        <static>     192.168.0.5      0000.0000.0005   off    

5        <static>     192.168.0.6      0000.0000.0006   off    

6        <static>     192.168.0.7      0000.0000.0007   off    

7        <static>     192.168.0.8      0000.0000.0008   off    

8        <static>     192.168.0.9      0000.0000.0009   off    

9        <static>     192.168.0.10     0000.0000.0010   off    

10       <static>     192.168.0.11     0000.0000.0011   off 

2、PC上配置与绑定条目相对应的IP地址,此时在PC上能够正常ping通网关:

PC IP地址:192.168.0.2  PC MAC地址:00d0.f86c.1517 。此时IP MAC在绑定表项中,并且一一对应。

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

3、将该PC的IP地址修改为192.168.0.3,此时在PC上无法ping通网关:

PC IP地址:192.168.0.3  PC MAC地址:00d0.f86c.1517。此时IP MAC在绑定表项中,但不对应。

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

4、将该PC的IP地址修改为192.168.0.20,此时在PC上无法ping通网关:

PC IP地址:192.168.0.20  PC MAC地址:00d0.f86c.1517。此时MAC在绑定表项中,但IP不在绑定表项中。

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

5、拿一台MAC地址末在绑定条目中的PC2,将该PC2的IP地址修改为192.168.0.3,此时在PC2上无法ping通网关:

PC IP地址:192.168.0.3  PC2 MAC地址:001a.a938.0e29。此时IP在绑定表项中,但MAC不在绑定表项中。

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

6、拿一台MAC地址末在绑定条目中的PC2,将该PC2的IP地址修改为192.168.0.20,此时在PC2上无法ping通网关:

PC IP地址:192.168.0.20  PC2 MAC地址:001a.a938.0e29。此时IP MAC都不在绑定表项中。

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络


02  IP+MAC绑定常见问题

 

1、什么是IP+MAC绑定功能

IP+MAC地址绑定是指路由器将与其直接相连的网络上的主机的 MAC地址 和 IP地址 进行捆绑记录,只有指定的 MAC地址 才可以用相应的 IP 地址。这种机制可以防止被绑定的主机的IP地址不被假冒。应用这种机制有两个前提:

1)MAC 地址是唯一的,并且不可假冒;

2)只能绑定与路由器直接相连的网络上的主机(也就是主机的网关在路由器上)。 

另外,一台主机的接口上可以配置多个IP 地址,因此存在多个 IP 地址绑定到同一个 MAC 地址上的情况,但反过来不允许。

2、RSR20-14/18/24路由器 配置了ipmacbind功能后接口的过滤流程

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

从以上可以看到,当某个设备的MAC和IP都末在绑定列表中,那么该设备的所有流量是放通的。因此若想使网段内的用户IP与MAC一一对应、并且防止用户随意设置其它IP,那么必须为该网段内的所有IP配置MAC绑定(可以将不用的IP绑定到一个不存在的MAC)。

3、RSR20-14/18/24路由器 ipmacbind功能配置案例

配置步骤如下:

配置ip+mac地址绑定

Ruijie(config)# ipmacbind 192.168.52.69 032a.33ac.3f11 log

如果想保护某台主机的 IP 地址不被别的主机假冒,可以通过ipmacbind 命令将该主机的IP 地址与MAC 地址绑定,如果被绑定的IP地址已经存在,就重新绑定。上述命令将 192.168.52.69 这个ip 地址绑定给mac 地址为032a.33ac.3f11 的网卡,log表示打开ip+mac 绑定的日志功能,如果不需要log日志可以不加log参数

同时为了保证剩余的地址不被随意使用,可以将该网段未使用的IP地址绑定到一个不存在的MAC地址上,如:

ipmacbind 192.168.52.254 1111.1111.1111.1111

ipmacbind 192.168.52.253 1111.1111.1111.1111

ipmacbind 192.168.52.252 1111.1111.1111.1111

ipmacbind 192.168.52.251 1111.1111.1111.1111

4、RSR20-14/18/24路由器 ipmacbind auto配置之后无法通过no ipmacbind auto删除

通过clear ipmacbind all来清除所有ipmac绑定信息。当所有ipmac绑定信息清除完成后,ipmacbind auto将自动删除。

5、RSR10-02E、RSR20-14E/F 在接口上应用完IP+MAC绑定的策略后,对于数据包的转发行为

ipmacbind在接口上有两种默认的行为,permit及deny,具体的行为对应的数据转发规则如下:

Ruijie(config-if-GigabitEthernet 0/0)#ipmacbind list 1 default action ?

  deny    Deny not match IPMAC-bind table packets to forward

  permit  Permit not match IPMAC-bind table packets to forward

”deny“关键字的作用是将末匹配上IP MAC绑定规则的报文进行丢弃,以达到限制新用户私自接入的目的。缺省是”permit“,也就是末匹配上IP MAC绑定规则的报文是可以通过的。关于IP MAC绑定规则匹配情况,与”deny“、”permit“组合后报文的通信情况如下:

不配置deny时(permit,默认规则):

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

配置deny时:

锐捷绑定mac和ip命令,锐捷网络,tcp/ip,macos,网络

 

6、RSR20-14/18/24路由器 与 RSR10-02E、RSR20-14E/F IP+MAC绑定功能的区别

1)RSR20-14/18/24路由器 是基于全局路由器生效的,当某个设备的MAC和IP都末在绑定列表中,那么该设备的所有流量是放通的

2)RSR10-02E、RSR20-14E/F 路由器是基于接口生效的(vlan接口也生效),当某个设备的MAC和IP都末在绑定列表中,可以配置默认的转发行为文章来源地址https://www.toymoban.com/news/detail-759793.html

到了这里,关于锐捷RSR系列路由器_接入路由器交换模块配置_IP+MAC绑定的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 锐捷RSR系列路由器——VPN功能——L2TP_VPDN1.0——L2TP 服务器典型配置

    目录 01  L2TP 强制隧道模式——用户本地认证 02  L2TP 强制隧道模式——AAA本地认证 03  VPDN 1.0域剥离认证——本地认证 04  VPDN 1.0域剥离认证——AAA认证 功能介绍 L2TP强制隧道模式: 在强制隧道模式下,LAC端终结来自远程接入客户的呼叫,然后通过中间网络以隧道方式将PPP会

    2024年02月04日
    浏览(55)
  • 锐捷交换机,路由器,无线,ESS,EG所有操作配置命令合集

    接口注释 description Con_To_XX 记得/30的直连物理路由端口写ip ospf network point-to-point Ruijie(config-GigabitEthernet 0/0)#media-type basex force ---将接口切成 光模式 Ruijie(config-GigabitEthernet 0/0)#media-type baset  ---将接口从光口切换电口模式(接口默认属于该模式,show run该命令不显示) show ip f f 

    2024年02月12日
    浏览(65)
  • 锐捷Ruijie路由器版本升级

    1.路由器型号及版本 型号:RSR30-X-SPU10 当前版本:RGOS 10.4(3b36) Release(192911) 2.升级路由器 (1)电脑搭建TFTP, 手动将版本文件重命名为rgos.bin (2)电脑与路由器网线互联,配置互联IP地址,电脑IP-192.168.10.2,路由器IP-192.168.10.1 (3)登录路由器,从TFTP服务器拷贝版本文件至交换

    2024年02月09日
    浏览(38)
  • 锐捷路由器配置命令完美宝典

    关于锐捷路由器配置命令,相信懂的人还不是很多,没有关系,下面就针对锐捷路由器,给大家详细的讲解一下,这些命令可能用的都不是很多,但是对于网络安全和性能来说很重要。 复制代码 代码如下: #Exit返回上一级操作模式 #del flash:config.text删除配置文件(交换机及170

    2024年02月07日
    浏览(44)
  • 【VLAN】华为交换机接口模式详解:Access模式(接入模式)和Trunk模式(汇聚模式)(Access:主要用于连接终端设备,计算机、打印机、服务器等,Trunk模式:连接路由器、其他交换机等)

    华为交换机的接口模式是一个极其重要且复杂的主题。在理解这一概念时,我们必须深入研究交换机本身的工作原理、接口类型、配置方式等多个方面。下文将详细分析华为交换机的各种接口模式,并提供相应的命令和代码示例。 交换机是计算机网络中的核心设备,它负责在

    2024年02月04日
    浏览(54)
  • 锐捷NBR路由器fileupload.php任意文件上传漏洞

    锐捷NBR路由器是锐捷网络科技有限公司推出的一款高性能企业级路由器。NBR是\\\"Next-Generation Broadband Router\\\"的缩写,意为\\\"下一代宽带路由器\\\"。该路由器具有强大的处理能力和丰富的功能,适用于中小型企业、校园网络和数据中心等场景。锐捷 NBR 路由器 存在任意文件上传漏洞,

    2024年02月08日
    浏览(39)
  • 锐捷 NBR路由器 远程命令执行漏洞(CNVD-2021-09650)

    i ⭐ 锐捷NBR路由器 EWEB网管系统部分接口存在命令注入,导致远程命令执行获取权限 s ✅ 锐捷NBR路由器 EWEB网管系统 d ⭕ FOFA:title=\\\"锐捷网络-EWEB网管系统\\\" ⭕ FOFA:icon_hash=\\\"-692947551\\\" ✅访问首页 ✅执行Payload命令 然后访问页面 /guest_auth/test.txt 就可以看到命令执行的结果

    2024年02月15日
    浏览(37)
  • 锐捷睿易:路由器WAN口三种上网方式的选择

    拨号上网: 有些路由器也叫宽带上网、ADSL拨号、PPPOE拨号等 拨号上网方式是向运营商办宽带的时候,运营商会给你一个账号、密码 在路由器上WAN口设置里选择连接了光猫的口,输入运营商给的账号和密码就可以上网了  动态获取: 也叫自动获取、DHCP上网、动态IP上网等 上

    2024年02月12日
    浏览(44)
  • 【1day】复现锐捷 NBR 路由器 存在任意文件上传漏洞

    注:该文章来自作者日常学习笔记,请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与作者无关。 目录 一、漏洞描述 二、影响版本 三、资产测绘  四、漏洞复现 

    2024年02月11日
    浏览(42)
  • Goby 漏洞更新|锐捷网络 NBR路由器 webgl.data 信息泄露漏洞

    锐捷网络NBR700G路由器是锐捷网络股份有限公司的一款无线路由设备。锐捷网络NBR700G路由器存在信息漏洞,攻击者可利用该漏洞获取敏感信息。 攻击者可利用该漏洞获取锐捷网络NBR700G路由器相关账号和密码,从而造成敏感信息泄露。 FOFA查询语句(点击直接查看结果): (b

    2024年02月12日
    浏览(49)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包