实验 二层交换机端口与MAC地址的绑定(教师用)

  • 格式:doc
  • 大小:229.50 KB
  • 文档页数:8

下载文档原格式

  / 8
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

模块六 二层交换机端口与MAC 地址绑定

【场景构建】

在日常工作中,经常会发生用户随意插拔交换机上的网线,给网管员在网络管理上带来一定的不便。同时也会出现在一个交换机端口下连接另一个Hub 或交换机,导致网络线路的拥堵。

当网络中某机器由于中毒进而引发大量的广播数据包在网络中洪泛时,网络管理员的唯一想法就是尽快地找到根源主机并把它从网络中暂时隔离开。当网络的布置很随意时,任何用户只要插上网线,在任何位置都能够上网,这虽然使正常情况下的大多数用户很满意,但一旦发生网络故障,网管人员却很难快速准确定位根源主机。

希望通过一定的方法,固定每台计算机连接的交换机端口,方便网管员日常的维护与更新。

[实验目的]

1、 了解什么是交换机的MAC 绑定功能;

2、 熟练掌握MAC 与端口绑定的静态、动态方式。

【知识准备】

通过端口绑定特性,网络管理员可以将用户的MAC 地址和IP 地址绑定到指定的端口上。进行绑定操作后,交换机只对从该端口收到的指定MAC 地址和IP 地址的用户发出的报文进行转发,提高了系统的安全性,增强了对网络安全的监控。

我们通常说的MAC 地址与交换机端口绑定其实就是交换机端口安全功能。端口安全功能能让您配置一个端口只允许一台或者几台确定的设备访问那个交换机;能根据MAC 地址确定允许访问的设备;允许访问的设备的MAC 地址既可以手工配置,也可以从交换机“学到”;当一个未批准的MAC 地址试图访问端口的时候,交换机会挂起或者禁用该端口等等。

【实验一】 二层交换机端口静态绑定MAC 地址

1.1 实验设备

1、2950-24交换机1台

2、PC 机2台

3、交叉线1根

4、直通网线2根

1.2 组网图

PC1

PC2

SW0

1.3 实验设备IP 地址及要求

PC1连接F0/1PC2连接F0/2端口,并且在F0/2上将PC2的MAC地址绑定,PC2能PING通交换机。若将PC1更换到F0/2上,则不能PING通交换机。同理PC2更换到F0/1上,也不能PING通交换机。

1.4配置过程和解释

PC机上的IP地址请自行设置完成。

第一步:得到PC1主机的mac地址

PC>ipconfig /all

Physical Address................: 00E0.A323.5CE1

IP Address......................: 192.168.1.1

Subnet Mask.....................: 255.255.255.0

Default Gateway.................: 0.0.0.0

DNS Servers.....................: 0.0.0.0

我们得到了PC1主机的mac地址为:00E0.A323.5CE1

第二步:配置交换机的IP地址

Switch(config)#int vlan 1

Switch(config-if)#ip add 192.168.1.11 255.255.255.0

Switch(config-if)#no shutdown

Switch(config-if)#exit

第三步:使能F0/1端口的MAC地址绑定功能

Switch(Config)#interface F0/1

Switch(config-if)#switchport mode access

将端口模式设置为access模式

Switch(config-if)#switchport port-security

命令:switchport port-security

no switchport port-security

功能:使能端口MAC地址绑定功能;本命令的no操作为关闭端口MAC地址绑定功能。

命令模式:端口配置模式

缺省情况:交换机端口不打开MAC地址绑定功能。

使用指南:MAC地址绑定功能与802.1x、Spanning Tree、端口汇聚功能存在互斥关系,因此如果要打开端口的MAC地址绑定功能,就必须关闭端口上的802.1x、Spanning Tree、端口汇聚功能,且打开MAC地址绑定功能的端口不能是Trunk口。

Switch(config-if)#

第四步:添加端口静态安全MAC地址,缺省端口最大安全MAC地址数为1 Switch(config-if)#switchport port-security mac-address 00E0.A323.5CE1

命令:switchport port-security mac-address

no switchport port-security mac-address

功能:添加静态安全MAC地址;本命令的no操作为删除静态安全MAC地址。

命令模式:端口配置模式参数:为添加/删除的MAC地址。

使用指南:端口必须使能MAC地址绑定功能之后才能添加端口静态安全MAC地址。

第五步:配置违反MAC安全采取的措施

Switch(config-if)#switchport port-security violation restrict

命令:switchport port-security violation {protect | restrict | shutdown }

no switchport port-security violation