

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
1、DHCPsnooping、IPSG、DAI的一些使用經(jīng)驗源自于一次客戶的需求,客戶網(wǎng)絡中員工使用的都是靜態(tài)IP,沒有DHCP,客戶的需求是,防止外來電腦設定一個內(nèi)網(wǎng)IP,就能夠訪問內(nèi)網(wǎng)的資源,但是客戶靜態(tài)IP的合法用戶并不固定端口,也就是說合法的靜態(tài)IP用戶會抱著筆記本一會兒接這個端口,一會兒接那個端口,那么IP跟mac的綁定就不能與端口相關聯(lián)起來。借這個機會研究了一下DHCPsnooping、IPSG、DAI,在經(jīng)過很多測試實驗之后,
2、找到了解決方法,也總結(jié)了些學習經(jīng)驗。一、剛開始試了DAI,開啟dhcpsnooping的情況下,,DAI會根據(jù)這個DHCPsnooping的binding列表來檢查端口來檢查源arp包,但是客戶沒有dhcpserver,做靜態(tài)綁定的話又必須要跟接口關聯(lián)Switch(config)#ipsourcebinding1111.1111.1111vlan11.1.1.10interfacebindinginterface但是客戶需要又不能跟接口
3、關聯(lián),所以這個binding表是空的,那豈不就是誰都無法接入,之后試了一下,發(fā)現(xiàn)只開啟DAI,而不開啟dhcpsnooping,這樣,DAI不會檢查dhcpbinding表,而是匹配arp表轉(zhuǎn)發(fā),所以,只要手工寫arp表項就好了,而且在開啟DAI情況下,untrust接口不會學習arp,也就是說,一臺陌生的pc接入網(wǎng)絡,交換機不會將陌生pc的mac地址學來,而是會在手工寫的mac地址表里面找條目,有他的mac地址,這臺PC就能訪問網(wǎng)絡,
4、沒有,這臺pc就不能訪問網(wǎng)絡,與接口無關。測試過程如下,交換機vlan1的SVI接口地址是1.1.1.1,pc地址是1.1.1.10,Switch(config)#iparpinspectionvlan1Switch(config)#arp1.1.1.1060eb.69eb.b6ffARPASwitch(config)#arp1.1.1.202222.2222.2222ARPA總共就配這兩條命令,pc長ping1.1.1.1,可以通雖然
5、沒有開dhcpsnooping,但是還是show一下binding表,是空的查看arp表項,有手工寫的arp表項,1.1.1.10對應我的mac我再no掉手工寫的arp表項Switch(config)#noarp1.1.1.1060eb.69eb.b6ffARPA查看arp表項,1.1.1.10對應的mac變成了incomplete,交換機不會自動學習陌生的這個是我的MAC地址這個是我隨便加一個條目做測試二、接著,我又試驗了IPSG同樣
6、先不配置dhcpsnooping,只配置IPSGSwitch(config)interfaceFastEther01Switch(configif)switchptmodeaccessSwitch(configif)switchptptsecuritySwitch(configif)ipverifysource然后cleararp清空一下mac表現(xiàn)在mac表項是沒有我的mac記錄的,我再ping1.1.1.1通了,查看一下arp表項交換
7、機學到了我的mac地址,并且記錄到了mac地址表中。只開啟IPSG的話,交換機還是會學習陌生的mac地址進行轉(zhuǎn)發(fā),所以IPSG不能達到客戶這種需求。還發(fā)現(xiàn)一個問題,配置完整的DHCPsnooping與IPSG,我用手工綁定mac、IP和接口Switch(config)ipsourcebinding60EB.69EB.B6FFvlan11.1.1.10interfaceFa01這時候pc接入交換機F01接口,可以訪問網(wǎng)絡,但是查看bind
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- dhcp snooping option 82配置舉例
- 一些下載找片經(jīng)驗
- 團隊管理的一些經(jīng)驗
- 我做招商的一些經(jīng)驗
- 考研441分的一些經(jīng)驗
- 網(wǎng)上開店的一些經(jīng)驗技巧
- gmp認證中的一些經(jīng)驗
- 我做招商的一些經(jīng)驗
- 多一些、少一些
- 彈性薪酬的一些經(jīng)驗教訓
- 一些事一些情節(jié)目內(nèi)容
- 變一些形式多一些實效
- 一些人一些事作文
- 圖譜的一些應用.pdf
- logistic方程的一些應用
- 高層住宅施工中取得一些經(jīng)驗
- 企業(yè)文化建設的一些經(jīng)驗
- NETCONF下DHCP Snooping的設計與實現(xiàn).pdf
- 確定新員工的薪酬的一些經(jīng)驗
- 開展投資決策咨詢的一些經(jīng)驗
評論
0/150
提交評論