配置IPSG(IP Source Guard)
一、配置IPSG:
在CML中有缺陷,哪怕是正确的配置,都会导致流量无法通过(目前版本:CML2.9)
·什么是IPSG:
IPSG(IP Source Guard),与DAI、DHCP Snooping同属于二层安全体系,IPSG用于限制端口只能使用指定的合法IP(DHCP Snooping数据库/静态绑定表)作为源IP发包,假设客户端通过DHCP获取到了 192.168.10.100这个IP,那么端口就只能够使用这个IP进行发包,假设此时客户端将IP手动改为了192.168.10.99,那么此时再发包,就会触发IPSG,查看到192.168.10.99这个源地址不在DHCP Snooping数据库中,那么就会进行丢包(除非手动配置ip source binding)
1、IPSG 检查DHCP客户端:
先配置 DHCP Snooping,并确保Snooping绑定表存在
进入连接客户端的接口:interface G0/0 ip verify source //只检查IP(IP only) # ip verify source port-security //检查IP + MAC(同时要求MAC地址必须通过port-security的检查)
如果配置了ip verify source port-security,但是接口没开port-security,那么这一层不会生效,就等同于ip verify source