配置IPSG(IP Source Guard)

noteId: WEB45f1014d830c3e7ad52f87ce9ce1f82f · 原始路径:/ALL/网络 - C模块/二层交换(配置合集)/IPSG/配置IPSG(IP Source Guard).note

一、配置IPSG:

在CML中有缺陷,哪怕是正确的配置,都会导致流量无法通过(目前版本:CML2.9)

·什么是IPSG:

IPSG(IP Source Guard),与DAI、DHCP Snooping同属于二层安全体系,IPSG用于限制端口只能使用指定的合法IP(DHCP Snooping数据库/静态绑定表)作为源IP发包,假设客户端通过DHCP获取到了 192.168.10.100这个IP,那么端口就只能够使用这个IP进行发包,假设此时客户端将IP手动改为了192.168.10.99,那么此时再发包,就会触发IPSG,查看到192.168.10.99这个源地址不在DHCP Snooping数据库中,那么就会进行丢包(除非手动配置ip source binding)

1、IPSG 检查DHCP客户端:

先配置 DHCP Snooping,并确保Snooping绑定表存在

进入连接客户端的接口:interface G0/0 ip verify source //只检查IP(IP only) # ip verify source port-security //检查IP + MAC(同时要求MAC地址必须通过port-security的检查)

如果配置了ip verify source port-security,但是接口没开port-security,那么这一层不会生效,就等同于ip verify source

2、IPSG 检查静态IP客户端:

IPSG默认检查DHCP Snooping数据库,如果没有Snooping数据库,就需要手动配置 IP绑定表:ip source binding 5254.00C0.FDA1 vlan 20 192.168.20.100 interface Gi0/0interface G0/0 ip verify source