实验 二层交换机端口与MAC地址的绑定(教师用).pdf
《实验 二层交换机端口与MAC地址的绑定(教师用).pdf》由会员分享,可在线阅读,更多相关《实验 二层交换机端口与MAC地址的绑定(教师用).pdf(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、模块六 二层交换机端口与 MAC 地址绑定【场景构建】在日常工作中,经常会发生用户随意插拔交换机上的网线,给网管员在网络管理上带来一定的不便。同时也会出现在一个交换机端口下连接另一个Hub或交换机,导致网络线路的拥堵。当网络中某机器由于中毒进而引发大量的广播数据包在网络中洪泛时,网络管理员的唯一想法就是尽快地找到根源主机并把它从网络中暂时隔离开。当网络的布置很随意时,任何用户只要插上网线,在任何位置都能够上网,这虽然使正常情况下的大多数用户很满意,但一旦发生网络故障,网管人员却很难快速准确定位根源主机。希望通过一定的方法,固定每台计算机连接的交换机端口,方便网管员日常的维护与更新。实验目的1、
2、了解什么是交换机的MAC绑定功能;2、熟练掌握MAC与端口绑定的静态、动态方式。【知识准备】通过端口绑定特性,网络管理员可以将用户的MAC 地址和IP 地址绑定到指定的端口上。进行绑定操作后,交换机只对从该端口收到的指定MAC 地址和IP 地址的用户发出的报文进行转发,提高了系统的安全性,增强了对网络安全的监控。我们通常说的MAC地址与交换机端口绑定其实就是交换机端口安全功能。端口安全功能能让您配置一个端口只允许一台或者几台确定的设备访问那个交换机;能根据MAC地址确定允许访问的设备;允许访问的设备的MAC地址既可以手工配置,也可以从交换机“学到”;当一个未批准的MAC地址试图访问端口的时候,
3、交换机会挂起或者禁用该端口等等。【实验一】二层交换机端口静态绑定MAC地址1.1 实验设备1、2950-24交换机1台2、PC机2台3、交叉线1根4、直通网线2根1.2 组网图SW0F0/1F0/2F0/3PC1PC21.3 实验设备IP地址及要求设备名VLAN 1IP地址192.168.1.11子网掩码255.255.255.0PC1PC2192.168.1.1192.168.1.2255.255.255.0255.255.255.0PC1连接F0/1端口,并且在F0/1上将PC1的MAC地址绑定,PC1能PING通交换机。PC2连接F0/2端口,并且在F0/2上将PC2的MAC地址绑定,P
4、C2能PING通交换机。若将PC1更换到F0/2上,则不能PING通交换机。同理PC2更换到F0/1上,也不能PING通交换机。1.4 配置过程和解释PC 机上的 IP 地址请自行设置完成。第一步:得到PC1主机的mac地址PCipconfig/allPCipconfig/allPhysical Address.:00E0.A323.5CE1IP Address.:192.168.1.1Subnet Mask.:255.255.255.0Default Gateway.:0.0.0.0DNS Servers.:0.0.0.0我们得到了PC1主机的mac地址为:00E0.A323.5CE1第二步
5、:配置交换机的IP地址Switch(config)#int vlan 1Switch(config)#int vlan 1Switch(config-if)#ip add 192.168.1.11 255.255.255.0Switch(config-if)#ip add 192.168.1.11 255.255.255.0Switch(config-if)#no shutdownSwitch(config-if)#no shutdownSwitch(config-if)#exitSwitch(config-if)#exit第三步:使能F0/1端口的MAC地址绑定功能Switch(Config
6、)#interface F0/1Switch(Config)#interface F0/1Switch(config-if)#switchport mode accessSwitch(config-if)#switchport mode access将端口模式设置为将端口模式设置为accessaccess模式模式Switch(config-if)#switchport port-securitySwitch(config-if)#switchport port-security命令:switchport port-securityswitchport port-securityno switc
7、hport port-securityno switchport port-security功能:使能端口MAC地址绑定功能;本命令的no操作为关闭端口MAC地址绑定功能。命令模式:端口配置模式缺省情况:交换机端口不打开MAC地址绑定功能。使用指南:MAC地址绑定功能与802.1x、Spanning Tree、端口汇聚功能存在互斥关系,因此如果要打开端口的MAC地址绑定功能,就必须关闭端口上的802.1x、Spanning Tree、端口汇聚功能,且打开MAC地址绑定功能的端口不能是Trunk口。Switch(config-if)#Switch(config-if)#第四步:添加端口静态安全
8、MAC地址,缺省端口最大安全 MAC地址数为1 Switch(config-if)#switchportSwitch(config-if)#switchportport-security mac-addressport-security mac-address 00E0.A323.5CE100E0.A323.5CE1命令:switchport port-security mac-address switchport port-security mac-address mac-addressno switchport port-security mac-address no switchport
9、 port-security mac-address mac-address功能:添加静态安全MAC地址;本命令的no操作为删除静态安全MAC地址。命令模式:端口配置模式 参数:mac-address为添加/删除的MAC地址。使用指南:端口必须使能MAC地址绑定功能之后才能添加端口静态安全MAC地址。第五步:配置违反MAC安全采取的措施Switch(config-if)#switchport port-security violation restrictSwitch(config-if)#switchport port-security violation restrict命令:switch
10、port port-security violation protect|restrict|shutdown switchport port-security violation protect|restrict|shutdown no switchport port-security violationno switchport port-security violation功能:当超过设定MAC地址数量的最大值,或访问该端口的设备MAC地址不是这个MAC地址表中该端口的MAC地址,或同一个VLAN中一个MAC地址被配置在几个端口上时,就会引发违反MAC地址安全。命令模式:端口配置模式参数:
11、protect(保护模式):丢弃数据包,不发警告。restrict(限制模式):丢弃数据包,发警告,发出SNMP trap,同时被记录在syslog日志里。shutdown(关闭模式):这是交换机默认模式,在这种情况下端口立即变为err-disable状态,并且关掉端口灯,发出SNMP trap,同时被记录在syslog日志里,除非管理员手工激活,否则该端口失效。查看配置:Switch#show port-security addressSwitch#show port-security address命令:show port-security address interfaceshow po
12、rt-security address interface 功能:显示端口安全MAC地址。命令模式:特权配置模式参数:指定的显示端口。使用指南:本命令显示端口安全MAC地址信息,如果不指定端口则显示所有端口安全MAC地址。显Secure Mac Address Table-Vlan Mac Address Type Ports Remaining ge(mins)-1 00E0.A323.5CE1 DynamicConfigured FastEthernet0/1-验证配置:PC1连接在F0/1上,使能F0/1端口Switch(config)#int f0/1Switch(config)#in
13、t f0/1Switch(config-if)#shutdownSwitch(config-if)#shutdownSwitch(config-if)#no shutdownSwitch(config-if)#no shutdownPC1与交换机的PING命令测试结果PCping 192.168.1.11PCping 192.168.1.11Pinging 192.168.1.11 with 32 bytes of data:Reply from 192.168.1.11:bytes=32 time=31ms TTL=255Reply from 192.168.1.11:bytes=32 ti
14、me=31ms TTL=255Reply from 192.168.1.11:bytes=32 time=31ms TTL=255Reply from 192.168.1.11:bytes=32 time=31ms TTL=255Ping statistics for 192.168.1.11:Packets:Sent=4,Received=4,Lost=0(0%loss),Approximate round trip times in milli-seconds:Minimum=31ms,Maximum=31ms,Average=31ms第六步:将PC2的MAC地址绑定在F0/2端口上配置命
15、令与F0/1端口绑定PC1的MAC地址相同PC1连接在F0/2上,使能F0/2端口Switch(config)#int f0/2Switch(config)#int f0/2Switch(config-if)#shutdownSwitch(config-if)#shutdownSwitch(config-if)#no shutdownSwitch(config-if)#no shutdownPCping 192.168.1.11Pinging 192.168.1.11 with 32 bytes of data:Request timed out.Request timed out.Reque
16、st timed out.Reply from 192.168.1.11:bytes=32 time=32ms TTL=255Ping statistics for 192.168.1.11:Packets:Sent=4,Received=1,Lost=3(75%loss),Approximate round trip times in milli-seconds:Minimum=32ms,Maximum=32ms,Average=32ms1.5 完整的配置文档Switch#sho runBuilding configuration.!interface FastEthernet0/1 swi
17、tchport mode access switchport port-security switchport port-security mac-address 00E0.A323.5CE1!interface FastEthernet0/2switchport mode access switchport port-security switchport port-security mac-address 00D0.FFA4.BEB3!interface FastEthernet0/3!interface FastEthernet0/24!interface Vlan1 ip addres
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 实验 二层交换机端口与MAC地址的绑定教师用 交换机 端口 MAC 地址 绑定 教师
限制150内