功能简介

端口安全功能通过报文的源MAC地址或者源 MAC+源IP 或者仅源 IP 来限定报文是否可以进入交换机的端口,您可以静态设置特定的 MAC地址,静态 IP+MAC 绑定或者仅IP 绑定,或者动态学习限定个数的MAC地址来控制报文是否可以进入端口,使能端口安全功能的端口称为安全端口。只有源 MAC地址为端口安全地址表中配置或者配置绑定的IP+MAC 地址,或者配置的仅 IP 绑定地址,或者学习到的MAC地址的报文才可以进入交换机通信,其他报文将被丢弃。

一、组网要求: 

1)要求PC1只能接在交换机的F0/1端口,其他的电脑不限制。 

2)要求F0/2端口只能接入192.168.1.2且mac地址是0011.1111.1112的电脑。

3)要求F0/3端口要求只能接入ip地址是192.168.1.3的电脑,mac地址无要求。即F0/3下的电脑ip地址只能成192.168.1.3 。

4)要求F0/4接口只能接入PC4和PC5,其他电脑即mac地址接入了也不能通信

二、配置要点:

在配置了端口安全的绑定条目,必须敲switchport port-security后才能生效,类似功能开关。

一个MAC或IP只能被绑定在一个接口上。

交换机端口启用端口安全后的处理机制:

1.从上往下(后配置的在上面)依次匹配,拒绝则继续往下,放行则跳出

同一个ip地址优先级:IP绑定>IP+MAC绑定

同一个mac地址优先级:如果有ip+mac 的绑定,mac绑定不生效。

2.查询mac地址表,在能学到的情况下放行 

不启用ARP check的情况下,端口安全不对ARP报文生效 

三、配置步骤:

注意:配置之前建议使用 Ruijie#show interface status查看接口名称,常用接口名称有FastEthernet(百兆)、GigabitEthernet(千兆)和TenGigabitEthernet(万兆),以下配置以百兆接口为例。

1)要求PC1只能接在交换机的F0/1端口,其他的电脑不限制

端口安全不能实现该功能,建议使用 mac-address-table static 命令实现。 

Ruijie>enable
Ruijie#configure terminal
Ruijie(config)#mac-address-table static 0011.1111.1111 vlan 1 int fastEthernet 0/1

2)要求F0/2端口只能接入192.168.1.2且mac地址是0011.1111.1112的电脑

Ruijie>enable 
Ruijie#configure terminal
Ruijie(config)#interface fastEthernet 0/2 
Ruijie(config-if-FastEthernet 0/2)#switchport port-security binding 0011.1111.1112 vlan 1 192.168.1.2 
------>把属于vlan1 ,且mac地址是0011.1111.1112,ip地址192.168.1.2,绑定在交换机的第二个百兆接口上
Ruijie(config-if-FastEthernet 0/2)#switchport port-security 
------>开启端口安全功能
Ruijie(config-if-FastEthernet 0/2)#end 
------> 退出到特权模式
Ruijie#write 
------>确认配置正确,保存配置

3)要求F0/3端口要求只能接入ip地址是192.168.1.3的电脑,mac地址无要求。即F0/3下的电脑ip地址只能成192.168.1.3

Ruijie>enable 
Ruijie#configure terminal
Ruijie(config)#interfac fastEthernet 0/3
Ruijie(config-if-FastEthernet 0/3)# switchport port-security binding 192.168.1.3 
------>把ip地址是192.168.1.3的终端定在交换机的第三个百兆接口
Ruijie(config-if-FastEthernet 0/3)#switchport port-security 
------>开启端口安全功能
Ruijie(config-if-FastEthernet 0/3)#end 
Ruijie#write 
------>确认配置正确,保存配置

4)要求F0/4接口只能接入PC4和PC5,其他电脑即mac地址接入了也不能通信

Ruijie>enable 
Ruijie#configure terminal
Ruijie(config)#interface fastEthernet 0/4
Ruijie(config-if-FastEthernet 0/4)# switchport port-security mac-address 0011.1111.1114 vlan 1 
------>把属于lan1且mac地址是0011.1111.1114的终端绑定在交换机的第四个百兆接口
Ruijie(config-if-FastEthernet 0/4)# switchport port-security mac-address 0011.1111.1115 vlan 1 
------>把属于lan1且mac地址是0011.1111.1115的终端绑定在交换机的第四个百兆接口
Ruijie(config-if-FastEthernet 0/4)#switchport port-security maximum 2 
------->默认128
Ruijie(config-if-FastEthernet 0/4)#switchport port-security 
------>开启端口安全功能
Ruijie(config-if-FastEthernet 0/3)#end 
Ruijie#write 
------>确认配置正确,保存配置

四、验证命令:

Ruijie#sho port-security all
Vlan Port Arp-Check Mac Address IP Address Type Remaining Age (mins)
--------------------------------------------------------------------
1 Fa0/1 Disabled 0011.1111.1111 Configured - 
1 Fa0/2 Disabled 0011.1111.1112 192.168.1.2 Configured - 
Fa0/3 Disabled 192.168.1.3 Configured - 
1 Fa0/4 Disabled 0011.1111.1114 Configured - 
1 Fa0/4 Disabled 0011.1111.1115 Configured - 

说明:检查接口和地址的绑定关系是否对应,在接口上是否敲了“switchport port-security”命令。

登陆连接centos系统,输入 ifconfig 可以查看到当前本机的IP地址信息,eth0,lo。

临时设置IP地址:

如本机为例,上面查询IP为192.168.1.117,输入 ifconfig eth0 (默认是第一个网卡) 后面接IP地址, 网络掩码和 网关,如果不设置,就使用默认的掩码

ifconfig eth0 192.168.1.117

再次查看IP就已经变成新的IP地址了。

注意这种方法修改只是临时修改,重启网卡或服务器后又会还原

设置\修改IP地址:

如果要让IP地址永久生效,需要编辑网卡配置文件

1.使用VI编辑器设置,如 vi /etc/sysconfig/network-scripts/ifcfg-eth0 

说明一下这个文件;

DEVICE=eth0 网卡对应的设备别名,如ifcfg-eth0第一块网卡 

BOOTPROTO=static 网卡获得ip地址的方式,Static(静态 ip地址)dhcp(通过dhcp协议获取ip)bootip通过bootp协议获得的ip地址 

BROADCAST=192.168.0.255 子网广播地址 

HWADDR=00:50:56:8E:47:EE 网卡物理地址 

IPADDR=12.168.1.117 网卡IP地址

IPV6INIT=no 是否启用

IPV6IPV6_AUTOCONF=no 

NETMASK=255.255.255.0 网卡对应网络掩码 

NETWORK=192.168.1.0 网卡对应的网络地址 

ONBOOT=yes 系统启动时是否设置此网络接口,设置为yes时,系统启动时激活此设备。默认设置为yes

至于后面的 TYPE 和UUID这个就不用管了,这网卡的类型


TYPE=Ethernet

PROXY_METHOD=none

BROWSER_ONLY=no

BOOTPROTO=static

IPADDR=192.168.1.117

NETMASK=255.255.255.0

GATEWAY=192.168.1.1

DEFROUTE=yes

IPV4_FAILURE_FATAL=no

IPV6INIT=yes

IPV6_AUTOCONF=yes

IPV6_DEFROUTE=yes

IPV6_FAILURE_FATAL=no

IPV6_ADDR_GEN_MODE=stable-privacy

NAME=eth0

UUID=d16fe359-9256-4414-a557-19d751b4fc72

DEVICE=eth0

ONBOOT=yes


2.使用vi编辑器, 按 insert键插入,进入编辑模式

3.将光标移动到 IPADDR 设置部分,改成需要设置的IP地址,

如本例中改成 192.168.1.118. 按下esc 键。 

输入 冒号:wq 保存退出

会提示 "/etc/sysconfig/network-scripts/ifcfg-eth0" 14L, 302C written

  1. 设置好之后,把网络服务重启一下, service network restart或者/etc/init.d/network restart都可以

"锐捷交换机常用命令速查
准备工作

    >Enable 进入特权模式

  #Exit 返回上一级操作模式
  #End 返回到特权模式
  #write memory 或copy running-config startup-config 保存配置文件
  #del flash:config.text 删除配置文件(交换机及1700系列路由器)
  #erase startup-config 删除配置文件(2500系列路由器)
  #del flash:vlan.dat 删除Vlan配置信息(交换机)
  #Configure terminal 进入全局配置模式
  (config)# hostname switchA 配置设备名称为switchA
  (config)#banner motd & 配置每日提示信息 &为终止符
  (config)#enable secret level 1 0 star 配置远程登陆密码为star
  (config)#enable secret level 15 0 star 配置特权密码为star
  Level 1为普通用户级别,可选为1~15,15为最高权限级别;0表示密码不加密
  (config)#enable services web-server 开启交换机WEB管理功能
  Services 可选以下:web-server(WEB管理)、telnet-server(远程登陆)等

查看信息
  #show running-config 查看当前生效的配置信息
  #show interface fastethernet 0/3 查看F0/3端口信息
  #show interface serial 1/2 查看S1/2端口信息
  #show interface 查看所有端口信息
  #show ip interface brief 以简洁方式汇总查看所有端口信息
  #show ip interface 查看所有端口信息
  #show version 查看版本信息
  #show mac-address-table 查看交换机当前MAC地址表信息
  #show running-config 查看当前生效的配置信息
  #show vlan 查看所有VLAN信息
  #show vlan id 10 查看某一VLAN (如VLAN10)的信息
  #show interface fastethernet 0/1 switchport 查看某一端口模式(如F 0/1)
  #show aggregateport 1 summary 查看聚合端口AG1的信息
  #show spanning-tree 查看生成树配置信息
  #show spanning-tree interface fastethernet 0/1 查看该端口的生成树状态
  #show port-security 查看交换机的端口安全配置信息
  #show port-security address 查看地址安全绑定配置信息
  #show ip access-lists listname 查看名为listname的列表的配置信息
  #show access-lists

端口的基本配置
  (config)#Interface fastethernet 0/3 进入F0/3的端口配置模式
  (config)#interface range fa 0/1-2,0/5,0/7-9 进入F0/1、F0/2、F0/5、F0/7、F0/8、F0/9的端口配置模式
  (config-if)#speed 10 配置端口速率为10M,可选10,100,auto
  (config-if)#duplex full 配置端口为全双工模式,可选full(全双工),half(半双式),auto(自适应)
  (config-if)#no shutdown 开启该端口
  (config-if)#switchport access vlan 10 将该端口划入VLAN10中,用于VLAN
  (config-if)#switchport mode trunk 将该端口设为trunk模式,用于Tag vlan
  可选模式为access , trunk
  (config-if)#port-group 1 将该端口划入聚合端口AG1中,用于聚合端口

聚合端口的创建
  (config)# interface aggregateport 1 创建聚合接口AG1
  (config-if)# switchport mode trunk 配置并保证AG1为 trunk 模式
  (config)#int f0/23-24
  (config-if-range)#port-group 1 将端口(端口组)划入聚合端口AG1中

生成树
  (config)#spanning-tree 开启生成树协议
  (config)#spanning-tree mode stp 指定生成树类型为stp
  可选模式stp , rstp , mstp
  (config)#spanning-tree priority 4096 设置交换机的优先级为4096 , 优先级值小为高。优先级可选值为0,4096,8192,……,为4096的倍数。交换机默认值为32768

VLAN的基本配置
  (config)#vlan 10 创建VLAN10
  (config-vlan)#name vlanname 命名VLAN为vlanname
  (config-if)#switchport access vlan 10 将该端口划入VLAN10中
  某端口的接口配置模式下进行
  (config)#interface vlan 10 进入VLAN 10的虚拟端口配置模式
  (config-if)# ip address 192.168.1.1 255.255.255.0 为VLAN10的虚拟端口配置IP及掩码,二层交换机只能配置一个IP,此IP是作为管理IP使用,例如,使用Telnet的方式登录的IP地址
  (config-if)# no shutdown 启用该端口

端口安全
  (config)# interface fastethernet 0/1 进入一个端口
  (config-if)# switchport port-security 开启该端口的安全功能
  1.配置最大连接数限制
  (config-if)# switchport port-secruity maxmum 1 配置端口的最大连接数为1,最大连接数为128
  (config-if)# switchport port-secruity violation shutdown
  配置安全违例的处理方式为shutdown,可选为protect (当安全地址数满后,将未知名地址丢弃)、restrict(当违例时,发送一个Trap通知)、shutdown(当违例时将端口关闭,并发送Trap通知,可在全局模式下用errdisable recovery来恢复)
  2.IP和MAC地址绑定
  (config-if)#switchport port-security mac-address xxxx.xxxx.xxxx ip-address 172.16.1.1
  接口配置模式下配置MAC地址xxxx.xxxx.xxxx和IP172.16.1.1进行绑定(MAC地址注意用小写)

三层路由功能(针对三层交换机)
  (config)# ip routing 开启三层交换机的路由功能
  (config)# interface fastethernet 0/1
  (config-if)# no switchport 开启端口的三层路由功能(这样就可以为某一端口配置IP)
  (config-if)# ip address 192.168.1.1 255.255.255.0
  (config-if)# no shutdown
  三层交换机路由协议
  (config)# ip route 172.16.1.0 255.255.255.0 172.16.2.1 配置静态路由
  注:172.16.1.0 255.255.255.0 为目标网络的网络号及子网掩码
  172.16.2.1 为下一跳的地址,也可用接口表示,如ip route 172.16.1.0 255.255.255.0 serial 1/2(172.16.2.0所接的端口)
  (config)# router rip 开启RIP协议进程
  (config-router)# network 172.16.1.0 申明本设备的直连网段信息
  (config-router)# version 2 开启RIP V2,可选为version 1(RIPV1)、version 2(RIPV2)
  (config-router)# no auto-summary 关闭路由信息的自动汇总功能(只有在RIPV2支持)

  (config)# router ospf 开启OSPF路由协议进程(针对1762,无需使用进程ID)
  (config)# router ospf 1 开启OSPF路由协议进程(针对2501,需要加OSPF进程ID)
  (config-router)# network 192.168.1.0 0.0.0.255 area 0
  申明直连网段信息,并分配区域号(area0为骨干区域)"

三层交换机简介

三层交换机是具有路由功能的交换机,由于路由属于OSI模型中第三层网络层的功能,所以称为三层交换机。

三层交换机既可以工作在二层也可以工作在三层,可以部署在接入层,也可以部署在汇聚层,作为用户的网关。

配置注意事项

本举例中的路由器配置以AR3600 V200R007C00SPCc00为例,其他路由器的配置方法请参见对应的文档指南。

本举例中的交换机作为DHCP服务器适用的产品和版本请参见举例适用的产品和版本。

组网需求

某公司拥有多个部门且位于不同网段,各部门均有访问Internet的需求。现要求用户通过三层交换机和路由器访问外部网络,且要求三层交换机作为用户的网关。

配置思路

采用如下思路进行配置:

配置交换机作为用户的网关,通过VLANIF接口,实现跨网段用户互访。

配置交换机作为DHCP服务器,为用户分配IP地址。

配置路由器通过NAT转换,使用户可以访问外部网络。

操作步骤

1.配置交换机 

# 配置连接用户的接口和对应的VLANIF接口。
<HUAWEI> system-view 
[HUAWEI] sysname Switch 
[Switch] vlan batch 2 3 
[Switch] interface gigabitethernet 0/0/2 
[Switch-GigabitEthernet0/0/2] port link-type access//配置接口接入类型为access 
[Switch-GigabitEthernet0/0/2] port default vlan 2//配置接口加入VLAN 2 
[Switch-GigabitEthernet0/0/2] quit 
[Switch] interface gigabitethernet 0/0/3 
[Switch-GigabitEthernet0/0/3] port link-type access 
[Switch-GigabitEthernet0/0/3] port default vlan 3 
[Switch-GigabitEthernet0/0/3] quit 
[Switch] interface vlanif 2 
[Switch-Vlanif2] ip address 192.168.1.1 24 
[Switch-Vlanif2] quit 
[Switch] interface vlanif 3 
[Switch-Vlanif3] ip address 192.168.2.1 24 
[Switch-Vlanif3] quit 
# 配置连接路由器的接口和对应的VLANIF接口。
[Switch] vlan batch 100 
[Switch] interface gigabitethernet 0/0/1 
[Switch-GigabitEthernet0/0/1] port link-type access 
[Switch-GigabitEthernet0/0/1] port default vlan 100 
[Switch-GigabitEthernet0/0/1] quit 
[Switch] interface vlanif 100 
[Switch-Vlanif100] ip address 192.168.100.2 24 
[Switch-Vlanif100] quit 
# 配置缺省路由。
[Switch] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1//缺省路由的下一跳是路由器接口的IP地址192.168.100.1 
# 配置DHCP服务器。
[Switch] dhcp enable 
[Switch] interface vlanif 2 
[Switch-Vlanif2] dhcp select interface//DHCP使用接口地址池的方式为用户分配IP地址 
[Switch-Vlanif2] dhcp server dns-list 114.114.114.114 223.5.5.5//配置的DNS-List 114.114.114.114是公用的DNS服务器地址,是不区分运营商的。在实际应用中,请根据运营商分配的DNS进行配置 
[Switch-Vlanif2] quit [Switch] interface vlanif 3 
[Switch-Vlanif3] dhcp select interface 
[Switch-Vlanif3] dhcp server dns-list 114.114.114.114 223.5.5.5 
[Switch-Vlanif3] quit 

2.配置路由器 

# 配置连接交换机的接口对应的IP地址。    
<Huawei> system-view 
[Huawei] sysname Router 
[Router] interface gigabitethernet 0/0/1 
[Router-GigabitEthernet0/0/1] ip address 192.168.100.1 255.255.255.0//配置的IP地址192.168.100.1为交换机缺省路由的下一跳IP地址 
[Router-GigabitEthernet0/0/1] quit 
# 配置连接公网的接口对应的IP地址。    
[Router] interface gigabitethernet 0/0/2 
[Router-GigabitEthernet0/0/2] ip address 1.1.1.2 255.255.255.0//配置连接公网接口的IP地址和公网的IP地址在同一网段 
[Router-GigabitEthernet0/0/2] quit 
# 配置缺省路由和回程路由。    
[Router] ip route-static 0.0.0.0 0.0.0.0 1.1.1.1//配置静态缺省路由的下一跳指向公网提供的IP地址1.1.1.1 
[Router] ip route-static 192.168.0.0 255.255.0.0 192.168.100.2//配置回程路由的下一跳就指向交换机上行接口的IP地址192.168.100.2 
# 配置NAT功能,使内网用户可以访问外网。    
[Router] acl number 2001 
[Router-acl-basic-2001] rule 5 permit source 192.168.0.0 0.0.255.255//NAT转换只对源IP地址是192.168.0.0/16网段的生效,并在接口GE0/0/2的出方向进行转换 
[Router-acl-basic-2001] quit 
[Router] interface gigabitethernet 0/0/2 
[Router-GigabitEthernet0/0/2] nat outbound 2001 
[Router-GigabitEthernet0/0/2] quit 

3.检查配置结果

配置PC1的IP地址为192.168.1.2/24,网关为192.168.1.1;PC2的IP地址为192.168.2.2/24,网关为192.168.2.1。

配置外网PC的IP地址为1.1.1.1/24,网关为1.1.1.2。

配置完成后,PC1和PC2都可以Ping通外网的IP 1.1.1.1/24,PC1和PC2都可以访问Internet。

注意:AP110W/120W/130系列等WALL-AP有reset按键的可以长按设备的reset按钮3秒以上实现恢复出厂配置。

如果无法正常登入AC或者AP,可以先做下密码恢复操作!

AP:

10.x版本(1b19p2 17x开始支持) Ruijie#clear ap flash

11.x版本Ruijie(config)#apm factory-reset

AC:

1)使用telnet或console线登陆设备,参见设备登入章节

2)删除配置文件config.text

Ruijie#del config.text

Are you sure you want to delete "config.text"?[Yes/No]y ------>键入“y”

3)查看配置文件config.text是否删除成功。如果不成功,重复步骤 2

Ruijie#dir

4)重启设备

Ruijie#reload

Proceed with reload? [no]y ------>键入“y”

5)操作完毕