局域网IP-MAC绑定方案

简介:

对局域网设备进行IP-MAC绑定是网络管理的一个重要手段,可以有效的防止IP盗用、IP滥用、IP地址冲突等异常情况。

IP-MAC绑定可以采用多种方法来实现,本文中,我将介绍一些常用的局域网IP-MAC绑定方案。

1. 域的组策略禁止修改IP

给每台电脑设置固定IP地址,且不开放管理员权限(客户机无法自行修改)。这个方案只能对电脑起作用,一般在域环境的局域网用的比较多。如图中的组策略配置。

201706221498114042478070.png

2. 基于交换机端口绑定

交换机的端口设置IP-MAC绑定。该方案是最严格的IP-MAC绑定方案,但是需要交换机有这个功能,且配置比较复杂。以华为S5700交换机为例,命令如下:

QQ截图20170622144605.png

3. DHCP服务器上做静态IP分配

在DHCP服务器上静态IP分配,从而客户机每次都可以获取到同一个IP地址,DHCP服务器可以是路由器或者交换机。但是请注意,DHCP的静态地址分配并不能防止手动修改IP来绕开绑定。所以一般还需要和其他手段配合使用,比如:

  • ARP绑定,一般在交换机上配置。只有符合IP和MAC对应关系的设备才可以上网。

  • 旁路上网行为管理。配置了静态IP后,再启用“WFilter ICF上网行为管理软件”的“IP-MAC绑定”功能。客户机一旦修改IP,就会被禁止上网。如图:

Ip-mac-binding01.png

4. WFilter NGF的IP-MAC绑定

WFilterNGF,以及基于该系统的WSG上网行为管理网关,既具有DHCP的静态IP分配功能,又可以做IP-MAC的校验。无需其他设备就可以实现“静态IP分配”和“IP-MAC绑定”的功能,而且还可以进行跨VLAN的IP-mac绑定。配置如下图:

201703301490853775126646.png




本文转自 笨小驴 51CTO博客,原文链接:http://blog.51cto.com/12800391/1941055,如需转载请自行联系原作者
相关文章
|
Linux 数据处理 开发者
R语言如何快速安装R包?常见方法与报错解决方案汇总,适用于Windows、Mac、Linux多平台
R语言如何快速安装R包?常见方法与报错解决方案汇总,适用于Windows、Mac、Linux多平台
|
Linux Shell
Mac 安装Homebrew方案
Mac 安装Homebrew方案
研发提效工具2 - Mac快速新建文件方案
# 背景 Mac电脑不支持右键新建文件。 一般大家使用较多的几种解决方案是 1. 借助诸如`超级右键`这种第三方App; 2. 通过终端的`touch`命令创建; 3. 使用App自带的新建,如`Sublime`的新建文件菜单; 本文介绍一种基于Alfred来快速新建文件的解决方案。 # 效果图 ![](https://ata2-img.oss-cn-zhangjiakou.ali
170 0
研发提效工具2 - Mac快速新建文件方案
|
开发工具 git
Mac下终端配置(item2 + oh-my-zsh + solarized配色方案)
2018年更新: 使用过程中发现 agnoster 这个主题虽然美观,但是在实际使用过程中对用户来说并不是很友好,个人来说 ys 主题更适合我。 更改主题: ZSH_THEME="ys"             最近重装了系统,于是便重新配置了一下终端,使其更符合用户习惯。
1631 0
|
网络虚拟化 安全
MAC地址表配置与绑定
MAC地址表分类 ---静态MAC地址表项由用户手工配置,表项不老化; ---黑洞MAC地址表项包括源黑洞MAC地址表项和目的黑洞MAC地址表项,用于丢弃含有特定源MAC地址或目的MAC地址的报文(例如,出于安全考虑,可以屏蔽某个用户接收报文),由用户手工配置,表项不老化; ---动态MAC地址表项包括用户配置的以及设备通过源MAC地址学习得来的,表项有老化时间。
993 0