0
点赞
收藏
分享

微信扫一扫

思科交换机 方案3——IP地址的MAC地址绑定

朱小落 2024-10-07 阅读 24

3.方案3——IP地址的MAC地址绑定

只能将应用1或2与基于IP的访问控制列表组合来使用才能达到IP-MAC 绑定功能。

Switch(config)Mac access-list extended MAC10

#定义一个MAC地址访问控制列表并且命名该列表名为MAC10

Switch(config)permit host 0009.6bc4.d4bf any

#定义MAC地址为0009.6bc4.d4bf的主机可以访问任意主机

Switch(config)permit any host 0009.6bc4.d4bf

#定义所有主机可以访问MAC地址为0009.6bc4.d4bf的主机

Switch(config)Ip access-list extended IP10

#定义一个IP地址访问控制列表并且命名该列表名为IP10

Switch(config)Permit 192.168.0.1 0.0.0.0 any

#定义IP地址为192.168.0.1的主机可以访问任意主机

Switch(config)Permit any 192.168.0.1 0.0.0.0

#定义所有主机可以访问IP地址为192.168.0.1的主机

Switch(config-if )interface Fa0/20

#进入配置具体端口的模式

Switch(config-if )mac access-group MAC10 in

#在该端口上应用名为MAC10的访问列表(即前面我们定义的访问策略)

Switch(config-if )Ip access-group IP10 in

#在该端口上应用名为IP10的访问列表(即前面我们定义的访问策略)

Switch(config)no mac access-list extended MAC10

#清除名为MAC10的访问列表

Switch(config)no Ip access-group IP10 in

#清除名为IP10的访问列表

上述所提到的应用1是基于主机MAC地址与交换机端口的绑定,方案2是基于MAC地址的访问控制列表,前两种方案所能实现的功能大体一样。如果要做到IP与MAC地址的绑定只能按照方案3来实现,可根据需求将方案1或方案2与IP访问控制列表结合起来使用以达到自己想要的效果。

思科3850实测:

mac access-list extended mac10

                                                                                          permit host 00e0.b464.4de2 any                                                                                          permit any host 00e0.b464.4de2                                                                                          permit host 00e0.4c68.043e any                                                                                          permit any host 00e0.4c68.043e  


ip access-list extended ip10                      

                                                                                       permit ip host 192.168.3.120 any                                                                                        permit ip any host 192.168.3.120                                                                                        permit ip host 192.168.3.181 any                                                                                        permit ip any host 192.168.3.181   


interface GigabitEthernet1/0/21              

                                                                                        switchport access vlan 3                                                                                                ip access-group ip10 in                                                                                                 mac access-group mac10 in  


举报

相关推荐

0 条评论