外来电脑仿冒服务器收报文?华为交换机静态MAC绑定只认登记过的口
公司内网的文件服务器、财务电脑是重点保护对象,但多数中小企业的交换机上,MAC 地址全靠动态学习——谁插上网口,交换机就把谁的 MAC 学到哪个口,表项会老化、会被刷新。这带来两个隐患:一是发给服务器的报文可能因表项未建立而广播转发,白白占用带宽;二是外来电脑把网线一插、本机 MAC 改成服务器地址,就有机会冒充身份骗取数据。解决思路很直接:把关键设备的 MAC 地址手工写成静态表项,与端口、VLAN 绑死,转发只按登记的口径走。这就是华为 S 系列交换机的静态 MAC 功能,本篇按官方典型配置案例把整套命令从头走一遍。
本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。
组网需求
某公司内网,一台服务器通过 GE1/0/2 接口接入交换机,一台员工 PC 通过 GE1/0/1 接入,两台设备划在同一个 VLAN 2 内。管理员提出两条要求:
- 在交换机上设置服务器的静态 MAC 地址表项,使交换机始终通过 GE1/0/2 接口单播发送去往服务器的报文,避免广播转发,仿冒服务器 MAC 的设备从其他口接入也收不走报文;
- 把 PC 用户的 MAC 地址与接口 GE1/0/1 静态绑定,保证 PC 与服务器之间的通信安全。
配置思路
整个案例三步,全部在接入交换机上完成:
- 创建 VLAN,将接口加入 VLAN,实现二层转发功能;
- 在交换机上配置服务器的静态 MAC 地址表项;
- 在交换机上配置 PC 的静态 MAC 地址表项。
核心逻辑一句话:动态 MAC 表项会老化、会被新报文刷新,静态表项不会——“设备 MAC-接口-VLAN"的对应关系写死在地址表里,去往该设备的报文永远从登记的接口发出。
操作步骤
一、创建VLAN 2并把接口GE1/0/1和GE1/0/2加入VLAN 2
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 2 //创建VLAN 2
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access //和接入设备PC相连的接口类型必须是access,接口默认类型不是access,需要手动配置为access
[Switch-GigabitEthernet1/0/1] port default vlan 2 //接口GE1/0/1加入VLAN 2
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface gigabitethernet 1/0/2 //接口GE1/0/2的配置方法和接口GE1/0/1相同
[Switch-GigabitEthernet1/0/2] port link-type access
[Switch-GigabitEthernet1/0/2] port default vlan 2
[Switch-GigabitEthernet1/0/2] quit
两个业务口都是 access 类型、同进 VLAN 2,服务器和 PC 在同一个二层域内互通。
二、添加服务器对应的静态MAC地址表项
[Switch] mac-address static xxxx-xxxx-xxx4 gigabitethernet 1/0/2 vlan 2
一条命令把服务器 MAC、GE1/0/2、VLAN 2 三者绑死。xxxx-xxxx-xxx4 是官方举例值,换成你服务器的真实 MAC 即可,在服务器上执行 ipconfig /all 或 ifconfig 可以查到。
三、添加PC对应的静态MAC地址表项
[Switch] mac-address static xxxx-xxxx-xxx2 gigabitethernet 1/0/1 vlan 2
检查配置结果
在任意视图下执行 display mac-address static vlan 2 命令,查看静态 MAC 表是否添加成功:
[Switch] display mac-address static vlan 2
-------------------------------------------------------------------------------
MAC Address VLAN/VSI Learned-From Type
-------------------------------------------------------------------------------
xxxx-xxxx-xxx2 2/- GE1/0/1 static
xxxx-xxxx-xxx4 2/- GE1/0/2 static
-------------------------------------------------------------------------------
Total items displayed = 2
两条表项的 Type 均为 static,Learned-From 分别指向登记的接口,绑定即已生效。此后去往服务器和 PC 的报文只从登记端口发出,从其他口接入的仿冒设备收不到这些流量。
配置脚本
Switch 的配置脚本:
#
sysname Switch
#
vlan batch 2
#
interface GigabitEthernet1/0/1
port link-type access
port default vlan 2
#
interface GigabitEthernet1/0/2
port link-type access
port default vlan 2
#
mac-address static xxxx-xxxx-xxx2 GigabitEthernet1/0/1 vlan 2
mac-address static xxxx-xxxx-xxx4 GigabitEthernet1/0/2 vlan 2
#
return
注意事项
- 本举例适用于 S 系列交换机所有产品的所有版本,落到具体设备前仍建议核对你设备的软件版本。
- 静态表项不老化、不自动刷新:设备换了网卡或换了接入端口,必须手动同步修改表项,否则流量按旧表项转发会不通。
- 静态 MAC 适合服务器、打印机、财务电脑这类数量不多、位置固定的关键设备;需要绑定的终端一多,逐条手写的维护成本就上来了,这种规模更适合用端口安全功能实现 MAC 地址和接口的动态绑定,两者按规模搭配选用。
- 示例中的 MAC 地址均为官方举例值,替换为真实 MAC 后命令结构不用动。
服务器、财务电脑这类关键设备要做一轮 MAC 绑定加固,贵州诚鑫致达科技可以上门帮你逐台登记落表。各厂商设备的命令与默认参数存在差异,操作前请核对你的设备型号与软件版本。
源:华为S系列交换机官方文档