外来电脑仿冒服务器收报文?华为交换机静态MAC绑定只认登记过的口

公司内网的文件服务器、财务电脑是重点保护对象,但多数中小企业的交换机上,MAC 地址全靠动态学习——谁插上网口,交换机就把谁的 MAC 学到哪个口,表项会老化、会被刷新。这带来两个隐患:一是发给服务器的报文可能因表项未建立而广播转发,白白占用带宽;二是外来电脑把网线一插、本机 MAC 改成服务器地址,就有机会冒充身份骗取数据。解决思路很直接:把关键设备的 MAC 地址手工写成静态表项,与端口、VLAN 绑死,转发只按登记的口径走。这就是华为 S 系列交换机的静态 MAC 功能,本篇按官方典型配置案例把整套命令从头走一遍。

本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。

组网需求

某公司内网,一台服务器通过 GE1/0/2 接口接入交换机,一台员工 PC 通过 GE1/0/1 接入,两台设备划在同一个 VLAN 2 内。管理员提出两条要求:

  • 在交换机上设置服务器的静态 MAC 地址表项,使交换机始终通过 GE1/0/2 接口单播发送去往服务器的报文,避免广播转发,仿冒服务器 MAC 的设备从其他口接入也收不走报文;
  • 把 PC 用户的 MAC 地址与接口 GE1/0/1 静态绑定,保证 PC 与服务器之间的通信安全。

配置思路

整个案例三步,全部在接入交换机上完成:

  • 创建 VLAN,将接口加入 VLAN,实现二层转发功能;
  • 在交换机上配置服务器的静态 MAC 地址表项;
  • 在交换机上配置 PC 的静态 MAC 地址表项。

核心逻辑一句话:动态 MAC 表项会老化、会被新报文刷新,静态表项不会——“设备 MAC-接口-VLAN"的对应关系写死在地址表里,去往该设备的报文永远从登记的接口发出。

操作步骤

一、创建VLAN 2并把接口GE1/0/1和GE1/0/2加入VLAN 2

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 2   //创建VLAN 2
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access   //和接入设备PC相连的接口类型必须是access,接口默认类型不是access,需要手动配置为access
[Switch-GigabitEthernet1/0/1] port default vlan 2   //接口GE1/0/1加入VLAN 2
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface gigabitethernet 1/0/2   //接口GE1/0/2的配置方法和接口GE1/0/1相同
[Switch-GigabitEthernet1/0/2] port link-type access 
[Switch-GigabitEthernet1/0/2] port default vlan 2
[Switch-GigabitEthernet1/0/2] quit

两个业务口都是 access 类型、同进 VLAN 2,服务器和 PC 在同一个二层域内互通。

二、添加服务器对应的静态MAC地址表项

[Switch] mac-address static xxxx-xxxx-xxx4 gigabitethernet 1/0/2 vlan 2

一条命令把服务器 MAC、GE1/0/2、VLAN 2 三者绑死。xxxx-xxxx-xxx4 是官方举例值,换成你服务器的真实 MAC 即可,在服务器上执行 ipconfig /all 或 ifconfig 可以查到。

三、添加PC对应的静态MAC地址表项

[Switch] mac-address static xxxx-xxxx-xxx2 gigabitethernet 1/0/1 vlan 2

检查配置结果

在任意视图下执行 display mac-address static vlan 2 命令,查看静态 MAC 表是否添加成功:

[Switch] display mac-address static vlan 2
------------------------------------------------------------------------------- 
MAC Address          VLAN/VSI                    Learned-From        Type       
-------------------------------------------------------------------------------
xxxx-xxxx-xxx2       2/-                         GE1/0/1             static
xxxx-xxxx-xxx4       2/-                         GE1/0/2             static
-------------------------------------------------------------------------------
Total items displayed  = 2

两条表项的 Type 均为 static,Learned-From 分别指向登记的接口,绑定即已生效。此后去往服务器和 PC 的报文只从登记端口发出,从其他口接入的仿冒设备收不到这些流量。

配置脚本

Switch 的配置脚本:

#
sysname Switch
#
vlan batch 2
#
interface GigabitEthernet1/0/1
 port link-type access
 port default vlan 2
#
interface GigabitEthernet1/0/2
 port link-type access
 port default vlan 2
#
mac-address static xxxx-xxxx-xxx2 GigabitEthernet1/0/1 vlan 2
mac-address static xxxx-xxxx-xxx4 GigabitEthernet1/0/2 vlan 2
#
return

注意事项

  • 本举例适用于 S 系列交换机所有产品的所有版本,落到具体设备前仍建议核对你设备的软件版本。
  • 静态表项不老化、不自动刷新:设备换了网卡或换了接入端口,必须手动同步修改表项,否则流量按旧表项转发会不通。
  • 静态 MAC 适合服务器、打印机、财务电脑这类数量不多、位置固定的关键设备;需要绑定的终端一多,逐条手写的维护成本就上来了,这种规模更适合用端口安全功能实现 MAC 地址和接口的动态绑定,两者按规模搭配选用。
  • 示例中的 MAC 地址均为官方举例值,替换为真实 MAC 后命令结构不用动。

服务器、财务电脑这类关键设备要做一轮 MAC 绑定加固,贵州诚鑫致达科技可以上门帮你逐台登记落表。各厂商设备的命令与默认参数存在差异,操作前请核对你的设备型号与软件版本。

源:华为S系列交换机官方文档