固定IP被人冒用上网怎么办:交换机IPSG静态绑定把地址钉死

本文整理自华为官方发布的典型配置案例,按中小企业常见场景做了场景化梳理。

一个真实的麻烦场景

公司给研发部两台电脑分配了固定 IP,并在网关上做了访问控制——只有指定的地址能上外网。某天有人把自己的电脑地址改成同事的 IP,试图蹭外网权限,网管查日志却发现"攻击者"显示的是同事的名字。这类地址冒用问题,靠事后查日志追不上,要在接入交换机上把"谁用哪个地址"提前钉死。华为官方给的方案叫 IPSG(IP 源防护):在接入交换机上建 IP 与 MAC 的静态绑定表,接口开启检查后,只有符合绑定关系的报文才能进出,改了地址就丢包。

数据先规划好

以官方示例的组网为参照:核心交换机 Core 做网关,接入交换机 ACC 下挂两台主机,业务划在 VLAN 10。网关地址 VLANIF10 为 10.0.0.1/24;允许上网的两台主机分别是 10.0.0.2 和 10.0.0.3。规划时把每台主机的 IP、MAC、接在哪个口三样记成一张表,后面绑定表项就是照着这张表抄。

第一步:网关上用 ACL 圈出允许上网的地址

在核心交换机上配置高级 ACL,只放行 10.0.0.2 和 10.0.0.3,网段内其他地址一律拒绝,再把 ACL 挂到外网口出方向的流策略里:

[Core] acl number 3001
[Core-acl-adv-3001] rule permit ip source 10.0.0.2 0
[Core-acl-adv-3001] rule permit ip source 10.0.0.3 0
[Core-acl-adv-3001] rule deny ip source 10.0.0.0 0.0.0.255
[Core] traffic classifier c1
[Core-classifier-c1] if-match acl 3001
[Core] traffic behavior b1
[Core-behavior-b1] permit
[Core] traffic policy p1
[Core-trafficpolicy-p1] classifier c1 behavior b1
[Core] interface gigabitethernet 0/0/2
[Core-GigabitEthernet0/0/2] traffic-policy p1 outbound

第二步:接入交换机上建静态绑定表

把每台允许上网的主机按"IP+MAC+接口"三要素绑定。官方示例命令如下(MAC 以实际设备为准):

[ACC] user-bind static ip-address 10.0.0.2 mac-address 0002-0002-0002 interface gigabitethernet 0/0/1
[ACC] user-bind static ip-address 10.0.0.5 mac-address 0005-0005-0005 interface gigabitethernet 0/0/2

第三步:在接终端的口上开启 IPSG 检查

[ACC] interface gigabitethernet 0/0/1
[ACC-GigabitEthernet0/0/1] ip source check user-bind enable
[ACC] interface gigabitethernet 0/0/2
[ACC-GigabitEthernet0/0/2] ip source check user-bind enable

开启后,接口只放行匹配绑定表项的报文,其余直接丢弃。

验证:改地址也上不了网

在 ACC 上执行 display dhcp static user-bind all 查看绑定表,display dhcp static user-bind all verbose 里每条表项的 IPSG Status 显示 effective 才算生效。实测效果:绑定表内的主机正常上网;把另一台电脑的地址改成允许上网的 10.0.0.3,依然内外网都通不了——地址冒用这条路被彻底堵死。

给网管的三点提醒

一是绑定表是"手工台账",主机换网卡、换位置后要同步更新,否则正常用户会被误伤;二是新员工入职建议把登记绑定纳入流程,和发放 IP 一起办;三是这个方案管住的是 IPv4 源地址冒用,配合网关 ACL 形成双保险。固定 IP 环境下的内网合规,IPSG 是性价比很高的一道闸。

企业内网要做地址绑定、准入控制或整体网络安全加固,贵州诚鑫致达科技提供交换机配置实施与内网安全巡检服务,欢迎留言或私信咨询。

(来源:华为 S 系列交换机官方配置案例《配置IPSG防止静态主机私自更改IP地址示例》,命令与验证步骤以官方文档为准)

企业存储选型参考|贵州诚鑫致达

做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。