交换机端口与IP地址的绑定

网的

交换机端口

与IP地址的绑定北京师范大学信息科学学院傅骞

图1:一般校园霸结构图

对于大学校园网来说,一般是一个楼宇一个网段,而且也是一个管理单元.该楼宇内的网络由楼宇所在的院系负责,根据楼宇的大小,存在着两种组网形式.如上图所示的楼宇1和楼宇2.在楼宇1中.一个房间对应一个或多个三层交换端口,而在楼宇2中,一个房间对应一个或多个二层交换端口,我们要做的就是~个房间内的终端只能用固定的几个IP地址,也就是一个交换机(二层或三层)端口绑定多个IP地址.根据技术手段的不同,一般存在着以下几种方法。

通过访问管理功能实现

现在.有些三层交换机提供了访问管理功能,该功能可以直接控制某个端口可以被哪些IP地址访问.该功能只有把该三层交换机当成网关的情况下才能发挥作用.而且.依然会出现地址冲突的现象,只不过在非法端口使用的用户将无法进行跨网段访问,下面以华为3526为例,具体配置过程如下:

[s3526]amenable

[s3526仲terfaceVfan1

[s3526一VIan—interfaceⅦpadd192.16801255255.255.0

#该命令使192.168.0.1成为与该交换机相连的计算机的网关[s3526]interfaceeth0/10

[s3526一Ethemet0/10]amip—p00I19216802192.168.0.10192168015#该命令保证只有其中的三个地址能够通过该端口进行跨网段访问

通过访问列表实现

最初的访问列表只能在第三层发挥作用,现在随着技术的不断发展.访问列表也可以在第二层发挥作用了.现在某些交换机可以对三层地址和二层地址的访问列表进行与运算,从而达到端口IP地址绑定的目的,下面以华为3526E为例.具体配置过程如下:

[s3526E】acnum10

#定义基本访问列表

【s3526E—acI—basic一10】ruIe0denysourceany

[s3526E—acI—basic一1O]rule1permitsource192168.0.2O

#允许192.168.02访问,如果有多个,可以多定义几条规则[s352旺】acnum210

,#定义二层访问列表

[s3526E—acl—Iink一210】ruIe0denyingressinterfacee0/10egressany[s3526E—acl—link~210]ruIe1permitingressinterfacee0/10egressany[s3526E]packet—filterip—group10rule0link—group210ruIe0#首先禁止所有计算机访问

[s3526E]packet—f¨terip—group10ruIe1link—group210ruIe1#允许某个固定的fP访问

这样一来,就在不起用三层转发功能的情况下实现了IP地址与交换机端口的绑定.上面的配置只允许一个地址通过,只要用

户需要,我们可能设置多条规则并使用多条packet—fi|ter命令来允 万方数据

相关主题
相关文档
最新文档