返回顶部

产品新闻

在cisco交换机上禁止某个特定MAC地址转发 禁掉局域网内非法DHCP

日期:2015-09-02 点击:     关键词:如何在cisco交换机上禁止某个特定MAC地址转发

2015-09-02

  在局域网里有时会出现其他非法DHCP,在日常的网络维护过程中给网络管理员们带来很多的烦恼,解决办法除了dhcp snooping的方法外,我们还可以直接把mac地址给禁掉,这个绝对够狠,但绝对的好使!如何在cisco交换机上禁止某个特定MAC地址转发,视具体情况来选择具体处理方法,仁者见仁。

  以一个例子说明:

  机器A的MAC地址是00-01-02-03-04-05,该机器接在交换机B的F0/3端口上,F0/3端口处于VLAN3,现在在B上封禁A的转发,可以根据不同的交换机作以下设置:

  CatOS(v5.5及以上):

  set cam permanent 00-01-02-03-04-050/43

  clear cam 00-01-02-03-04-05

  IOS:

  6500/4500/4000/3750/3560/3550:

  mac address-table static 0001.0203.0405 vlan 3 drop

  3500XL/2900XL:

  mac address-table secure 0001.0203.0405 fastethernet 0/4 vlan 3

  2950(WS-C2950):

  mac address-table static 0001.0203.0405 vlan 3 interface fastethernet0/4

在cisco交换机上禁止某个特定MAC地址转发 禁掉局域网内非法DHCP

  除此之外,还可以把机器A的MAC地址绑到非机器A的直联端口上达到这个目的,方法如下:

  1、show mac-address-table,找到MAC所在的端口及所在VLAN,如查到FA0/3 ,VALN为1,MAC为0001.0203.00XX

  2、> enable

  #configure terminal

  (config)# mac address-table static 0001.0203.00XX vlan 1 interface fastEthernet 0/4

  ---将VALN1中的0001.0203.00XX 强行绑到fastEthernet 0/4 上,这样fastEthernet 0/3上就不能跑 0001.0203.00XX 地址了!

  (config)#exit

  成了!这样就在cisco交换机上禁止了某个特定MAC地址的转发。

400-0806-056