思科交换机 配置 IP Source Guard 命令与配置示例
依据可信绑定限制用户接入口允许使用的源 IP 和 MAC,阻止终端伪造其他地址发送业务流量。
进阶
15 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
在 VLAN 10 的测试接入口启用源地址校验,并验证合法 DHCP 客户端可用、伪造源地址被阻断。
应用场景
接入网络已稳定运行 DHCP Snooping,需要进一步限制终端只能使用分配给自身的 IP 和 MAC 组合。
前置知识
- DHCP Snooping 绑定完整
- 静态地址终端已有例外方案
- 先在测试接口观察
平台:IOS
版本:15.2 及以上(支持 IP Source Guard 的交换平台)
环境:IOS 15.2 及以上(支持 IP Source Guard 的交换平台) 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
configure terminal interface GigabitEthernet0/1 ip verify source
逐行说明
configure terminal进入全局配置模式。
interface GigabitEthernet0/1进入受保护的用户接入口。
ip verify source启用基于绑定表的源 IP 验证。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | interface GigabitEthernet0/1 | interface GigabitEthernet 0/0/1 | interface GigabitEthernet 0/0/1 | interface GigabitEthernet0/1 |
| 步骤 3 | ip verify source | ip source check user-bind enable | ip source check user-bind enable | ip verify source |
验证配置
show ip verify source核对接口过滤状态、绑定来源和允许地址。
输出字段解读
show ip verify source关注该输出中与“核对接口过滤状态、绑定来源和允许地址。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
no ip verify source按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
静态地址服务器部署在受保护接口且无静态绑定
影响:服务器源流量会被全部丢弃,业务中断。
恢复:端口分类后只在合适的用户接入口启用,为静态终端配置受控绑定。