华为交换机 配置 IP Source Guard 命令与配置示例

依据可信绑定限制用户接入口允许使用的源 IP 和 MAC,阻止终端伪造其他地址发送业务流量。

进阶
15 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

在 VLAN 10 的测试接入口启用源地址校验,并验证合法 DHCP 客户端可用、伪造源地址被阻断。

应用场景

接入网络已稳定运行 DHCP Snooping,需要进一步限制终端只能使用分配给自身的 IP 和 MAC 组合。

前置知识

  • DHCP Snooping 绑定完整
  • 静态地址终端已有例外方案
  • 先在测试接口观察
平台:VRP
版本:V200R019 及以上(支持 IP Source Check 的平台)
环境:VRP V200R019 及以上(支持 IP Source Check 的平台) 课程规则引擎与目标平台命令参考复核环境
华为在用户接入口启用基于 User-Bind 的 IP 源地址检查。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
interface GigabitEthernet 0/0/1
ip source check user-bind enable

逐行说明

system-view

进入系统视图。

interface GigabitEthernet 0/0/1

进入受保护的用户接入口。

ip source check user-bind enable

依据绑定关系校验源 IP、MAC、VLAN 和接口。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2interface GigabitEthernet0/1interface GigabitEthernet 0/0/1interface GigabitEthernet 0/0/1interface GigabitEthernet0/1
步骤 3ip verify sourceip source check user-bind enableip source check user-bind enableip verify source

验证配置

display ip source check user-bind status

确认接口检查状态,并分别测试合法绑定和伪造源地址。

输出字段解读

display ip source check user-bind status

关注该输出中与“确认接口检查状态,并分别测试合法绑定和伪造源地址。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo ip source check user-bind enable

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

终端续租前绑定缺失而被阻断

影响:合法用户无法访问网关和业务,可能也无法完成后续更新。

恢复:先验证 DHCP Snooping 绑定生成顺序,并分阶段启用和观察。

关联学习内容