保护园区接入与访问边界

IP Source Guard 怎样限制冒用源地址

本课问题:终端手工改成别人的 IP 时,接入口怎样识别? 学完你能:启用源地址防护,比较绑定与报文源并查看丢弃计数。

进阶25 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • DAI 为什么依赖可信绑定表
课堂开场

本课问题:终端手工改成别人的 IP 时,接入口怎样识别?

学完结果:启用源地址防护,比较绑定与报文源并查看丢弃计数。

预计时间:25 分钟。前置课:DAI 为什么依赖可信绑定表。

范围控制:本课不在未完成资产盘点的 VLAN 全量启用。

今天只记 1:Source Guard 依据端口绑定限制合法源 IP/MAC。
今天只记 2:绑定缺失会影响静态终端,必须先盘点。
今天只记 3:丢弃计数、绑定表和真实终端配置要一起看。

02基础知识讲解

一台办公电脑手工改成同事的 IP 后仍尝试发包,需要让接入口只接受绑定表中的合法源。

本课最小拓扑或状态图:PC-A—GE1/0/10—Access1(VLAN10)—Core1;Snooping binding 指向 10.10.10.21/PC-A。

直觉解释:端口像固定工位证件闸机,源地址必须与这个端口登记的 IP 和 MAC 对上,不能只看地址格式合法。

正式定义:IP Source Guard 在接入口依据动态或静态绑定过滤源 IP/MAC 不匹配的报文,并维护允许或丢弃统计。

判断依据:丢弃计数、绑定表和真实终端配置要一起看。

重点你要理解判断依据
重点 1Source Guard 依据端口绑定限制合法源 IP/MAC。GE1/0/10 已有 DHCP 绑定后启用 Source Guard;10.10.10.21 正常,伪造 10.10.10.22 被丢弃。
重点 2绑定缺失会影响静态终端,必须先盘点。IP、MAC、VLAN 和接口均来自 DHCP 绑定,证明该终端的源身份获授权。
重点 3丢弃计数、绑定表和真实终端配置要一起看。确认 DHCP 续租已生成绑定。

03正确理解与常见误解

正确示例:GE1/0/10 已有 DHCP 绑定后启用 Source Guard;10.10.10.21 正常,伪造 10.10.10.22 被丢弃。

错误示例:未盘点静态终端便在整个 VLAN 启用,导致没有 DHCP 绑定的设备全部离线。

  • 术语与判断:Source Guard 依据端口绑定限制合法源 IP/MAC。
  • 术语与判断:绑定缺失会影响静态终端,必须先盘点。
  • 术语与判断:丢弃计数、绑定表和真实终端配置要一起看。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 配置(配置 IP Source Guard)system-view进入系统视图
  3. 配置(配置 IP Source Guard)interface GigabitEthernet 0/0/1进入受保护的用户接入口
  4. 配置(配置 IP Source Guard)ip source check user-bind enable依据绑定关系校验源 IP、MAC、VLAN 和接口
  5. 只读核验(配置 IP Source Guard)display ip source check user-bind status确认接口检查状态,并分别测试合法绑定和伪造源地址
  6. 只读核验(查看源地址防护绑定与丢弃)display ip source check user-bind status第 1 步:在目标设备上执行并核对命令作用范围
  7. 只读核验(查看源地址防护绑定与丢弃)display dhcp snooping user-bind all读取实际状态或计数器,确认“确认接口依据可信绑定过滤伪造源地址”已经满足

安全说明:命令来自“配置 IP Source Guard”华为实现,用于华为在用户接入口启用基于 User-Bind 的 IP 源地址检查。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display ip source check user-bind status
<Access1> display ip source binding interface GE1/0/10
10.10.10.21 00e0-fc10-0021 VLAN10 GE1/0/10 DHCP
Source guard drop packets: 0

异常输出:

Source guard drop: src-ip 10.10.10.22 on GE1/0/10
No binding matched for 00e0-fc10-0021
差异说明:接口出现未授权 .22 且 MAC 无绑定,Source Guard 正在阻止伪造来源;下一步确认终端是否续租或静态改址,再查绑定记录。
此时不能套用正常结论;先保存采集时间,再执行“查看源地址防护绑定与丢弃”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“启用源地址防护,比较绑定与报文源并查看丢弃计数。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Access1> display ip source binding interface GE1/0/10”:这是指定接口的 IP Source Guard 绑定查询。
  • 第 2 行“10.10.10.21 00e0-fc10-0021 VLAN10 GE1/0/10 DHCP”:IP、MAC、VLAN 和接口均来自 DHCP 绑定,证明该终端的源身份获授权。
  • 第 3 行“Source guard drop packets: 0”:丢弃计数为零,证明观察窗口内未发现不匹配源报文。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:启用源地址防护,比较绑定与报文源并查看丢弃计数。

操作步骤:①核对 GE1/0/10 的终端和现有绑定;②仅在该试点接入口启用 Source Guard;③用合法地址测试网关和业务访问;④改用实验伪造地址验证丢弃计数后恢复终端配置;⑤进入“组合:DAI 与源地址防护”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①确认 DHCP 续租已生成绑定;②检查静态地址是否需要受控静态绑定;③核对端口聚合、电话级联等多终端场景。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface GigabitEthernet 0/0/10 → undo ip source check user-bind enable”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“启用源地址防护,比较绑定与报文源并查看丢弃计数。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置 IP Source Guard打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看源地址防护绑定与丢弃打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:组合:DAI 与源地址防护打开资源 →目标:独立完成“启用源地址防护,比较绑定与报文源并查看丢弃计数。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——未盘点静态终端便在整个 VLAN 启用,导致没有 DHCP 绑定的设备全部离线。
  • 判断 2:以下做法是正确的——GE1/0/10 已有 DHCP 绑定后启用 Source Guard;10.10.10.21 正常,伪造 10.10.10.22 被丢弃。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“启用源地址防护,比较绑定与报文源并查看丢弃计数。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:启用源地址防护,比较绑定与报文源并查看丢弃计数。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:端口安全、Sticky MAC 和违规恢复。你已经能“启用源地址防护,比较绑定与报文源并查看丢弃计数。”,下一课将用这项能力继续回答“怎样限制一个接入口能出现哪些终端身份?”。

IP Source Guard 怎样限制冒用源地址|vlanif.cn