URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 15960
[ Назад ]

Исходное сообщение
"Жесткая привязка ip к mac"

Отправлено timur_m , 07-Апр-08 13:46 
Всем привет.
Подскажите, как можно к mac источника привязать определенный ip. И, если в таблице коммутации появлялся этот mac с другим ip, пакеты его отбрасывались.
Ip адрес, клиент получает от dhcp сервера, на который сделать релей с рутера. На самом кошаке нужно сделать что-то типа статической записи arp и жестко привязать определенный mac к IP. Прошу помощи, поскольку самому не получается разобраться.

Системка: cisco catalyst 6500.


Содержание

Сообщения в этом обсуждении
"Жесткая привязка ip к mac"
Отправлено Eduard_k , 07-Апр-08 15:59 
>Всем привет.
>Подскажите, как можно к mac источника привязать определенный ip. И, если в
>таблице коммутации появлялся этот mac с другим ip, пакеты его отбрасывались.
>
>Ip адрес, клиент получает от dhcp сервера, на который сделать релей с
>рутера. На самом кошаке нужно сделать что-то типа статической записи arp
>и жестко привязать определенный mac к IP. Прошу помощи, поскольку самому
>не получается разобраться.
>
>Системка: cisco catalyst 6500.

Поможет поиск по ключевым словам
dhcp snooping
dynamyc arp inspection
ip source guard


"Жесткая привязка ip к mac"
Отправлено nec , 07-Апр-08 17:36 
>[оверквотинг удален]
>>рутера. На самом кошаке нужно сделать что-то типа статической записи arp
>>и жестко привязать определенный mac к IP. Прошу помощи, поскольку самому
>>не получается разобраться.
>>
>>Системка: cisco catalyst 6500.
>
>Поможет поиск по ключевым словам
>dhcp snooping
>dynamyc arp inspection
>ip source guard

Привязка IP-MAC

ip dhcp pool name
   host 192.168.1.1 255.255.255.0
   client-identifier 01 MAC hex


"Жесткая привязка ip к mac"
Отправлено Eduard_k , 07-Апр-08 23:12 
>[оверквотинг удален]
>>Поможет поиск по ключевым словам
>>dhcp snooping
>>dynamyc arp inspection
>>ip source guard
>
>Привязка IP-MAC
>
>ip dhcp pool name
>   host 192.168.1.1 255.255.255.0
>   client-identifier 01 MAC hex

гы. уже вижу этот конфиг клиентов на 500-1000... или побольше.
имхо здесь задача не дать клиенту прописать статикой другой адрес.
ip source guard тут нужен. ну и dynamic arp inspection до кучи.


"Жесткая привязка ip к mac"
Отправлено timur_m , 09-Апр-08 10:25 
ОК, разобрался, спасибо!

Использовал arp access list. Кому интересно, вот пример:
arp access-list static-arp
permit request ip host 10.100.1.252 mac host 001b.fc30.9d98
deny request ip any mac host 001b.fc30.9d98
permit request ip any mac any

ip arp inspection filter static-arp static-arp vlan 350 static
ip arp inspection vlan 350

Пользователь с указанным маком пробует прописать себе адрес отличный от 10.100.1.252 -> рутер пакеты от этого источника блокирует...

Иного способа я не нашел!


"Жесткая привязка ip к mac"
Отправлено ShyLion , 10-Апр-08 08:58 
>[оверквотинг удален]
>permit request ip host 10.100.1.252 mac host 001b.fc30.9d98
>deny request ip any mac host 001b.fc30.9d98
>permit request ip any mac any
>
>ip arp inspection filter static-arp static-arp vlan 350 static
>ip arp inspection vlan 350
>
>Пользователь с указанным маком пробует прописать себе адрес отличный от 10.100.1.252 -> рутер пакеты от этого источника блокирует...
>
>Иного способа я не нашел!

че-то както сложно все у тебя
так не канает чтоли?

(config)#arp 1.2.3.4 aaaa.bbbb.cccc arpa


"Жесткая привязка ip к mac"
Отправлено timur_m , 10-Апр-08 09:39 
>че-то както сложно все у тебя
>так не канает чтоли?
>
>(config)#arp 1.2.3.4 aaaa.bbbb.cccc arpa

Пробовал, такой командой создается arp запись в таблице коммутации и если клиент с mac (aaaa.bbbb.cccc) прописывает сам себе ip (напр 1.2.3.10), появляется еще одна запись. У клиента все работает.


"Жесткая привязка ip к mac"
Отправлено akirsta , 05-Дек-14 10:13 
>[оверквотинг удален]
> Использовал arp access list. Кому интересно, вот пример:
> arp access-list static-arp
> permit request ip host 10.100.1.252 mac host 001b.fc30.9d98
> deny request ip any mac host 001b.fc30.9d98
> permit request ip any mac any
> ip arp inspection filter static-arp static-arp vlan 350 static
> ip arp inspection vlan 350
> Пользователь с указанным маком пробует прописать себе адрес отличный от 10.100.1.252 ->
> рутер пакеты от этого источника блокирует...
> Иного способа я не нашел!

Можно усложнить вопрос? Будет ли работать данная схема, если адрес и MAC находятся в VLAN проходящем через CISCO, но само CISCO не имеет адреса в этом VLAN и соответственно адреса не попадают в arp таблицу. Как решать вопрос в этом случае. Возможно стоит применить правило к порту?