《2023年精品讲义二层交换机端口与MAC地址的绑定.pdf》由会员分享,可在线阅读,更多相关《2023年精品讲义二层交换机端口与MAC地址的绑定.pdf(11页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、学习好资料 欢迎下载 教案 课程名称 网络设备 授课年级 高一 学校 电子职校 教师姓名李萱 章节名称 二层交换机上的端口与 MAC绑定 计划学时 2 课时 教学目标 1、了解什么是交换机的MAC 绑定功能;2、熟练掌握 MAC 与端口绑定的静态、动态方式。设计思路 通过模拟构建的工作场景,使学生能够以工作过程的形式进行学习。教学环节 教学内容、所用时间、教师活动、学生活动 引入新课 在日常工作中,经常会发生用户随意插拔交换机上的网线,给网管员在网络管理上带来一定的不便。同时也会出现在一个交换机端口下连接另一个Hub 或交换机,导致网络线路的拥堵。当网络中某机器由于中毒进而引发大量的广播数据包
2、在网络中洪泛时,网络管理员的唯一想法就是尽快地找到根源主机并把它从网络中暂时隔离开。当网络的布置很随意时,任何用户只要插上网线,在任何位置都能够上网,这虽然使正常情况下的大多数用户很满意,但一旦发生网络故障,网管人员却很难快速准确定位根源主机。希望通过一定的方法,固定每台计算机连接的交换机端口,方便网管员日常的维护与更新。新课教学 通过端口绑定特性,网络管理员可以将用户的 MAC 地址和IP 地址绑定到指定的端口上。进行绑定操作后,交换机只对从该端口收到的指定MAC 地址和IP 地址的用户发出的报文进行转发,提高了系统的安全性,增强了对网络安全的监控。我们通常说的MAC 地址与交换机端口绑定其
3、实就是交换机端口安全功能。端口安全功能能让您配置一个端口只允许一台或者几台确定的设备访问那个交换机;能根据MAC 地址确定允许访问的设备;允许访问的设备的MAC 地址既可以手工配置,也可以从交换机“学到”;当一个未批准的MAC 地址试图访问端口的时候,交换机会挂起或者禁用该端口等等。学习好资料 欢迎下载【实验一】二层交换机端口静态绑定MAC 地址 1.1 实验设备 1、2950-24交换机1台 2、PC机2台 3、交叉线1根 4、直通网线2根 1.2 组网图 PC1PC2SW0F0/1F0/2F0/3 1.3 实验设备IP地址及要求 设备名 IP地址 子网掩码 VLAN 1 192.168.1
4、.11 255.255.255.0 PC1 192.168.1.1 255.255.255.0 PC2 192.168.1.2 255.255.255.0 PC1连接F0/1端口,并且在F0/1上将PC1的MAC 地址绑定,PC1能PING 通交换机。PC2连接F0/2端口,并且在F0/2上将PC2的MAC 地址绑定,PC2能PING 通交换机。若将PC1更换到F0/2上,则不能PING 通交换机。同理PC2更换到F0/1上,也不能PING 通交换机。1.4 配置过程和解释 PC机上的 IP 地址请自行设置完成。第一步:得到PC1主机的mac地址 PCipconfig/all Physical
5、 Address.:00E0.A323.5CE1 IP Address.:192.168.1.1 Subnet Mask.:255.255.255.0 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 Default Gateway.:0.0.0.0 DNS Servers.:0.0.0.0 我们得到了PC1主机的mac地址为:00E0.A323.5CE1 第二步:配置交换机的IP地址 Switch(config)#int vlan 1
6、Switch(config-if)#ip add 192.168.1.11 255.255.255.0 Switch(config-if)#no shutdown Switch(config-if)#exit 第三步:使能F0/1端口的MAC 地址绑定功能 Switch(Config)#interface F0/1 Switch(config-if)#switchport mode access 将端口模式设置为access 模式 Switch(config-if)#switchport port-security 命令:switchport port-security no switchpo
7、rt port-security 功能:使能端口MAC 地址绑定功能;本命令的no操作为关闭端口MAC 地址绑定功能。命令模式:端口配置模式 缺省情况:交换机端口不打开MAC 地址绑定功能。使用指南:MAC 地址绑定功能与802.1x、Spanning Tree、端口汇聚功能存在互斥关系,因此如果要打开端口的MAC 地址绑定功能,就必须关闭端口上的802.1x、Spanning Tree、端口汇聚功能,且打开MAC 地址绑定功能的端口不能是Trunk口。Switch(config-if)#第四步:添加端口静态安全MAC 地址,缺省端口最大安全MAC 地址数为1 Switch(config-if
8、)#switchport port-security mac-address 00E0.A323.5CE1 命令:switchport port-security mac-address no switchport port-security mac-address 功能:添加静态安全MAC 地址;本命令的no操作为删除静态安全MAC 地址。命令模式:端口配置模式参数:为添加/删除的MAC 地址。使用指南:端口必须使能MAC 地址绑定功能之后才能添加端口静态安全MAC 地址。第五步:配置违反MAC 安全采取的措施 Switch(config-if)#switchport port-securi
9、ty violation restrict 命令:switchport port-security violation protect|restrict|shutdown no switchport port-security violation 功能:当超过设定MAC 地址数量的最大值,或访问该端口的设备MAC 地址不是这个MAC 地址表中该端口的MAC 地址,或同一个VLAN 中一个MAC 地址被配置在几个端口上时,就会引发违反MAC 地址安工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的
10、大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 全。命令模式:端口配置模式 参数:protect(保护模式):丢弃数据包,不发警告。restrict(限制模式):丢弃数据包,发警告,发出SNMP trap,同时被记录在syslog 日志里。shutdown(关闭模式):这是交换机默认模式,在这种情况下端口立即变为err-disable状态,并且关掉端口灯,发出SNMP trap,同时被记录在syslog 日志里,除非管理员手工激活,否则该端口失效。查看配置:Switch#show port-security address 命令:show port-security address
11、interface 功能:显示端口安全MAC 地址。命令模式:特权配置模式 参数:指定的显示端口。使用指南:本命令显示端口安全MAC 地址信息,如果不指定端口则显示所有端口安全MAC 地址。显 Secure Mac Address Table-Vlan Mac Address Type Ports Remaining ge(mins)-1 00E0.A323.5CE1 DynamicConfigured FastEthernet0/1-验证配置:PC1连接在F0/1上,使能F0/1端口 Switch(config)#int f0/1 Switch(config-if)#shutdown Swi
12、tch(config-if)#no shutdown PC1与交换机的PING 命令测试结果 PCping 192.168.1.11 Pinging 192.168.1.11 with 32 bytes of data:Reply from 192.168.1.11:bytes=32 time=31ms TTL=255 Reply from 192.168.1.11:bytes=32 time=31ms TTL=255 Reply from 192.168.1.11:bytes=32 time=31ms TTL=255 Reply from 192.168.1.11:bytes=32 time
13、=31ms TTL=255 Ping statistics for 192.168.1.11:Packets:Sent=4,Received=4,Lost=0(0%loss),Approximate round trip times in milli-seconds:Minimum=31ms,Maximum=31ms,Average=31ms 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 第六步:将PC2的MAC 地址绑定在F0/2端
14、口上 配置命令与F0/1端口绑定PC1的MAC 地址相同 PC1连接在F0/2上,使能F0/2端口 Switch(config)#int f0/2 Switch(config-if)#shutdown Switch(config-if)#no shutdown PCping 192.168.1.11 Pinging 192.168.1.11 with 32 bytes of data:Request timed out.Request timed out.Request timed out.Reply from 192.168.1.11:bytes=32 time=32ms TTL=255 P
15、ing statistics for 192.168.1.11:Packets:Sent=4,Received=1,Lost=3(75%loss),Approximate round trip times in milli-seconds:Minimum=32ms,Maximum=32ms,Average=32ms 1.5 完整的配置文档 Switch#sho run Building configuration.!interface FastEthernet0/1 switchport mode access switchport port-security switchport port-
16、security mac-address 00E0.A323.5CE1!interface FastEthernet0/2 switchport mode access switchport port-security switchport port-security mac-address 00D0.FFA4.BEB3!interface FastEthernet0/3!interface FastEthernet0/24!interface Vlan1 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使
17、正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 ip address 192.168.1.11 255.255.255.0!End 1.6 实验验证 PC 连接的端口 PING 结果 原因 PC1 F0/1 192.168.1.11 PC1 F0/2 192.168.1.11 PC2 F0/1 192.168.1.11 PC2 F0/2 192.168.1.11 【实验二】在一个端口上静态绑定多个 MAC 地址 2.1 实验设备 1、2950-24交换机1台 2、PC机4台 3、交叉线1根 4、直通网线4根 2.2 组网图 PC1PC2PC3PC4SW0F0/1 2.3实
18、验设备IP地址及要求 设备名 IP地址 子网掩码 VLAN 1 192.168.1.11 255.255.255.0 PC1 192.168.1.1 255.255.255.0 PC2 192.168.1.2 255.255.255.0 PC3 192.168.1.3 255.255.255.0 PC4 192.168.1.4 255.255.255.0 将 PC1、PC2、PC3的 MAC 地址都绑定在 F0/1 端口上,并且分别将三台计算机工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大
19、多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 连接在 F0/1 端口上都能 PING通交换机,但更换为 PC4后则不能 PING通交换机。2.4 配置过程和解释 第一步:得到PC1主机的mac地址 PCipconfig/all 第二步:配置交换机的IP地址 Switch(config)#int vlan 1 Switch(config-if)#ip add 192.168.1.11 255.255.255.0 Switch(config-if)#no shutdown Switch(config-if)#exit 第三步:使能F0/1端口的MAC 地址绑定功能 Switch(Conf
20、ig)#interface F0/1 Switch(config-if)#switchport mode access Switch(config-if)#switchport port-security 第四步:添加端口静态安全 MAC 地址,端口最大安全 MAC 地址数为 3 Switch(config-if)#switchport port-security maximum 3 命令:switchport port-security maximum no switchport port-security maximum 功能:设置端口最大安全MAC 地址数;本命令的no操作为恢复最大安全
21、地址数为1。命令模式:端口配置模式 参数:端口静态安全MAC 地址上限,取值范围1132。缺省情况:端口最大安全MAC 地址数为1。使用指南:端口必须使能MAC 地址绑定功能之后才能设置端口安全MAC 地址上限。如果端口静态安全MAC 地址数大于设置的最大安全MAC 地址数,则设置失败;必须删除端口的静态安全MAC 地址,直到端口静态安全MAC 地址数不大于设置的最大安全MAC 地址数,设置才会成功。Switch(config-if)#switchport port-security mac-address aaaa.aaaa.aaaa Switch(config-if)#switchport
22、 port-security mac-address aaaa.aaaa.bbbb Switch(config-if)#switchport port-security mac-address aaaa.aaaa.cccc 当添加第四个 MAC 地址时,会显示如下信息:Total secure mac-addresses on interface FastEthernet0/1 has reached maximum limit.第五步:配置违反MAC 安全采取的措施 Switch(config-if)#switchport port-security violation restrict 查
23、看配置:Switch#show port-security address 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 Secure Mac Address Table-Vlan Mac Address Type Ports Remaining Age(mins)-1 AAAA.AAAA.AAAA SecureConfigured FastEthernet0/1 -1 AAAA.AAAA.BBBB SecureConfigured
24、FastEthernet0/1 -1 AAAA.AAAA.CCCC SecureConfigured FastEthernet0/1 -Total Addresses in System(excluding one mac per port):3 Max Addresses limit in System(excluding one mac per port):1024 2.5 完整的配置文档 Switch#sho run Building configuration.!interface FastEthernet0/1 switchport mode access switchport po
25、rt-security switchport port-security maximum 3 switchport port-security mac-address AAAA.AAAA.AAAA switchport port-security mac-address AAAA.AAAA.BBBB switchport port-security mac-address AAAA.AAAA.CCCC!interface FastEthernet0/2!interface FastEthernet0/24!interface Vlan1 ip address 192.168.1.11 255.
26、255.255.0!End 2.6 实验验证 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 PC 连接的端口 PING 结果 原因 PC1 F0/1 192.168.1.11 PC2 F0/1 192.168.1.11 PC3 F0/1 192.168.1.11 PC4 F0/1 192.168.1.11 【实验三】二层交换机端口动态绑定 MAC 地址 3.1 实验设备 1、2950-24交换机1台 2、PC机4台 3、交叉线1根 4
27、、直通网线4根 3.2 组网图 PC1PC2PC3PC4SW0F0/1 3.3实验设备IP地址及要求 设备名 IP地址 子网掩码 VLAN 1 192.168.1.11 255.255.255.0 PC1 192.168.1.1 255.255.255.0 PC2 192.168.1.2 255.255.255.0 PC3 192.168.1.3 255.255.255.0 PC4 192.168.1.4 255.255.255.0 在 F0/1 端口使用动态绑定功能,使端口能动态学习 3 个 MAC 地址,当学习数超过设定学习的最大值,端口将停止学习。3.4 配置过程和解释 第一步:得到PC
28、1主机的mac地址 PCipconfig/all 工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 第二步:配置交换机的IP地址 Switch(config)#int vlan 1 Switch(config-if)#ip add 192.168.1.11 255.255.255.0 Switch(config-if)#no shutdown Switch(config-if)#exit 第三步:使能F0/1端口的MAC 地址绑定功能 S
29、witch(Config)#interface F0/1 Switch(config-if)#switchport mode access Switch(config-if)#switchport port-security 第四步:动态添加端口安全 MAC 地址,端口最大安全 MAC 地址数为 3 Switch(config-if)#switchport port-security maximum 3 Switch(config-if)#switchport port-security mac-address sticky 命令:switchport port-security mac-ad
30、dress sticky no switchport port-security mac-address sticky 功能:设置端口动态学习MAC 地址功能 命令模式:端口配置模式 3.5 完整的配置文档 Switch#sho run Building configuration.Current configuration:1259 bytes !interface FastEthernet0/1 switchport mode access switchport port-security switchport port-security maximum 2 switchport port
31、-security mac-address sticky switchport port-security violation restrict switchport port-security mac-address sticky AAAA.AAAA.AAAA switchport port-security mac-address sticky AAAA.AAAA.BBBB switchport port-security mac-address sticky AAAA.AAAA.CCCC !工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由
32、于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网学习好资料 欢迎下载 interface FastEthernet0/2 interface FastEthernet0/24!interface Vlan1 ip address 192.168.1.11 255.255.255.0!End 3.6 实验验证 PC 连接的端口 PING 结果 原因 PC1 F0/1 192.168.1.11 PC2 F0/1 192.168.1.11 PC3 F0/1 192.168.1.11 PC4 F0/1 192.168.1.11 课堂小结 本次课主要是学习了计算机的 MAC 地址与交换机上的端口的相对关系,通过将 MAC 地址绑定在端口上,可以达到简单的安全防护。课后作业 课内完成 教学反思 学生对 MAC 地址的作用还能是能够比较好的理解,通过对端口与 MAC 的对应关系可以达到对计算机在网络中通讯的控制,这个是比较好应用的一个措施。学生还能够感兴趣。工作场景使学生能够以工作过程的形式进行学习教学内容所用时间教师机导致网络线路的拥堵当网络中某机器由于中毒进而引发大量的广播数够上网这虽然使正常情况下的大多数用户很满意但一旦发生网络故障网