Comment empêcher les utilisateurs de configurer des adresses IP statiques sans autorisation

publié il y a  2019-12-31 09:51:27Dernière réponse dic. 31, 2019 09:53:28 33 1 0 0
  Récompense F-coins.: 0 (Résolu)

Si je n'utilise pas NAC, alloue des adresses IP à l'aide de DHCP, comment empêcher les utilisateurs de configurer des adresses IP statiques sans autorisation?


  • x
  • Standard:

Réponses en vedette
mariano93
publié il y a 2019-12-31 09:53:28 Utile(0) Utile(0)

La fonction DHCP Snooping peut générer des entrées de liaison dynamique. Pour les utilisateurs avec des adresses IP statiques, vous pouvez configurer manuellement les entrées de liaison statique. En vérifiant la correspondance du port IP + MAC + dans la table de liaison, le commutateur peut empêcher l'utilisateur de définir l'adresse IP sans autorisation. 

Par exemple, tous les utilisateurs IP statiques sur le port Ethernet0 / 0/1 à l'exception de l'utilisateur avec l'adresse IP statique 10.10.10.2 et l'adresse MAC 0010-0010-0010 ne sont pas autorisés à accéder à Internet. La configuration est la suivante:

1.    Enable the DHCP Snooping function in the user VLAN.
[huawei]dhcp snooping enable
[huawei]vlan 100
[huawei-vlan10]dhcp snooping enable

2. Configure Static Binding Entries
[huawei]user-bind static ip-address 10.10.10. mac-address 0010-0010-0010 interface ethernet 0/0/1

3. Configure the packet check on the user-side interface.
[huawei]interface ethernet 0/0/1
[huawei-ethernet 0/0/1port link-type access
[huawei-ethernet 0/0/1port default vlan 100
[huawei-ethernet 0/0/1arp anti-attack check user-bind enable // Enable ARP check to prevent IP address conflicts caused by incorrect IP address configuration.
[huawei-ethernet 0/0/1ip source check user-bind enable  // Enable IP packet check to prevent unauthorized users from accessing the network.


  • x
  • Standard:

Toutes les réponses
mariano93
mariano93 publié il y a 2019-12-31 09:53:28 Utile(0) Utile(0)

La fonction DHCP Snooping peut générer des entrées de liaison dynamique. Pour les utilisateurs avec des adresses IP statiques, vous pouvez configurer manuellement les entrées de liaison statique. En vérifiant la correspondance du port IP + MAC + dans la table de liaison, le commutateur peut empêcher l'utilisateur de définir l'adresse IP sans autorisation. 

Par exemple, tous les utilisateurs IP statiques sur le port Ethernet0 / 0/1 à l'exception de l'utilisateur avec l'adresse IP statique 10.10.10.2 et l'adresse MAC 0010-0010-0010 ne sont pas autorisés à accéder à Internet. La configuration est la suivante:

1.    Enable the DHCP Snooping function in the user VLAN.
[huawei]dhcp snooping enable
[huawei]vlan 100
[huawei-vlan10]dhcp snooping enable

2. Configure Static Binding Entries
[huawei]user-bind static ip-address 10.10.10. mac-address 0010-0010-0010 interface ethernet 0/0/1

3. Configure the packet check on the user-side interface.
[huawei]interface ethernet 0/0/1
[huawei-ethernet 0/0/1port link-type access
[huawei-ethernet 0/0/1port default vlan 100
[huawei-ethernet 0/0/1arp anti-attack check user-bind enable // Enable ARP check to prevent IP address conflicts caused by incorrect IP address configuration.
[huawei-ethernet 0/0/1ip source check user-bind enable  // Enable IP packet check to prevent unauthorized users from accessing the network.


  • x
  • Standard:

Commentaire

envoyer
Connectez-vous pour répondre. Se connecter | Enregistrer

Remarque Remarque : Afin de protéger vos droits et intérêts légitimes, ceux de la communauté et des tiers, ne divulguez aucun contenu qui pourrait présenter des risques juridiques pour toutes les parties. Le contenu interdit comprend, sans toutefois s'y limiter, le contenu politiquement sensible, le contenu lié à la pornographie, aux jeux d'argent, à l'abus et au trafic de drogues, le contenu qui peut divulguer ou enfreindre la propriété intellectuelle d'autrui, y compris les secrets professionnels, les marques commerciales, les droits d'auteur et les brevets, ainsi que la vie privée personnelle. Ne partagez pas votre nom d'utilisateur ou votre mot de passe avec d'autres personnes. Toutes les opérations effectuées à partir de votre compte seront considérées comme vos propres actions, et toutes les conséquences en découlant vous seront imputées. Pour plus de détails, voir « Politique de confidentialité ».
Si le bouton de la pièce-jointe n'est pas disponible, mettez à jour Adobe Flash Player à la dernière version.
Connectez-vous pour participer à la communication et au partage

Connectez-vous pour participer à la communication et au partage

S'identifier