1. <Huawei>system-view
  2. #进入系统视图
  3. [Huawei]sysname SW1
  4. #重命名为SW1
  5. [SW1]vlan 10
  6. #创建vlan10
  7. [SW1-vlan10]quit
  8. #返回上一层
  9. [SW1]port-group VLAN10-group
  10. #创建端口组名字为VLAN10-group
  11. [SW1-port-group-vlan10-group]group-member g0/0/1 to g0/0/5
  12. #将g0/0/1到g0/0/5加入到组
  13. [SW1-port-group-vlan10-group]port link-type access
  14. #将组里所有接口改为access
  15. [SW1-port-group-vlan10-group]port default vlan 10
  16. #将组里所有接口默认VLAN改为VLAN10
  17. [SW1-port-group-vlan10-group]port-security enable
  18. #将组里所有端口安全打开
  19. [SW1-port-group-vlan10-group]port-security mac-address sticky
  20. #将组里所有MAC都设置为粘连(类似绑定)
  21.  
  22. #默认一个端口最大MAC数量为1,也可以用以下命令更改
  23. [SW1-port-group-vlan10-group]port-security max-mac-num 10
  24. #该为10个,这里就不做更改
  25. [SW1-port-group-vlan10-group]quit
  26. #返回上一层
  27. [SW1]interface g0/0/1
  28. #进入接口g0/0/1
  29. [SW1-GigabitEthernet0/0/1]port-security protect-action protect
  30. #设置为如果违反端口安全则丢包
  31. [SW1-GigabitEthernet0/0/1]int g0/0/2
  32. #进入接口g0/0/2
  33. [SW1-GigabitEthernet0/0/2]port-security protect-action restrict
  34. #设置为如果违反端口安全则向交换机发送日志并丢包
  35. #此设置为默认设置,所以不设置也是此条
  36. [SW1-GigabitEthernet0/0/2]int g0/0/3
  37. #进入接口g0/0/3
  38. [SW1-GigabitEthernet0/0/3]port-security protect-action shutdown
  39. #设置为如果违反端口安全则向交换机发送日志,丢包并将端口shutdown
  40. #需要管理员重新开启
  41. [SW1-GigabitEthernet0/0/3]quit
  42. #返回上一层
  43. [SW1]mac-address static 5489-984E-0AAE GigabitEthernet 0/0/4 vlan 10
  44. #将MAC地址5489-984E-0AAE 与接口g0/0/4 Vlan10 绑定在一起
  45. #绑定后MAC地址在此端口有新MAC表时类型会变为Secutiy
  46. [SW1]interface g0/0/4
  47. #进入接口g0/0/4
  48. [SW1-GigabitEthernet0/0/4]mac-address learning disable action discard
  49. #禁止端口学习MAC地址(模拟器不能模拟)
  50. [SW1-GigabitEthernet0/0/4]quit
  51. #返回上一层
  52. [SW1]mac-address blackhole 5489-9887-03F8 vlan 10
  53. #将MAC地址5489-9887-03F8 vlan10 设置为黑洞MAC表(类型黑名单)

 

 

  1. #首先用PC 1 ping PC 2 3 4 5
  2. #PC 5是不通的因为他是黑洞MAC
  3. #下面我们来看一下交换机的MAC表

 

 

  1. 我们更改接口下的PC会出现什么呢
  2. PC 1
  3. 因为PC 1 设置的protect模式,所以如果他换PC也就是MAC变了
  4. 即无法通信,交换机不会有日志,接口也不会down
  5. PC 2
  6. 因为PC 2 设置的restrict模式,也就是默认模式,他如果换MAC
  7. 即无法通信,交换机上会有日志,接口不会down
  8. PC 3
  9. 因为PC 3 设置的shutdown模式,所以如果他换MAC
  10. 即无法通信,交换机上会有日志,接口也会down
  11. 需要管理员再次开启
  12. PC 4
  13. 因为PC 4 设置的静态MAC地址,并且设置了让交换机的g0/0/4端口
  14. 不自动学习MAC所以他MAC换掉应该也是无法通信的,但模拟器模拟不出来
  15. 所以模拟器上的结果的可以通信。没有设置不自动学习MAC就可以通信
  16. PC 5
  17. 因为PC 5 设置了一个黑洞MAC地址也就是PC 5MAC所以
  18. 不管源MAC还是目标MAC只要有黑洞MAC的都无法通信

 

版权声明:本文为qiaotingbo原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://www.cnblogs.com/qiaotingbo/p/10397842.html