一、IP Source Guard概述
1. IP Source Guard技术背景
在园区网的运维过程中经常会有以下这样的情况
- 网络中存在非法的DHCP服务器并且分配错误的IP地址和网关,导致很多终端无法上网
- DHCP环境下,个别终端手工配置IP地址导致IP地址混乱甚至网络异常
局域网IP冲突会给网络的运维带来很大的困扰,如下图所示:
- PC1使用手工配置IP地址的方式上网,如果配置为192.168.1.254或者192.168.1.200,都会导致网络异常
- PC1进行伪造源IP地址的扫描,将导致内网用户大规模的IP地址冲突,无法正常上网
面对风险,IP Source Guard技术应运而生。IP Source Guard功能通过检测报文中的源IP或源IP+源MAC,只放行合法报文。IP Source Guard的关键:检查基线+过滤规则