Chọn MENU

Hướng Dẫn Cấu Hình IP Source Guard trên Cisco Catalyst C1300

I. IP Source Guard (IPSG) là gì ?

Trong một mạng nội bộ, kẻ tấn công hoặc người dùng có ý đồ xấu có thể tự ý thay đổi địa chỉ IP của máy tính để mạo danh một thiết bị khác (như máy của Giám đốc hoặc Server). Hành vi này gọi là IP Spoofing.

IP Source Guard (IPSG) là một tính năng bảo mật Layer 2 giúp ngăn chặn hành vi này bằng cách:

  • Lọc lưu lượng IP trên các cổng Untrusted.
  • Chỉ cho phép các gói tin có cặp Địa chỉ IP + Địa chỉ MAC khớp với dữ liệu trong bảng liên kết (Binding Database) đi qua.
  • Mọi gói tin có IP lạ hoặc giả mạo sẽ bị Switch chặn ngay tại cổng truy cập.

II. Các bước cấu hình IP Source Guard (Qua Web UI)

Để IP Source Guard hoạt động, bạn bắt buộc phải cấu hình thành công DHCP Snooping trước đó. IPSG sẽ sử dụng cơ sở dữ liệu từ DHCP Snooping để biết máy nào đã nhận IP nào một cách hợp lệ.

Kích hoạt IP Source Guard trên từng cổng

Khác với DHCP Snooping thường bật theo VLAN, IP Source Guard được kích hoạt chi tiết trên từng cổng vật lý nối xuống người dùng.

  1. Đăng nhập vào Web UI của Switch Cisco C1300.
  2. Điều hướng đến menu: Security > IP Source Guard > Interface Settings.
  3. Tại đây, bạn sẽ thấy danh sách các cổng (Port) của Switch. Chọn cổng bạn muốn bảo vệ (thường là các cổng nối với PC, Camera, AP) và nhấn Edit (biểu tượng hình bút chì).
  4. Tại mục IP Source Guard Status, tích chọn Enable.
  5. Nhấn Apply.

III. Kiểm tra và Giám sát

Sau khi cấu hình, bạn cần kiểm tra xem các thiết bị có đang bị chặn hay không và bảng liên kết hoạt động ra sao.

  • Xem bảng liên kết động: Truy cập IPv4 Configuration > DHCP Snooping/Relay > DHCP Snooping Binding Database. Đây là nguồn dữ liệu chính mà IPSG sử dụng.
  • Xem trạng thái IPSG: Truy cập Security > IP Source Guard > Interface Settings để đảm bảo trạng thái các cổng là "Enabled".

IV. Những lưu ý quan trọng khi triển khai

  1. Đừng bật IPSG trên cổng Uplink: Tuyệt đối không bật IP Source Guard trên các cổng nối giữa các Switch hoặc nối lên Router, vì lưu lượng từ hàng trăm IP khác nhau đi qua cổng này sẽ bị chặn nếu không có trong bảng binding.
  2. Thứ tự cấu hình: Luôn bật DHCP Snooping trước, đợi các thiết bị nhận IP và xuất hiện trong bảng Binding rồi mới bật IP Source Guard để tránh làm mất kết nối đột ngột của người dùng.
  3. Tác động hiệu năng: C1300 xử lý IPSG bằng phần cứng (ASIC), nên việc bật tính năng này hầu như không làm chậm tốc độ mạng.

V. Kết luận

IP Source Guard là lá chắn bảo vệ tính toàn vẹn của địa chỉ IP trong mạng doanh nghiệp. Khi kết hợp cùng DHCP Snooping, bạn đã xây dựng được một hệ thống phòng thủ vững chắc ở Lớp 2, ngăn chặn hầu hết các kỹ thuật tấn công giả mạo phổ biến.

Bạn đang cần tư vấn về sản phẩm Hướng Dẫn Cấu Hình IP Source Guard trên Cisco Catalyst C1300

Vui lòng để lại số điện thoại hoặc lời nhắn, nhân viên sẽ liên hệ trả lời bạn sớm nhất

Đánh giá
Điểm 5/5 trên 1 đánh giá
(*) là thông tin bắt buộc

Xem thêm các bình luận khác Ẩn bớt
Đang tải...