Hướng dẫn chi tiết kỹ thuật IGMP Filter trên Router và Switch
Mặc định, các thông điệp IGMP Membership Report từ phía thiết bị nhận (Receiver) gửi đến sẽ được chấp nhận toàn bộ, cho phép thiết bị gia nhập vào bất kỳ multicast group nào. Tính năng IGMP Filter cho phép kiểm soát, chỉ định chính xác các nhóm multicast nào được phép hoặc bị cấm gia nhập trên cả Router (Layer 3) và Switch (Layer 2). Mô hình mạng ví dụ
Để lọc nhóm multicast trên Router, sử dụng một Access-List tiêu chuẩn (Standard ACL) kết hợp với câu lệnh ip igmp access-group trên interface kết nối tới client. Kịch bản:
Chặn host gia nhập multicast group 239.2.2.2, cho phép các multicast group khác. Các bước thực hiện:
Khi H1 thực hiện gia nhập nhóm 239.2.2.2 (ip igmp join-group 239.2.2.2), trên R1 bật debug (debug ip igmp) sẽ thông báo:
Plaintext
IGMP(*): Group 239.2.2.2 access denied on FastEthernet0/0
2. Cấu hình IGMP Filter trên Switch (Switch IGMP Snooping Filter)
Trên Switch Layer 2 chạy IGMP Snooping, việc lọc được thực hiện thông qua IGMP Profile và áp dụng lệnh ip igmp filter trực tiếp vào cổng (port). Kịch bản:
Sử dụng SW1 để chặn nhóm multicast 239.3.3.3 ngay từ cổng đấu nối FastEthernet 0/2 của H1. Các bước thực hiện:
Bật debug trên Switch bằng lệnh debug ip igmp filter. Khi H1 gửi thông điệp xin gia nhập nhóm 239.3.3.3:
Plaintext
IGMPFILTER: igmp_filter_process_pkt(): checking group 239.3.3.3 from Fa0/2: deny
IGMPFILTER: igmp_filter_process_pkt(): checking group 239.2.2.2 from Fa0/2: permit
👉 Switch lập tức chặn gói tin gia nhập nhóm 239.3.3.3 ngay tại cổng Layer 2, không cho truyền lên Router. Cấu hình hoàn chỉnh (Full Configuration)
R1:
Plaintext
hostname R1
!
interface FastEthernet0/0
ip address 192.168.1.254 255.255.255.0
ip pim sparse-mode
ip igmp access-group LIMIT_IGMP
!
ip access-list standard LIMIT_IGMP
deny 239.2.2.2
permit 224.0.0.0 15.255.255.255
end
SW1:
Plaintext
hostname SW1
!
ip igmp profile 1
range 239.3.3.3 239.3.3.3
!
interface FastEthernet0/2
ip igmp filter 1
end
👉 Tổng kết: Sử dụng Router IGMP Filter khi cần quản lý luồng dữ liệu ở quy mô Layer 3, và sử dụng Switch IGMP Filter (Profile) để ngăn chặn các gói tin multicast không mong muốn ngay tại cổng đầu vào của truy cập Layer 2.
🎓 LỊCH KHAI GIẢNG KHÓA HỌC CCNP ENTERPRISE (ENCOR 350-401) MỚI NHẤT
📌 LỚP OFFLINE (Tối 2 - 4 - 6):
Khai giảng: 26/08/2026
📌 LỚP ONLINE (Tối 3 - 5 - 7):
Khai giảng: 27/08/2026
📞 Hotline / Zalo Tư vấn & Ưu đãi học phí: 0933 427 079
Mặc định, các thông điệp IGMP Membership Report từ phía thiết bị nhận (Receiver) gửi đến sẽ được chấp nhận toàn bộ, cho phép thiết bị gia nhập vào bất kỳ multicast group nào. Tính năng IGMP Filter cho phép kiểm soát, chỉ định chính xác các nhóm multicast nào được phép hoặc bị cấm gia nhập trên cả Router (Layer 3) và Switch (Layer 2). Mô hình mạng ví dụ
- Topology: R1 (Fa0/0) .254 $\leftrightarrow$ (Fa0/1) SW1 (Fa0/2) $\leftrightarrow$ .1 (Fa0/0) H1
- R1: Multicast Router (192.168.1.254).
- SW1: Switch chạy IGMP Snooping.
- H1: Receiver / Host (192.168.1.1).
Để lọc nhóm multicast trên Router, sử dụng một Access-List tiêu chuẩn (Standard ACL) kết hợp với câu lệnh ip igmp access-group trên interface kết nối tới client. Kịch bản:
Chặn host gia nhập multicast group 239.2.2.2, cho phép các multicast group khác. Các bước thực hiện:
- Bật PIM trên interface kết nối của R1:
Plaintext
R1(config)# interface FastEthernet 0/0
R1(config-if)# ip pim sparse-mode - Tạo Access-List để chặn nhóm 239.2.2.2:
Plaintext
R1(config)# ip access-list standard LIMIT_IGMP
R1(config-std-nacl)# deny host 239.2.2.2
R1(config-std-nacl)# permit 224.0.0.0 15.255.255.255 - Áp dụng ACL vào interface kết nối người dùng:
Plaintext
R1(config)# interface FastEthernet 0/0
R1(config-if)# ip igmp access-group LIMIT_IGMP
Khi H1 thực hiện gia nhập nhóm 239.2.2.2 (ip igmp join-group 239.2.2.2), trên R1 bật debug (debug ip igmp) sẽ thông báo:
Plaintext
IGMP(*): Group 239.2.2.2 access denied on FastEthernet0/0
2. Cấu hình IGMP Filter trên Switch (Switch IGMP Snooping Filter)
Trên Switch Layer 2 chạy IGMP Snooping, việc lọc được thực hiện thông qua IGMP Profile và áp dụng lệnh ip igmp filter trực tiếp vào cổng (port). Kịch bản:
Sử dụng SW1 để chặn nhóm multicast 239.3.3.3 ngay từ cổng đấu nối FastEthernet 0/2 của H1. Các bước thực hiện:
- Tạo IGMP Profile trên SW1 để từ chối nhóm 239.3.3.3:
Plaintext
SW1(config)# ip igmp profile 1
SW1(config-igmp-profile)# deny
SW1(config-igmp-profile)# range 239.3.3.3 239.3.3.3 - Gán IGMP Profile vào cổng đấu nối với Receiver:
Plaintext
SW1(config)# interface FastEthernet 0/2
SW1(config-if)# ip igmp filter 1
Bật debug trên Switch bằng lệnh debug ip igmp filter. Khi H1 gửi thông điệp xin gia nhập nhóm 239.3.3.3:
Plaintext
IGMPFILTER: igmp_filter_process_pkt(): checking group 239.3.3.3 from Fa0/2: deny
IGMPFILTER: igmp_filter_process_pkt(): checking group 239.2.2.2 from Fa0/2: permit
👉 Switch lập tức chặn gói tin gia nhập nhóm 239.3.3.3 ngay tại cổng Layer 2, không cho truyền lên Router. Cấu hình hoàn chỉnh (Full Configuration)
R1:
Plaintext
hostname R1
!
interface FastEthernet0/0
ip address 192.168.1.254 255.255.255.0
ip pim sparse-mode
ip igmp access-group LIMIT_IGMP
!
ip access-list standard LIMIT_IGMP
deny 239.2.2.2
permit 224.0.0.0 15.255.255.255
end
SW1:
Plaintext
hostname SW1
!
ip igmp profile 1
range 239.3.3.3 239.3.3.3
!
interface FastEthernet0/2
ip igmp filter 1
end
👉 Tổng kết: Sử dụng Router IGMP Filter khi cần quản lý luồng dữ liệu ở quy mô Layer 3, và sử dụng Switch IGMP Filter (Profile) để ngăn chặn các gói tin multicast không mong muốn ngay tại cổng đầu vào của truy cập Layer 2.
🎓 LỊCH KHAI GIẢNG KHÓA HỌC CCNP ENTERPRISE (ENCOR 350-401) MỚI NHẤT
📌 LỚP OFFLINE (Tối 2 - 4 - 6):
Khai giảng: 26/08/2026
📌 LỚP ONLINE (Tối 3 - 5 - 7):
Khai giảng: 27/08/2026
📞 Hotline / Zalo Tư vấn & Ưu đãi học phí: 0933 427 079