成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

超詳細!以太網交換機安全功能介紹

網絡 路由交換 移動安全
交換機作為局域網中最常見的設備,在安全上面臨著重大威脅,今天來給大家講講以太網交換機安全功能介紹。

今天來給大家講講以太網交換機安全功能介紹。

交換機作為局域網中最常見的設備,在安全上面臨著重大威脅,這些威脅有的是針對交換機管理上的漏洞,攻擊者試圖控制交換機。有的針對的是交換機的功能,攻擊者試圖擾亂交換機的正常工作,從而達到破壞甚至竊取數據的目的。

針對交換機的攻擊主要有以下幾類:

  • 交換機配置/管理的攻擊
  • MAC泛洪攻擊
  • DHCP欺騙攻擊
  • MAC和IP欺騙攻擊
  • ARP欺騙
  • VLAN跳躍攻擊
  • STP攻擊
  • VTP攻擊

[[315063]]

交換機的訪問安全

為了防止交換機被攻擊者探測或控制,必須在交換機上配置基本的安全:

  • 使用合格的密碼
  • 使用ACL,限制管理訪問
  • 配置系統警告用語
  • 禁用不需要的服務
  • 關閉CDP
  • 啟用系統日志
  • 使用SSH替代Telnet
  • 關閉SNMP或使用SNMP V3

交換機的端口安全

交換機依賴MAC地址表轉發數據幀,如果MAC地址不存在,則交換機將幀轉發到交換機上的每一個端口(泛洪),然而MAC地址表的大小是有限的。

MAC泛洪攻擊利用這一限制用虛假源MAC地址轟炸交換機,直到交換機MAC地址表變滿。交換機隨后進入稱為 “失效開放” (Fail-open)的模式,開始像集線器一樣工作,將數據包廣播到網絡上的所有機器。

因此,攻擊者可看到發送到無MAC地址表條目的另一臺主機的所有幀。要防止MAC泛洪攻擊,可以配置端口安全特性,限制端口上所允許的有效MAC地址的數量,并定義攻擊發生時端口的動作:關閉、保護、限制。

DHCP Snooping

當交換機開啟了 DHCP-Snooping后,會對DHCP報文進行偵聽,并可以從接收到的DHCP Request或DHCP Ack報文中提取并記錄IP地址和MAC地址信息。

另外,DHCP-Snooping允許將某個物理端口設置為信任端口或不信任端口。信任端口可以正常接收并轉發DHCP Offer報文,而不信任端口會將接收到的DHCP Offer報文丟棄。

這樣,可以完成交換機對假冒DHCP Server的屏蔽作用,確保客戶端從合法的DHCP Server獲取IP地址。

  • dhcp-snooping的主要作用就是隔絕非法的dhcp server,通過配置非信任端口。
  • 與交換機DAI的配合,防止ARP病毒的傳播。
  • 建立和維護一張dhcp-snooping的綁定表,這張表一是通過dhcp ack包中的ip和mac地址生成的,二是可以手工指定。這張表是后續DAI(dynamic arp inspect)和IPSource Guard 基礎。這兩種類似的技術,是通過這張表來判定ip或者mac地址是否合法,來限制用戶連接到網絡的。
  • 通過建立信任端口和非信任端口,對非法DHCP服務器進行隔離,信任端口正常轉發DHCP數據包,非信任端口收到的服務器響應的DHCP offer和DHCPACK后,做丟包處理,不進行轉發。

DAI

動態ARP檢查(Dynamic ARP Inspection, DAI)可以防止ARP欺騙,它可以幫助保證接入交換機只傳遞“合法的"ARP請求和應答信息。

DAI基于DHCP Snooping來工作,DHCP Snooping監聽綁定表,包括IP地址與MAC地址的綁定信息,并將其與特定的交換機端口相關聯,動態ARP檢測(DAI-Dynamic ARP Inspection)可以用來檢查所有非信任端口的ARP請求和應答(主動式ARP和非主動式ARP) ,確保應答來自真正的MAC所有者。

交換機通過檢查端口紀錄的DHCP綁定信息和ARP應答的IP地址決定其是否是真正的MAC所有者,不合法的ARP包將被拒絕轉發。

DAI針對VLAN配置,對于同一VLAN內的接口,可以開啟DAI也可以關閉,如果ARP包是從一個可信任的接口接受到的,就不需要做任何檢查;

如果ARP包是從一個不可信任的接口上接收到的,該包就只能在綁定信息被證明合法的情況下才會被轉發出去。這樣,,DHCP Snooping 對于DAI來說也成為必不可少的。

DAI是動態使用的,相連的客戶端主機不需要進行任何設置上的改變。對于沒有使用DHCP的服務器,個別機器可以采用靜態添加DHCP綁定表或ARP access-list的方法實現。

另外,通過DAI可以控制某個端口的ARP請求報文頻率。一旦ARP請求頻率超過預先設定的閾值,立即關閉該端口。該功能可以阻止網絡掃描工具的使用,同時對有大量ARP報文特征的病毒或攻擊也可以起到阻斷作用。

 

 

責任編輯:趙寧寧 來源: 思科CCIE俱樂部
相關推薦

2013-01-17 15:22:18

以太網交換機網絡虛擬化

2010-03-17 16:19:11

2010-03-19 16:11:58

以太網交換機

2010-10-08 11:49:35

2012-10-18 10:38:17

以太交換機交互MACNIC

2013-11-21 18:26:34

2010-02-03 17:39:21

2010-03-22 15:07:58

2010-01-07 17:00:03

以太網交換機

2010-01-25 17:47:48

以太網交換機

2015-06-08 14:51:23

以太網交換機交換機

2010-03-11 09:33:54

2010-03-17 16:52:57

2024-04-15 11:11:45

以太網

2010-02-07 13:56:08

以太網交換機

2010-03-11 10:33:26

以太網交換機

2013-01-15 09:30:40

2010-01-28 09:56:14

以太網交換機堆疊

2010-01-05 11:05:01

以太網交換機堆疊

2010-01-07 16:30:33

千兆以太網交換機
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一区二区在线视频 | 综合一区二区三区 | 国产视频久久 | 午夜天堂精品久久久久 | 久久精品手机视频 | 视频一区二区中文字幕 | 国产一区免费 | 精品国产一区二区三区日日嗨 | 91黄色免费看 | 国产精品一区一区三区 | 久久久久国产精品 | 亚洲视频二区 | 日韩高清一区 | 操操日 | 亚洲欧洲中文日韩 | 精品1区2区3区4区 | 日韩欧美专区 | 亚洲精品成人网 | 天天久久 | 日韩精品在线一区二区 | www.99热.com| 一级看片 | av黄色免费 | 久久久久免费 | 中文字幕在线电影观看 | 特级做a爱片免费69 精品国产鲁一鲁一区二区张丽 | 中文字幕一区二区三区精彩视频 | 日日av| 国产精品精品视频一区二区三区 | 国产精品综合视频 | 亚洲精品乱码久久久久久9色 | 欧美一区 | 欧美精品久久久 | 国产亚洲精品美女久久久久久久久久 | 欧美精品91 | 亚洲精品www久久久久久广东 | 天色综合网 | 日日干日日| 国产丝袜一区二区三区免费视频 | 日本在线观看视频 | 国产精品一区二区无线 |