国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網站 > 建站經驗 > 正文

Cisco:防止VLAN間的ARP攻擊解決方案

2019-11-02 16:42:43
字體:
來源:轉載
供稿:網友
如今很多交換機都能夠防止ARP攻擊核心層Gateway,但是不能很有效的防止各VLAN間的攻擊,防止VLAN間的攻擊,我認為用VLAN內的VACL防止比較好,安全性能才能提高。

  由于公司交換設備用的是OMNI 但是安全方面應該也有相關設置作簡單演示,不去深入100 3/12 default inactive 利用無用端口演示下:       

復制代碼 代碼如下:

6602-SHA-15F> port-security 3/12 enable  

  6602-SHA-15F> port-security 3/12 maximum 10  

  6602-SHA-15F> port-security 3/12 violation ?  

  ^  

  SHUTDOWN RESTRICT  

  CISCO具體方案:

  在全部是Cisco交換網絡里,可以通過幫定每臺設備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機制解決。 (*注釋:用port-security,必定是access口)

  防范方法 :

  思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 并動態建立綁定關系。DAI 以 DHCP Snooping綁定表為基礎,對于沒有使用DHCP的服務器個別機器可以采用靜態添加ARP access-list實現。DAI配置針對VLAN,對于同一VLAN內的接口可以開啟DAI也可以關閉。通過DAI可以控制某個端口的ARP請求報文數量。所以,我認為,通過這樣的配置,可以解決ARP攻擊問題,更好的提高網絡安全性和穩定性。

  配置:

  IOS 全局命令:

復制代碼 代碼如下:

ip dhcp snooping vlan 100,200 ,300,400  

  no ip dhcp snooping information option  

  ip dhcp snooping  

  ip arp inspection vlan 100,200 ,300,400  

  ip arp inspection log-buffer entries 1024  

  ip arp inspection log-buffer logs 1024 interval 10  

  IOS 接口命令: 

復制代碼 代碼如下:      

ip dhcp snooping trust  

  ip arp inspection trust  

  ip arp inspection limit rate 15  

 對于沒有使用 DHCP 設備可以采用下面辦法: 

復制代碼 代碼如下:

arp access-list static-arp  

  permit ip host 202.65.3.42 mac host 0012.3F82.1B22  

  ip arp inspection filter static-arp vlan 201  

  配置DAI后的效果:

  由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對應關系,無法實施中間人攻擊,攻擊工具失效。下表為實施中間人攻擊是交換機的警告: 

復制代碼 代碼如下:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.  

  ([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2 

 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 迁西县| 阳西县| 连江县| 营口市| 英吉沙县| 郯城县| 乐昌市| 马尔康县| 水富县| 句容市| 天门市| 贺兰县| 德令哈市| 碌曲县| 永宁县| 红安县| 鞍山市| 方山县| 瑞安市| 吉林市| 张家口市| 宽城| 英吉沙县| 龙门县| 渭源县| 威海市| 崇左市| 阿拉善左旗| 齐河县| 斗六市| 辽源市| 化隆| 乌苏市| 山丹县| 榆林市| 凤凰县| 金寨县| 聂荣县| 交口县| 鄢陵县| 江永县|