六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

防范VLAN間的ARP攻擊

[摘要]針對目前出現的流行ARP欺騙攻擊行為, 提出Cisco的解決方案。   但是, 我實驗下來, 這個能夠防止攻擊核心層Gateway, 但是不能很有效的防止各VLAN間的攻擊, 防止VLAN間的攻擊...

針對目前出現的流行ARP欺騙攻擊行為, 提出Cisco的解決方案。

  但是, 我實驗下來, 這個能夠防止攻擊核心層Gateway, 但是不能很有效的防止各VLAN間的攻擊, 防止VLAN間的攻擊, 我認為用VLAN內的VACL防止比較好, 安全性能才能提高。

  由于公司交換設備用的是OMNI 但是安全方面應該也有相關設置作簡單演示, 不去深入

  100    3/12   default     inactive  利用無用端口演示下

6602-SHA-15F> port-security 3/12 enable

6602-SHA-15F> port-security 3/12 maximum 10

6602-SHA-15F> port-security 3/12 violation ?

             ^

           SHUTDOWN RESTRICT

  CISCO具體方案:

  在全部是Cisco交換網絡里, 可以通過幫定每臺設備的ip和mac地址可以解決。 但是這樣做比較麻煩, 可以用思科 Dynamic ARP Inspection 機制解決。 (*注釋:用port-security, 必定是access口)

  防范方法 :

  思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 并動態建立綁定關系。 DAI 以 DHCP Snooping綁定表為基礎, 對于沒有使用DHCP的服務器個別機器可以采用靜態添加ARP access-list實現。 DAI配置針對VLAN, 對于同一VLAN內的接口可以開啟DAI也可以關閉。 通過DAI可以控制某個端口的ARP請求報文數量。 所以, 我認為, 通過這樣的配置, 可以解決ARP攻擊問題, 更好的提高網絡安全性和穩定性。

  配置:

  IOS 全局命令:

ip dhcp snooping vlan 100,200 ,300,400

no ip dhcp snooping information option

ip dhcp snooping

ip arp inspection vlan 100,200 ,300,400

ip arp inspection log-buffer entries 1024

ip arp inspection log-buffer logs 1024 interval 10

  IOS 接口命令:

ip dhcp snooping trust

ip arp inspection trust

ip arp inspection limit rate 15

  對于沒有使用 DHCP 設備可以采用下面辦法:

arp access-list static-arp

permit ip host 202.65.3.42 mac host 0012.3F82.1B22

ip arp inspection filter static-arp vlan 201

  配置DAI后的效果:

  由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對應關系, 無法實施中間人攻擊, 攻擊工具失效。 下表為實施中間人攻擊是交換機的警告:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2

  由于對 ARP請求報文做了速度限制, 客戶端無法進行認為或者病毒進行的IP掃描、探測等行為, 如果發生這些行為, 交換機馬上報警或直接切斷掃描機器。 如下表所示:

3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds on Fa5/30. ******報警

3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, putting Fa5/ 30 in err-disable state ******切斷端口

4500-1#sh int f 5/30

FastEthernet5/30 is down, line protocol is down (err-disabled)

Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d (bia 0002.b90e .3f 4d)

MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,

reliability 255/255, txload 1/255, rxload 1/255

4500-1#

  用戶獲取 IP地址后, 用戶不能修改IP或MAC, 如果用戶同時修改IP和MAC必須是網絡內部合法的IP和MAC才可, 對于這種修改可以使用下面講到的 IP Source Guard技術來防范。 下表為手動指定IP的報警:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri Dec 29 2000 ])

  DAI支持的平臺是3560以上吧, IP Source Guard 只有4500以上才能執行貌似。


上面是電腦上網安全的一些基礎常識,學習了安全知識,幾乎可以讓你免費電腦中毒的煩擾。




主站蜘蛛池模板: 四虎影视免费观看 | 青春草在线视频免费 | 亚洲精品免费在线 | 欧美一级一一特黄 | 日本不卡高清免费 | 亚洲天堂影视 | 色视频综合| 青青青国产在线观看免费网站 | 天天干天天操天天操 | 欧美无毛 | 亚洲成人高清 | 日韩欧美在 | 色偷偷亚洲 | 四虎地址8848 | 天天躁日日2018躁狠狠躁 | 青春草国产 | 天干天干天啪啪夜爽爽色 | 日本爱爱小视频 | 天天爱天天干天天 | 欧美艳星nikki办公室 | 日日拍拍| 日本高清视频一区二区 | 欧美资源在线 | 欧美一区二区三区精品影视 | 午夜视频成人 | 午夜视频在线观看免费视频 | 色综合久久久久久久久久久 | 亚洲人成自拍网站在线观看忄 | 亚洲自偷自偷图片在线高清 | 日本高清视频在线免费观看 | 亚洲啪啪 | 亚洲系列第一页 | 日本高清在线不卡 | 亚洲特黄视频 | 亚洲精品中文字幕无乱码 | 欧美性生活视频免费播放网址大全观看 | 在线观看亚洲精品专区 | 婷婷爱爱 | 亚洲va久久久噜噜噜久久狠狠 | 欧美一级鲁丝片免费看 | 日韩中文字幕免费在线观看 |