成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關(guān)注微信公眾號

防止VLAN間的ARP攻擊
2007-11-08   Vlan9.com

針對目前出現(xiàn)的流行ARP欺騙攻擊行為,提出Cisco解決方案

  但是,我實驗下來,這個能夠防止攻擊核心層Gateway,但是不能很有效的防止各VLAN間的攻擊,防止VLAN間的攻擊,我認為用VLAN內(nèi)的VACL防止比較好,安全性能才能提高。

  由于公司交換設(shè)備用的是OMNI 但是安全方面應(yīng)該也有相關(guān)設(shè)置作簡單演示,不去深入

  100 3/12 default inactive 利用無用端口演示下

6602-SHA-15F> port-security 3/12 enable
6602-SHA-15F> port-security 3/12 maximum 10
6602-SHA-15F> port-security 3/12 violation ?
             ^
           SHUTDOWN RESTRICT

  CISCO具體方案:

  在全部是Cisco交換網(wǎng)絡(luò)里,可以通過幫定每臺設(shè)備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機制解決。 (*注釋:用port-security,必定是access口)

  防范方法 :

  思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 并動態(tài)建立綁定關(guān)系。DAI 以 DHCP Snooping綁定表為基礎(chǔ),對于沒有使用DHCP的服務(wù)器個別機器可以采用靜態(tài)添加ARP access-list實現(xiàn)。DAI配置針對VLAN,對于同一VLAN內(nèi)的接口可以開啟DAI也可以關(guān)閉。通過DAI可以控制某個端口的ARP請求報文數(shù)量。所以,我認為,通過這樣的配置,可以解決ARP攻擊問題,更好的提高網(wǎng)絡(luò)安全性和穩(wěn)定性。

  配置:

  IOS 全局命令:

ip dhcp snooping vlan 100,200 ,300,400
no ip dhcp snooping information option
ip dhcp snooping
ip arp inspection vlan 100,200 ,300,400
ip arp inspection log-buffer entries 1024
ip arp inspection log-buffer logs 1024 interval 10

  IOS 接口命令:

ip dhcp snooping trust
ip arp inspection trust
ip arp inspection limit rate 15

  對于沒有使用 DHCP 設(shè)備可以采用下面辦法:

arp access-list static-arp
permit ip host 202.65.3.42 mac host 0012.3F82.1B22
ip arp inspection filter static-arp vlan 201

  配置DAI后的效果:

  由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對應(yīng)關(guān)系,無法實施中間人攻擊,攻擊工具失效。下表為實施中間人攻擊是交換機的警告:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2

  由于對 ARP請求報文做了速度限制,客戶端無法進行認為或者病毒進行的IP掃描、探測等行為,如果發(fā)生這些行為,交換機馬上報警或直接切斷掃描機器。如下表所示:

3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds on Fa5/30. ******報警
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, putting Fa5/ 30 in err-disable state ******切斷端口
4500-1#sh int f 5/30
FastEthernet5/30 is down, line protocol is down (err-disabled)
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d (bia 0002.b90e .3f 4d)
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 1/255
4500-1#

  用戶獲取 IP地址后,用戶不能修改IP或MAC,如果用戶同時修改IP和MAC必須是網(wǎng)絡(luò)內(nèi)部合法的IP和MAC才可,對于這種修改可以使用下面講到的 IP Source Guard技術(shù)來防范。下表為手動指定IP的報警:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri Dec 29 2000 ])

  DAI支持的平臺是3560以上吧,IP Source Guard 只有4500以上才能執(zhí)行貌似。

熱詞搜索:

上一篇:華為路由器qos car+nat+dhcp+vlan配置心得
下一篇:三層交換及VLAN設(shè)置,提高數(shù)據(jù)效率(1)

分享到: 收藏
主站蜘蛛池模板: 柏欣彤广场舞开档| 张国强个人简历| 谢承均| 大奉打更人电视剧在线播放视频 | 黑太阳731在线观看| 太医派的开胃汤配方| 啊啊用力啊| 特黄特黄a级毛片免费专区| 水浒传新| 讯息 电影| 新红楼梦(香港)| 男生女生向前冲第六季2014| 大海在呼唤| 民国电影| 楼下的房客 电影| 天上人间电影| 博朗耳温枪| 王牌空战| 饥渴女人的外遇| i性感美女视频| nina hartley| 日日夜精品视频| 速度与激情 电影| 2025最火情侣头像| 陈诗雅韩国| 梁祝吉他谱独奏完整| 芭芭拉·布薛特| 正发生电影| 新红楼梦(香港)| 打开免费观看网站| 孤岛惊魂| 新红楼梦(香港)| 情欲禁地| 成龙电影全部电影作品大全| 超薄轻舞玉女女裤广场舞| 打美女屁股视频| 李慧慧| 法医电视剧大全免费| 心动电影| 拥日之月| 李洋演员个人简介图片|