成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

Cisco:防止VLAN間的ARP攻擊解決方案
2007-12-18   天極網

如今很多交換機都能夠防止ARP攻擊核心層Gateway,但是不能很有效的防止各VLAN間的攻擊,防止VLAN間的攻擊,我認為用VLAN內的VACL防止比較好,安全性能才能提高。

由于公司交換設備用的是OMNI 但是安全方面應該也有相關設置作簡單演示,不去深入100 3/12 default inactive 利用無用端口演示下:

6602-SHA-15F> port-security 3/12 enable 
6602-SHA-15F> port-security 3/12 maximum 10 
6602-SHA-15F> port-security 3/12 violation ? 
^ 
SHUTDOWN RESTRICT

CISCO具體方案:

在全部是Cisco交換網絡里,可以通過幫定每臺設備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機制解決。 (*注釋:用port-security,必定是access口)

防范方法 :

思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 并動態建立綁定關系。DAI 以 DHCP Snooping綁定表為基礎,對于沒有使用DHCP的服務器個別機器可以采用靜態添加ARP access-list實現。DAI配置針對VLAN,對于同一VLAN內的接口可以開啟DAI也可以關閉。通過DAI可以控制某個端口的ARP請求報文數量。所以,我認為,通過這樣的配置,可以解決ARP攻擊問題,更好的提高網絡安全性和穩定性。

配置:

IOS 全局命令:

       ip dhcp snooping vlan 100,200 ,300,400 
no ip dhcp snooping information option 
ip dhcp snooping 
ip arp inspection vlan 100,200 ,300,400 
ip arp inspection log-buffer entries 1024 
ip arp inspection log-buffer logs 1024 interval 10

IOS 接口命令:

       ip dhcp snooping trust 
ip arp inspection trust 
ip arp inspection limit rate 15

對于沒有使用 DHCP 設備可以采用下面辦法:

arp access-list static-arp 
permit ip host 202.65.3.42 mac host 0012.3F82.1B22 
ip arp inspection filter static-arp vlan 201

配置DAI后的效果:

由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對應關系,無法實施中間人攻擊,攻擊工具失效。下表為實施中間人攻擊是交換機的警告:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1. 
([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2

由于對 ARP請求報文做了速度限制,客戶端無法進行認為或者病毒進行的IP掃描、探測等行為,如果發生這些行為,交換機馬上報警或直接切斷掃描機器。如下表所示:

3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds 
on Fa5/30. ******報警 
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, 
putting Fa5/ 30 in err-disable state ******切斷端口 
4500-1#sh int f 5/30 
FastEthernet5/30 is down, line protocol is down (err-disabled) 
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d 
(bia 0002.b90e .3f 4d) 
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec, 
reliability 255/255, txload 1/255, rxload 1/255 
4500-1#

用戶獲取 IP地址后,用戶不能修改IP或MAC,如果用戶同時修改IP和MAC必須是網絡內部合法的IP和MAC才可,對于這種修改可以使用下面講到的 IP Source Guard技術來防范。下表為手動指定IP的報警:

3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1. 
([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri 
Dec 29 2000 ])

DAI支持的平臺是3560以上吧,IP Source Guard 只有4500以上才能執行貌似。

熱詞搜索:

上一篇:萬科部署Array Networks訪問網關解決方案
下一篇:海加網絡SSL VPN服務上海大學信息化建設

分享到: 收藏
主站蜘蛛池模板: 风平浪静电影| 电影福利| 一级片黄色录像免费看| 陈经纬| 血芙蓉电影| 密杀名单| 弟子规电子版(可打印)| 裸体杂技dvd| 久草电影| 姐妹在线观看| 朱莉安妮av| 漂亮主妇电视剧| 美式禁忌2| 在线观看三级视频| 深圳古镇| 竹内纱里奈作品| 3d成人国产同人动漫焰灵姬| 土壤动植物的乐园教学反思| 男生女生亲| 初恋50次 电影| 风云雄霸天下| 曹查理新剧《三姐妹》| 林丹出轨视频| 抖音网站入口| 烟花女驼龙| 二年级上册数学试卷题全套| 黄视频免费| 女生被艹| 西街少年 电视剧| 《爱的温暖》电影在线观看| 免费成年人| 张峻豪| 安泽豪个人资料| 瞒天过海:美人计 电影| 红灯区| 天堂真的存在| 从亘古到永远| 在线播放网站| 威虎山黑话大全口令| 尺子1:1原图| 电影院线|