二层交换安全

news/2024/11/25 0:48:45/

二层交换安全
主要攻击手段:
1.Mac洪泛攻击
2.中间人攻击
3.MAC地址漂移:中间人攻击,二层出环

处理方法:
1.维护一个合法的端口与MAC对应关系 一对一捆绑
在这里插入图片描述
Port-security 通过接口的第一个MAC,为要绑定的
Maximum 后加最大Mac数
若超过最大数 惩罚
在这里插入图片描述
一对一绑定升级:粘滞安全Mac地址 进入接口后自动绑定(应对网络庞大)
在这里插入图片描述
Int f0/0
switchport protected 接口隔离 公共场所,均需隔离(即使同网段也不通信,只能与网关通)

DTP
1.Vlan跳转攻击
在这里插入图片描述
修补漏洞
在这里插入图片描述

2.本征VLAN(过干道不贴标签)会被跳转攻击
接口处理数据方法:
1)数据无VLAN标记:放过数据,通过后,打上该接口标记
2)数据有VLAN标记,且与接口VLAN标记相同:撕掉标记,放行
3)数据有VLAN标记,且与接口VLAN标记不相同:丢弃

封堵本征VLAN攻击:
技术上:过干道时,强行贴标签
vlan tag native dot1q
管理上:
1.pc不能被划入本征VLAN
2.本征VLAN重新设置
3.把不用的接口关闭
4.把不用的接口划在特殊VLAN
在这里插入图片描述

3.ARP攻击 伪造MAC地址,再转发
4.IP地址欺骗 修改自己IP

对于攻击的防御:
一、Dhcp防御:
1.交换机监测 dhcp包,识别包中字段 监测非dhcp接口,是否有offer包发出
Ip dhcp snooping vlan 100
Int e0/0
Ip dhcp snooping trusted
Ip dhcp snooping limit rate 100 防止–拒绝式服务攻击,每秒最大100个包

2.防止dhcp饥饿(耗尽攻击):
检测chaddr
1)二层帧 source mac和chaddr 的Mac一致
端口保护即可防御
2)二层帧 source mac不变,而chaddr 的Mac变化
ip dhcp snooping verify mac-address
检查chaddr 中Mac与二层帧Mac是否相同,不同则丢弃

		注:    Dhcp snooping的绑定表中有接口获取的 ip mac vlan 租期把绑定表存储 ip dhcp snooping database flash: xx.txt

多台交换机:
1.跨交换机,干道两端都要为信任口,否则会收到带82的数据包,非信任丢包
2.让一端为不信任 no ip dhcp snooping information option 不插入option 82
3.中继时,不能关82 ,在接口上写 ip dhcp relay information trust 允许82为0的通过
在这里插入图片描述
二、ARP欺骗防御:
找正确的绑定表 dhcp snooping
DAI技术 看ARP包中ip 与Mac对应是否合法
在这里插入图片描述
Ip arp inspection vlan 1
Int f0/1
Ip arp inspection trust

三、Ip地址欺骗防御
在这里插入图片描述
在特定接口查snooping 表
Int f0/2
Ip verify source port-security //在本接口启用IPSG功能
无snooping表可查时
Ip source binding 0023. 04e5.b221 Vlan 1 172.16.1.3 int f0/3 //手工写入

端口阻塞:只阻塞组播,未知单播 保护服务器端口或某个重要端口
在这里插入图片描述
风暴控制:抑制转发这些风暴包的接口
在这里插入图片描述
生成树的一些特性:
1.portfast
在这里插入图片描述
Spanning-tree portfast default
若接口生成BPDU,退出
2.bpduguard 惩罚
接口下启用,若接收到bpdu,则关闭接口
在这里插入图片描述
在这里插入图片描述
3.bpdufilter 过滤
在这里插入图片描述
4.rootguart 阻止抢根的BPDU消息 在生成树收敛完成敲 只能作用于接口
交换机在接口处判断优先级
一般在不信任的口做(可以是干道)
在这里插入图片描述
5.loopguard 一般用在阻塞端口,防止单向链路问题而引发的环路 常见于光纤
光纤一条断,形成环路
在这里插入图片描述
6.UDLD 单向链路检测
在这里插入图片描述
强制让对方回包,不回包,则全部挂掉

登录安全:
Line vty 0 4
Transport input
Access-class 1 in
Access-list 1 permit host 10.1.1.1
No ip http server

Mac address-table aging-time //调整Mac老化时间
1.mac表存满 调小
2.未知单播帧过多 调大


http://www.ppmy.cn/news/507009.html

相关文章

链路聚合(二层链路和三层链路)

昨天主要介绍了三层交换机,今天顺其自然就讲到了链路聚合,因为是交换机中一个比较重要的技术,下面我们开始。 目录 一、单臂路由和三层交换的复习 二、端口绑定技术 三、链路聚合/端口聚合/端口绑定实现的条件 四、三层链路和二层链路的…

交换机与二层转发原理

一:二层交换机原理 1.接收网段上的所有数据帧; 2.利用接收数据帧中的源MAC地址来建立MAC地址表(源地址自学习),使用地址老化机制进行地址表维护; 3.在MAC地址表中查找数据帧中的目的MAC地址,…

华为gpon二层互通_组网技术——华为交换机实现端口数据二层隔离三层互通的基本配置...

组网技术——华为交换机实现端口数据二层隔离三层互通的基本配置 配置接口GE1/0/1 和GE1/0/2 的端口隔离功能&#xff0c;实现两个接口之间的二层数据隔离&#xff0c;三层数据互通。 < Switch1> system-view [Switch1] port-isolate mode L2 …

二层冗余链路

二层冗余链路 冗余环境 1.利与弊 优点&#xff1a;冗余消除单点失效&#xff08;单点故障&#xff09;&#xff0c;实现网络弹性和高可用性 弊端&#xff1a;1&#xff09;产生广播风暴&#xff0c;arp广播&#xff0c;顺时针或逆时针广播风暴。破坏力相当大&#xff0c;几…

i7 10750H和 i9 10980HK对比差距大吗

i7-10750H的参数&#xff0c;i7-10750H为6核心12线程设计&#xff0c;处理器基本频率为2.60GHz&#xff0c;最大睿频频率为5.00GHz&#xff0c;三级缓存为12MB&#xff0c;热设计功耗45W&#xff0c;制程工艺为14nm。 选i7 10750H还是 i9 10980HK 这些点很重要!看完你就知道了 …

i7-10700K和i7-9700KF哪个好

i7-10700K除了超线程回归外&#xff0c;基础频率和加速频率都提高了&#xff0c;后者更是原厂就能突破5.0GHz&#xff01;&#xff0c;三级缓存和内存支持频率也更高&#xff0c;当然不变的是祖传14nm&#xff0c;因此TDP水涨船高也是“理所当然”了。 选i7 10700K还是i7-9700K…

浏览器渲染流程

解析HTML&#xff0c;生成DOM树&#xff0c;解析CSS&#xff0c;生成CSSOM树 将DOM树和CSSOM树结合&#xff0c;生成渲染树(Render Tree) Layout(回流):根据生成的渲染树&#xff0c;进行回流(Layout)&#xff0c;得到节点的几何信息&#xff08;位置&#xff0c;大小&#x…

刚开始接触vs有没有什么版本比较好用的?

广大的亲们&#xff0c;鄙人刚刚接触vs但是不知道哪个版本的比较好用&#xff0c;不知道有没有大佬帮忙推荐推荐&#xff0c; 当然能附加个安装包什么的再好不过了。感谢感谢 &#xff0c;么么哒&#xff01;&#xff01;&#xff01;