当前位置: 首页 > news >正文

以太网安全基础

端口隔离

当VLAN资源有限,为了实现报文的二层隔离(注意只在本设备生效,接口可以设置多个组)

隔离类型 :

单向隔离:同一隔离组的接口相互隔离,不同隔离组之间不隔离

[Huawei-GigabitEthernet0/0/1]port-isolate enable[groupgroup-id]

双向隔离:实现不同隔离组之间的隔离

[Huawei-GigabitEthernet0/0/1]am isolate{interface-typeinterface-number}&<1-8>

隔离模式:

二层隔离三层互通(缺省)

二层三层都隔离

[Huawei]port-isolate mode{l2|all}

MAC地址安全

MAC地址表项:MAC地址、接口编号、VLAN ID、MAC地址表项类型

MAC地址表项分类

动态MAC地址表项:动态学习会老化(老化时间300s)

静态AMC地址表项:手工指定不会老化即便重启;其他接口收到该MAC就丢弃

黑洞MAC地址表项:手工指定不会老化即便重启,源目MAC是该MAC就丢弃

MAC地址表安全

实现方法:

静态MAC地址表项

[Huawei]mac-address staticmac-addressinterface-type interface-numbervlanvlan-id

黑洞MAC地址表项

[Huawei]mac-address blackholemac-address[ vlanvlan-id]

动态MAC地址老化时间

[Huawei]mac-address aging-timeaging-time

禁止MAC地址学习功能

[Huawei-GigabitEthernet0/0/1]mac-address learning disable [ action { discard | forward }]

[Huawei-vlan2]mac-address learning disable

限制MAC地址学习数量

[Huawei-GigabitEthernet0/0/1]mac-limit maximummax-num

[Huawei-GigabitEthernet0/0/1]mac-limit action { discard | forward }

[Huawei-GigabitEthernet0/0/1]mac-limit alarm { disable | enable }

[Huawei-vlan2]mac-limit maximummax-num

端口安全

1.通过在交换机的特定接口上部署端口安全,可以限制接口的MAC地址学习数量,并且配置出现越限时的惩罚措施。

2.端口安全通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC,安全静态MACSticky MAC),阻止非法用户通过本接口和交换机通信,从而增强设备的安全性。

安全动态MAC地址

使能端口安全未使能Sticky MAC功能的动态MAC地址 (默认不会老化可以设置老化时间但重启会丢失)

安全静态MAC地址

使能端口安全的静态MAC地址 (不会丢失)

Sticky MAC

使能端口安全也使能Sticky MAC功能的MAC地址 (不会丢失)

安全动作

Restrict:丢弃源MAC地址不存在的报文并上报告警。

Protect:只丢弃源MAC地址不存在的报文,不上报告警。

Shutdown:接口状态被置为error-down,并上报告警。 //error-down auto-recovery cause port-security intervalinterval-value命令使能接口状态自动恢复。

[Huawei-GigabitEthernet0/0/1]port-security enable

[Huawei-GigabitEthernet0/0/1]port-security max-mac-nummax-number

[Huawei-GigabitEthernet0/0/1]port-security mac-addressmac-addressvlanvlan-id

[Huawei-GigabitEthernet0/0/1]port-security protect-action{protect|restrict|shutdown}

[Huawei-GigabitEthernet0/0/1]port-security aging-timetime[type{absolute|inactivity} ]

[Huawei-GigabitEthernet0/0/1]port-security mac-address sticky

[Huawei-GigabitEthernet0/0/1]port-security max-mac-nummax-number

[Huawei-GigabitEthernet0/0/1]port-security mac-address stickymac-addressvlanvlan-id

MAC地址漂移

交换机上一个vlan内有两个接口学习到同一个MAC地址,后学习到的MAC地址覆盖原有MAC地址表项的现象。

出现大量MAC地址漂移意味着网络中存在环路或者存在网络攻击行为。

防止MAC地址漂移

对于环路产生的MAC地址漂移破除环路即可

1.配置接口优先级 //mac-learning priority 5

2.配置不允许相同优先级接口MAC地址漂移 //undo mac-learning priority0allow-flapping

MAC地址漂移检测

1.基于VLAN的MAC地址漂移检测

检测同一VLAN下所有MAC地址是否出现漂移,可以采取的动作:

告警:产生和发送告警信息

接口阻断:接口不收发报文

MAC地址阻断:接口不能收发该MAC地址的报文

2.全局MAC地址漂移检测

检测到MAC地址漂移后,默认上告报警:

关闭接口:

quit-VLAN:退出当前接口所属vlan

MACsec

提供二层数据安全传输

MACsec定义基于以太网的数据安全通信的方法,通过逐跳设备之间数据加密,保证数据传输安全性,对应的标准为802.1AE

工作工程:

数据完整性检测、数据加密、数据源真实性检查。重放保护

交换机流量控制

流量抑制

作用:保护设备不被大量的流量冲击,以及避免大量的BUM帧泛洪。

实现方式:设备的入接口:可以对所有的流量进行过滤

设备的出接口:可以对BUM帧进行抑制

在vlan视图下:可以对VLAN内的广播流量抑制

[Huawei]suppression mode { by-packets | by-bits }

[Huawei-GigabitEthernet0/0/1]{ broadcast-suppression | multicast-suppression |unicast-suppression}{percent-value| circir-value[ cbscbs-value] | packetspackets-per-second}

[Huawei-GigabitEthernet0/0/1]{ broadcast-suppression | multicast-suppression | unicast-suppression } block outbound

[Huawei-vlan2]broadcast-suppressionthreshold-value

风暴控制

风暴控制可以用来防止广播、未知组播以及未知单播报文产生广播风暴。在风暴控制检测时间间隔内,设备监控接口下接收的三类报文的包平均速率与配置的最大阈值相比较。当报文速率大于配置的最大阈值时,风暴控制将根据配置的动作来对接口进行阻塞报文或关闭接口的处理。

DHCP Snooping

保证DHCP客户端从合法的DHCP服务器获取IP地址

DHCP Snooping绑定表:收到DHCP ACK报文中提取关键信息,并获取与PC连接的使能了DHCP Snooping功能的接口信息

通过绑定表记录IP地址、MAC地址、接口编号、VLAN、租期等信息。设备转发数据的时候匹配绑定表进行转发,不匹配则丢弃

DHCP 饿死攻击

攻击者通过不断伪造源MAC地址不同的的DHCP discover报文,向服务器申请IP地址。

解决办法:通过DHCP snooping的MAC地址限制功能来防止

改变CHADDR值的DOS攻击

解决方法:检查DHCP Request报文中CHADDR字段与源地址是否相同。

dhcpsnooping checkdhcp-chaddrenable

中间人攻击

攻击者利用ARP机制,让Client学习到DHCP Server IPAttacker(攻击者) MAC的映射关系,又让Server学习到Client IPAttacker Mac的映射关系。本质上是一种嗅探攻击。

解决方法:DHCP snooping绑定表

IP地址欺骗攻击

解决方法:IP源防攻击(IPSGIP Source Guard),是一种基于二层接口的源IP地址过滤技术。

IPSG利用绑定表(源IP地址、源MAC地址、所属VLAN、入接口的绑定关系)去匹配检查二层接口上收到的IP报文,只有匹配绑定表的报文才允许通过,其他报文将被丢弃。

http://www.jsqmd.com/news/959911/

相关文章:

  • 多维聚合不是GROUP BY:OLAP立方体建模与四大Manipulation操作
  • 2026甘肃镀锌板风管厂家评测:甘肃不锈钢风管加工、甘肃中央空调安装、甘肃中央空调工程、甘肃中空调设备公司、甘肃人防工程选择指南 - 优质品牌商家
  • 本地闭环流处理技术,实现军营高保密等级视频孪生应用
  • 2026年常州遗产继承纠纷律师避坑指南:5位专业靠谱律师推荐,陈志豪15年经验护航 - 本地品牌推荐
  • 终极网页视频下载指南:Cat-Catch资源嗅探工具如何轻松捕获在线视频
  • PHP预测算法原理、常用类型与实际应用详解
  • STM32F407串口接收避坑指南:DMA+空闲中断处理不定长数据的3个常见错误
  • 北京虫草名酒变现指南!盘点茅台回收变现靠谱的价格高店铺 - 资讯纵览
  • 【院士支持,快见刊】第四届食品科学与生物医药国际学术会议(ICFSB 2026)
  • GPT-4参数量与激活率真相:1.8万亿不是显存占用,2%不是固定比例
  • 用STorM32 GUI和Data Display窗口,像调试软件一样调校你的三轴云台PID
  • 2026甘肃软化水处理设备厂家实力排行及适配解析:甘肃瓶装水生产设备/甘肃瓶装水设备/甘肃生产瓶装水矿泉水设备/选择指南 - 优质品牌商家
  • 【Sora 2动画化革命】:20年AIGC架构师亲授雕塑到动态视频的5步工业级转化流程
  • 2026Q2广东水处理系统:广东中山直饮水处理设备、广东中山超滤水处理设备、广东中山超纯水处理设备、广东中山软化水处理设备选择指南 - 优质品牌商家
  • 手把手教你用QT5和libmodbus模拟工业现场:一台PC同时扮演主机和多个从机
  • pandas多维聚合七种生产级模式与避坑指南
  • 1篇1章1节:医药数据科学的历程和发展,用R语言探索数据科学(2026年版)
  • 城市道路通行状态预测完整实践包:XGBoost建模+特征处理+可视化结果
  • 【bmc11】espi/sol,usb/kvm
  • 告别纸上谈兵:手把手在IDES里玩转SAP PS项目全流程(含WBS、网络、采购、开票、结算)
  • 从手机快充到无人机供电:拆解三个真实产品中的Boost电路设计差异
  • Transformer注意力机制原理与实战:从直觉到代码
  • Transformers 模型训练保存方法及存储路径完整指南 | 学习指南
  • 深度解析 Go 编译器:优化 GC 三色标记法执行效率时的底层逻辑
  • 网安就业必看!三大热门岗位全解析,从零基础到实战所需技能与学习路线全总结
  • 社区AI协同调度失效?独家披露自研轻量级Orchestrator引擎(已支撑11城百万级终端实时响应)
  • 成都石材厂家靠谱排行:大理石生产厂家/推荐靠谱的石材厂家/推荐靠谱的石英石厂家/5家实力服务商深度解析 - 优质品牌商家
  • SAP ABAP开发实战:手把手教你用GitHub上的开源类搞定AES-256加密(附银企直连案例)
  • SAP PS PA认证通关指南:从IDES练习到实战配置的避坑心得
  • 告别有线束缚:用树莓派4B+4G模块打造户外远程监控(保姆级避坑指南)