当前位置: 首页 > news >正文

演示:交换机端口安全的配置

演示:交换机端口安全的配置



在现今的企业网络中,信息安全的威胁从某种程度上讲,来自企业内部的安全威胁高于企业外部的安全威胁,比如:无控制行为的任意主机接入、移动存储设备接入、共享数据等这些都是由于企业内部网络对网络的接入控制不严格所导致的问题,而本小节的主要任务就是描述数据链路层接入控制的管制方案-交换机的端口安全技术。

交换机的端口安全属于数据链路层安全策略,也是多众企业网络接入控制方案中的一种,它可以有效的限制非法桌面计算机的接入,也可以有效的防御MAC地址洪泛***(macof)。主要的功能是:限制一个交换机物理端口的最大MAC数据、设定合法的接入主机的MAC地址,制定违反端口安全策略后的行为。需要注意的是在配置交换机的端口安全之前必须申明端口的模式,比如:switchport mode access(申明为交换端口接入模式)。端口安全不能被应用到动态协商的端口模式中。



关于交换机端口安全的配置:


Switch(config-if)#switchport port-security ?* 启动交换机端口安全的指令。

 mac-address  Secure mac address* 设置安全的MAC地址。

 maximum      Max secure addresses* 设置端口允许的最大MAC数量。

violation    Security violation mode* 违反端口安全后执行的动作。


mac-address该参数以管理员定义合法的具体MAC地址,可以由管理员手工配置认为合法的MAC地址,比如:switchport port-security mac-address0009.de12.3f56,如果这样配置后,就只有MAC地址是0009.de12.3f56的主机可以接入该端口,事实上执行了一个将指定的MAC地址与该端口相绑定的结果,其它MAC地址接入就违反了端口安全的策略,上述使用手工配置MAC地址的方式不适应于大型网络,因为这样做可能会造成很大的管理开销,所以可以使用switchport port-security mac-address sticky让该端口记录下第一次交换机MAC自动学习时所记录的源地址,这样就省去了大量手工输入MAC地址时所造成管理开销与录入错误。

Maximum该参数定义该端口可容纳的最大MAC地址数量,一般正常情况下交换机的一个端口对应一个MAC地址,所以可以配置为switchportport-security maximum 1但这并不是绝对的,比如有些企业为了过渡,在交换机的某个端口上连接的并不是一台主机,而是一个集线器,如下图10.42所示,那么交换机S1的fa0/2端口就应该配置成switchportport-security maximum 4,因为集线器连接的所有主机的MAC地址都应该属于交换机S1的fa0/2端口。

163556308.png


Violation该参数定义违反了预配置上述的端口安全原则后,将执行一个怎么的行为,具体又可以分为三个参数,protect、restrict、shutdown。


关于违反了交换机的端口安全策略后的执行动作:


Switch(config-if)#switchport port-security violation ?

 protect   Security violation protect mode

 restrict  Security violation restrict mode

 shutdown  Security violation shutdown mode


关键字violation是指如果有非法接入端口的处理方式,共有3种解决方式:protectrestrictshutdownProtect指示当已经超过所允许学习的最大MAC地址数时,交换机将继续工作,但是将把来自新主机的数据帧丢弃,不发任何警告信息。restrict指示当发生安全违例时,交换机将继续工作,非法的数据通信仍然可以继续,但是会向console平台发警告信息。shutdown指示关闭端口为err-disable状态,除非管理员手工激活,否则该端口失效。


注意:因为安全违例造成端口被关闭后,管理员可以在全局配置模式下使用errdisable recovery将接口从错误状态中恢复过来,也可以直接进入接口重新激活接口。



关于交换机端口安全的一个配置实例:


  如下图10.43示,要求为交换机S1的fa0/1和fa0/2配置端口安全,主机A直接连接到交换机端口fa0/1,要求为它配置最大的MAC数量,认定合法的MAC地址,如果发生安全违规请直接关闭fa0/1接口。主机B、C、D、E通过一台集线器连接到交换机S1的fa0/2接口,要求为它配置合适的MAC数量,通过交换机第一次的MAC地址自学习来获得安全MAC地址,当发生安全违规时要求仍然转发违规的数据帧,但是向交换机的控制台发送相关信息。

163801564.png


Switch(config)#interfacefastEthernet 0/1

Switch(config-if)#switchportmode access

Switch(config-if)#switchportport-security maximum 1

Switch(config-if)#switchportport-security mac-address 0001.6367.2A33

Switch(config-if)#switchportport-security violation shutdown


Switch(config)#interfacefastEthernet 0/

Switch(config-if)#switchportmode access

Switch(config-if)#switchportport-security maximum

Switch(config-if)#switchportport-security mac-address sticky

Switch(config-if)#switchportport-security violation restrict



相关文章:

  • 软件测试必须要知道十个关键点
  • 使用Javascript来编写贪食蛇(零基础)
  • 使用 JMeter 完成常用的压力测试
  • 内连接和外连接
  • 阿里丁烨看过程改进:如何提高被改进团队积极性
  • MySQL 性能监控4大指标——第一部分
  • 运行yum报错:No module named yum
  • 如何在Word中插入几何画板图形
  • jQuery().end()的内部实现及源码分析
  • 应用生命周期终极 DevOps 工具包
  • ASP.NET项目与IE10、IE11不兼容的解决办法
  • Selenium webdriver 操作日历控件
  • Qt一步一步实现插件调用(附源码)
  • 如何提高Linux下块设备IO的整体性能?
  • 演示:取证分析IPV6组播地址与MAC地址的映射关系
  • Android优雅地处理按钮重复点击
  • co.js - 让异步代码同步化
  • gf框架之分页模块(五) - 自定义分页
  • Hibernate最全面试题
  • HTTP请求重发
  • JavaScript工作原理(五):深入了解WebSockets,HTTP/2和SSE,以及如何选择
  • NLPIR语义挖掘平台推动行业大数据应用服务
  • php面试题 汇集2
  • Python学习笔记 字符串拼接
  • 持续集成与持续部署宝典Part 2:创建持续集成流水线
  • 对JS继承的一点思考
  • 基于阿里云移动推送的移动应用推送模式最佳实践
  • 近期前端发展计划
  • 容器服务kubernetes弹性伸缩高级用法
  • 深入 Nginx 之配置篇
  • Prometheus VS InfluxDB
  • 交换综合实验一
  • # 20155222 2016-2017-2 《Java程序设计》第5周学习总结
  • # MySQL server 层和存储引擎层是怎么交互数据的?
  • # 数论-逆元
  • #android不同版本废弃api,新api。
  • #图像处理
  • #我与Java虚拟机的故事#连载13:有这本书就够了
  • (八)Docker网络跨主机通讯vxlan和vlan
  • (办公)springboot配置aop处理请求.
  • (超简单)使用vuepress搭建自己的博客并部署到github pages上
  • (二)Pytorch快速搭建神经网络模型实现气温预测回归(代码+详细注解)
  • (附源码)springboot家庭财务分析系统 毕业设计641323
  • (教学思路 C#之类三)方法参数类型(ref、out、parmas)
  • (一)SpringBoot3---尚硅谷总结
  • (一)认识微服务
  • (转)视频码率,帧率和分辨率的联系与区别
  • (转载)VS2010/MFC编程入门之三十四(菜单:VS2010菜单资源详解)
  • (转载)微软数据挖掘算法:Microsoft 时序算法(5)
  • .Net 路由处理厉害了
  • .net 验证控件和javaScript的冲突问题
  • .NET6 命令行启动及发布单个Exe文件
  • .NetCore部署微服务(二)
  • .net的socket示例
  • /3GB和/USERVA开关