涩涩屋av_久久久久久美女精品啪啪_国产精品线在线精品_老熟妻内射精品一区_亚洲成人va_99久久精品久久久久久

IT之道-艾銻知道

您當(dāng)前位置: 主頁 > 資訊動(dòng)態(tài) > 艾銻分享 >

IT運(yùn)維:如何配置交換機(jī)防止ARP攻擊


2020-04-14 17:19 作者:admin
如何配置交換機(jī)防止ARP攻擊
ARP攻擊是一種常見的網(wǎng)絡(luò)問題,對此,需要恰當(dāng)配置交換設(shè)備。以下以H3C設(shè)備為例,介紹典型的配置方法。
  一、對于阻止仿冒網(wǎng)關(guān)IP的arp攻擊
  1、二層交換機(jī)防攻擊配置舉例
  網(wǎng)絡(luò)拓?fù)淙鐖D。
  
 
  圖1
  3552P是三層設(shè)備,其中ip:100.1.1.1是所有pc的網(wǎng)關(guān),3552P上的網(wǎng)關(guān)mac地址為000f-e200-3999。現(xiàn)在PC-B裝有arp攻擊軟件。現(xiàn)在需要對3026_A進(jìn)行一些特殊配置,目的是過濾掉仿冒網(wǎng)關(guān)IP的arp報(bào)文。
  對于二層交換機(jī)如3026c等,可以配置acl
  (1)全局配置deny所有源IP是網(wǎng)關(guān)的arp報(bào)文(自定義規(guī)則)
  ACL num 5000
  rule 0 deny 0806 ffff 24 64010101 ffffffff 40
  rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34
  rule0目的:把整個(gè)3026C_A端口冒充網(wǎng)關(guān)的ARP報(bào)文禁掉,其中藍(lán)色部分64010101是網(wǎng)關(guān)ip地址的16進(jìn)制表示形式:100.1.1.1=64010101。
  rule1目的:把上行口的網(wǎng)關(guān)ARP報(bào)文允許通過,藍(lán)色部分為網(wǎng)關(guān)3552的mac地址000f-e200-3999。
  在S3026C-A系統(tǒng)視圖下發(fā)acl規(guī)則:
  [S3026C-A]packet-filter user-group 5000
  這樣只有3026C_A上連設(shè)備能夠下發(fā)網(wǎng)關(guān)的ARP報(bào)文,其它pc就不能發(fā)送假冒網(wǎng)關(guān)的arp響應(yīng)報(bào)文。
2、三層交換機(jī)防攻擊配置舉例
  網(wǎng)絡(luò)拓?fù)鋱D如下:
  
 
  圖2
  對于三層設(shè)備,需要配置過濾源IP是網(wǎng)關(guān)的arp報(bào)文的acl規(guī)則,配置如下acl規(guī)則:
  ACL num 5000
  rule 0 deny 0806 ffff 24 64010105 ffffffff 40
  rule0目的:把所有3526E端口冒充網(wǎng)關(guān)的ARP報(bào)文禁掉,其中藍(lán)色部分64010105是網(wǎng)關(guān)ip地址的16進(jìn)制表示形式:100.1.1.5=64010105。
  二、仿冒他人IP的arp攻擊
  作為網(wǎng)關(guān)的設(shè)備有可能會(huì)出現(xiàn)arp錯(cuò)誤表項(xiàng),在網(wǎng)關(guān)設(shè)備上還需對仿冒他人IP的arp攻擊報(bào)文進(jìn)行過濾。
  如圖1,當(dāng)PC-B發(fā)送PC-D的arp的reply攻擊報(bào)文,源mac是PC-B的mac (000d-88f8-09fa),源ip是PC-D的ip(100.1.1.3),目的ip和mac是網(wǎng)關(guān)(3552P)的,這樣3552上就會(huì)學(xué)錯(cuò)arp,如下:
  --------------------- 錯(cuò)誤 arp 表項(xiàng) --------------------------------
  IP Address MAC Address VLAN ID Port Name Aging Type
  100.1.1.4 000d-88f8-09fa 1 Ethernet0/2 20 Dynamic 100.1.1.3 000f-3d81-45b4 1 Ethernet0/2 20 Dynamic
  PC-D的arp表項(xiàng)應(yīng)該學(xué)習(xí)到端口e0/8上,而不應(yīng)該學(xué)習(xí)到e0/2端口上。
  ①在3552上配置靜態(tài)arp,可以防止該現(xiàn)象:arp static 100.1.1.3 000f-3d81-45b4 1 e0/8
  ②同理,在圖2中,也可以配置靜態(tài)arp來防止設(shè)備學(xué)習(xí)到錯(cuò)誤的arp表項(xiàng)。
  ③對于二層設(shè)備(3050和3026系列),除了可以配置靜態(tài)arp外,還可以配置IP+mac+port綁定,比如在3026C端口4上作如下操作:am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4則ip為100.1.1.4并且mac為000d-88f8-09fa的arp報(bào)文可以通過e0/4端口,仿冒其它設(shè)備arp報(bào)文無法通過,從而不會(huì)出現(xiàn)錯(cuò)誤arp表項(xiàng)。
有關(guān)更多IT知識(shí)請關(guān)注北京艾銻無限http://www.bjitwx.com/


 

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 国产精品人妻熟女a8198v久 | 国产精品无码无片在线播放 | 国产乱码久久久久 | 久久久www免费人成精品 | 日日日日日日bbbbb视频 | a毛片成人免费全部播放 | 欧美又粗又大色情hd堕落街传奇 | 国产精品秘入口A级一区二区 | 日日摸夜夜添夜夜添无码免费视频 | 一级片哪里有 | 中文天堂在线免费网站 | 国产黄色片一级 | 色欲天天婬色婬香免费视频 | 黄色片免费网站 | 久久久久久久久久久久久女过产乱 | 久久综合婷婷 | 午夜看一级毛片 | 丰满少妇高潮叫久久国产 | 免费黄网站观看 | 久久久久久久久久久久久九 | 日韩欧美中文在线 | 日韩精品亚洲精品第一页 | 亚洲精品无码AV专区最新 | 日日鲁鲁夜夜狼狼视频 | 国产成人在线视频观看 | 国产igao激情视频入口 | 国产在线永久免费 | 精品久久久久亚洲 | 在线一区二区三区精品 | 欧美激情精品久久久久 | 亚洲精品一区二区在线观看 | 国产高清二区 | 日韩美女乱淫免费看涩爱视频 | 久久综合一区 | 无码少妇一区二区三区 | 在线观看少妇 | 男人边吻奶边挵进去视频 | 在线中文字幕av | 国产成人精品午夜 | 少妇一边呻吟一边说使劲 | 国产精品成人精品久久久 |