成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

常見(jiàn)的四種交換機(jī)防范欺騙攻擊方法及相應(yīng)命令

運(yùn)維 網(wǎng)絡(luò)運(yùn)維
交換機(jī)防范欺騙攻擊方法是:將任何連接到用戶的端口配置為Access模式,從而使它不能以Auto模式使用DTP。需要使用的命令為:Switch(config-if)#switchport mode access。

常見(jiàn)的四種交換機(jī)防范欺騙攻擊方法及相應(yīng)命令,交換機(jī)防范欺騙攻擊中有很多種欺騙攻擊,這里我們主要介紹防動(dòng)態(tài)中繼協(xié)議DTP攻擊,防范VLAN跨越式攻擊,防范DHCP欺騙攻擊和防范ARP欺騙攻擊的防范方案。

交換機(jī)防范欺騙攻擊:防動(dòng)態(tài)中繼協(xié)議DTP攻擊

交換機(jī)通過(guò)交換DTP協(xié)議,動(dòng)態(tài)協(xié)商中繼鏈路的用法和封裝模式。然而,如果交換機(jī)中繼端口模式為Auto,它將等待處于模式Auto或On的另一臺(tái)交換機(jī)的請(qǐng)求建立連接。這時(shí),如果惡意用戶利用DTP嘗試同交換機(jī)端口協(xié)商建立中繼鏈路,攻擊者將可以捕獲任何通過(guò)該VLAN的數(shù)據(jù)流。

交換機(jī)防范欺騙攻擊方法是:將任何連接到用戶的端口配置為Access模式,從而使它不能以Auto模式使用DTP。需要使用的命令為:
Switch(config-if)#switchport mode access

交換機(jī)防范欺騙攻擊:防范VLAN跨越式攻擊

在這種攻擊方法中,攻擊者位于普通VLAN,發(fā)送被雙重標(biāo)記的幀,就像使用的是802.1q中繼鏈路。當(dāng)然,攻擊者連接的并非中繼線路,他通過(guò)偽造中繼封裝,欺騙交換機(jī)將幀轉(zhuǎn)發(fā)到另一個(gè)VLAN中,實(shí)現(xiàn)VLAN跨越式攻擊,從而在數(shù)據(jù)鏈路層就可非法訪問(wèn)另一VLAN。

交換機(jī)防范欺騙攻擊方法是:首先,修改本征VLAN ID并在中繼鏈路兩端將本征VLAN修剪掉命令為:
Switch(config-if)#switchport trunk native vlan 200
Switch(config-if)#switchport trunk allowed vlan remove 200
然后,強(qiáng)制所有的中繼鏈路給本征VLAN加標(biāo)記,交換機(jī)防范欺騙攻擊命令為:
Switch(config)#vlan dotlq tagnative

交換機(jī)防范欺騙攻擊:防范DHCP欺騙攻擊

DHCP欺騙的原理可以簡(jiǎn)述為,攻擊者在某計(jì)算機(jī)上運(yùn)行偽造的DHCP服務(wù)器,當(dāng)客戶廣播DHCP請(qǐng)求時(shí),偽造服務(wù)器將發(fā)送自己的DHCP應(yīng)答,將其IP地址作為默認(rèn)網(wǎng)關(guān)客戶收到該應(yīng)答后,前往子網(wǎng)外的數(shù)據(jù)分組首先經(jīng)過(guò)偽網(wǎng)關(guān)。如果攻擊者夠聰明,他將轉(zhuǎn)發(fā)

該數(shù)據(jù)分組到正確的地址,但同時(shí)他也捕獲到了這些分組。盡管客戶信息泄露了,但他卻對(duì)此毫無(wú)所知。防范方法是:在交換機(jī)上啟用DHCP探測(cè)。首先,在交換機(jī)的全局模式下啟用DHCP探測(cè),其交換機(jī)防范欺騙攻擊命令為:
Switch(config)#ip dhcp snooping
接下來(lái),指定要探測(cè)的VLAN,交換機(jī)防范欺騙攻擊命令為:
Switch(config)#ip dhcp snooping vlan 2
然后,將DHCP服務(wù)器所在端口設(shè)置為信任端口,交換機(jī)防范欺騙攻擊命令為:
Switch(config-if)#ip dhcp snooping trust
最后,限制其他不可信端口的DHCP分組速率,交換機(jī)防范欺騙攻擊命令為:
Switch(config-if)#ip dhcp snooping limit rate rate

交換機(jī)防范欺騙攻擊:防范ARP欺騙攻擊

ARP地址欺騙類病毒是一類特殊的病毒,該病毒一般屬于木馬病毒,不具備主動(dòng)傳播的特性,不會(huì)自我復(fù)制。但是由于其發(fā)作的時(shí)候會(huì)向全網(wǎng)發(fā)送偽造的ARP數(shù)據(jù)包,干擾全網(wǎng)的運(yùn)行,因此它的危害比一些蠕蟲(chóng)還要嚴(yán)重得多。其實(shí), 我們只需要在交換機(jī)上綁定MAc地址,就能讓ARP病毒無(wú)用武之地。

首先,在交換機(jī)上啟用端口安全,交換機(jī)防范欺騙攻擊命令為:
Switch(config-if)#switchport port-security
然后,指定允許的MAC地址,以便允許合法的MAC地址訪問(wèn),交換機(jī)防范欺騙攻擊命令為:
Switch(config-if)#switchport port-security mac-address 000A.E698.84B7
當(dāng)然,上述操作是靜態(tài)指定地址,比較麻煩。我們也可以動(dòng)畫獲悉MAC,然后在端口上限制最大允許學(xué)習(xí)的MAC數(shù)目,命令為:
Switch(config-if)#switchport port-security 24
然后定義如果MAC地址違規(guī)則采取怎樣的措施,交換機(jī)防范欺騙攻擊命令為:
Switch(config-if)#switchport port-security vislation shutdown
其中shutdown是關(guān)閉,restrrict是丟棄并記錄、警報(bào),protect是丟棄但不記錄。

以上就是有關(guān)交換機(jī)防范欺騙攻擊的技術(shù)細(xì)節(jié)。相信確保交換機(jī)這三個(gè)方面的安全設(shè)置,并配合相應(yīng)的規(guī)章、制度,就一定能夠保證交換機(jī)的安全。

責(zé)任編輯:佟健 來(lái)源: pcdog
相關(guān)推薦

2010-09-29 10:44:31

2023-11-06 07:50:00

RabbitMQ交換機(jī)

2010-09-30 16:33:59

2009-12-24 11:05:02

2010-09-17 14:12:16

2023-08-10 11:39:54

RabbitMQSpring交換機(jī)

2011-07-20 10:24:33

2010-01-05 14:57:57

2010-01-12 17:21:31

百兆交換機(jī)

2019-05-08 10:50:37

交換機(jī)組網(wǎng)網(wǎng)絡(luò)

2010-01-18 09:55:44

2017-07-14 16:28:21

2018-10-26 13:57:32

交換機(jī)故障排障

2010-09-16 15:39:18

2010-09-07 10:44:14

2010-01-14 16:48:29

交換機(jī)故障

2010-01-04 10:33:38

核心交換機(jī)

2009-09-22 12:39:04

2009-01-15 09:50:00

2011-11-24 16:34:39

Java
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日韩欧美在线免费观看视频 | 精品久久精品 | 91久久国产综合久久 | 国产成人午夜电影网 | 天天干天天插天天 | 亚洲精品一 | 九色视频网站 | 91高清在线观看 | 在线看一区二区 | 97精品视频在线 | 精品99在线 | 亚洲欧美精品 | 在线三级网址 | 欧美黄色一区 | 精品一二区 | 国产一区在线免费观看 | 日韩 欧美 综合 | 高清国产午夜精品久久久久久 | 久久久www成人免费无遮挡大片 | 一区二区三区四区av | 成人午夜视频在线观看 | 天天色综 | 欧美日韩综合一区 | 狠狠干天天干 | 99tv成人影院 | 亚洲成人一级 | 插插插干干干 | 久久午夜精品福利一区二区 | 国产日韩欧美在线播放 | 天天综合久久 | 亚洲一区二区免费电影 | 久久久久久久av麻豆果冻 | 日韩中文字幕视频 | 久久久国产一区二区 | 国产乱码精品一区二区三区中文 | 亚洲精选久久 | 久久精彩视频 | 精品国产一二三区 | 精品在线| 国产日韩精品一区 | 岛国av免费观看 |