成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

交換機防止同網(wǎng)段ARP欺騙攻擊配置方案的描述

安全
此文章主要講述的是交換機防止同網(wǎng)段ARP欺騙攻擊的實際配置方案,以下就是對交換機防止同網(wǎng)段ARP欺騙攻擊配置手段的介紹。

下面的文章主要介紹的是交換機防止同網(wǎng)段ARP欺騙攻擊的實際配置方案,本文主要是列舉華為交換機防止同網(wǎng)段ARP欺騙攻擊的正確配置方案,以下就是相關內容的具體描述,希望會給你帶來一些幫助在此方面。

1阻止仿冒網(wǎng)關IP的arp攻擊

 

1.1 二層交換機實現(xiàn)防攻擊

1.1.1 配置組網(wǎng)

 

交換機防止同網(wǎng)段ARP欺騙攻擊配置方案

圖1二層交換機防ARP攻擊組網(wǎng)

S3552P是三層設備,其中IP:100.1.1.1是所有PC的網(wǎng)關,S3552P上的網(wǎng)關MAC地址為000f-e200-3999。PC-B上裝有同網(wǎng)段ARP欺騙攻擊軟件。現(xiàn)在需要對S3026_A進行一些特殊配置,目的是過濾掉仿冒網(wǎng)關IP的ARP報文。

1.1.2配置步驟

對于二層交換機如S3026C等支持用戶自定義ACL(number為5000到5999)的交換機,可以配置ACL來進行ARP報文過濾。

全局配置ACL禁止所有源IP是網(wǎng)關的ARP報文

aclnum5000

rule0deny0806ffff2464010101ffffffff40

rule1permit0806ffff24000fe2003999ffffffffffff34

其中rule0把整個S3026C_A的端口冒充網(wǎng)關的ARP報文禁掉,其中斜體部分64010101是網(wǎng)關IP地址100.1.1.1的16進制表示形式。Rule1允許通過網(wǎng)關發(fā)送的ARP報文,斜體部分為網(wǎng)關的mac地址000f-e200-3999。

注意:配置Rule時的配置順序,上述配置為先下發(fā)后生效的情況。

在S3026C-A系統(tǒng)視圖下發(fā)acl規(guī)則:

[S3026C-A]packet-filteruser-group5000

這樣只有S3026C_A上連網(wǎng)關設備才能夠發(fā)送網(wǎng)關的ARP報文,其它主機都不能發(fā)送假冒網(wǎng)關的arp響應報文。

1.2三層交換機實現(xiàn)防攻擊

1.2.1配置組網(wǎng)

交換機防止同網(wǎng)段ARP欺騙攻擊配置方案

圖2 三層交換機防ARP攻擊組網(wǎng)

1.2.2 防攻擊配置舉例

對于三層設備,需要配置過濾源IP是網(wǎng)關的ARP報文的ACL規(guī)則,配置如下ACL規(guī)則:

acl number 5000

rule 0 deny 0806 ffff 24 64010105 ffffffff 40

rule0禁止S3526E的所有端口接收冒充網(wǎng)關的ARP報文,其中斜體部分64010105是網(wǎng)關IP地址100.1.1.5的16進制表示形式。

2 仿冒他人IP的網(wǎng)段ARP欺騙攻擊攻擊

作為網(wǎng)關的設備有可能會出現(xiàn)ARP錯誤表項,因此在網(wǎng)關設備上還需對仿冒他人IP的ARP攻擊報文進行過濾。

如圖1所示,當PC-B發(fā)送源IP地址為PC-D的arp reply攻擊報文,源mac是PC-B的mac (000d-88f8-09fa),源ip是PC-D的ip(100.1.1.3),目的ip和mac是網(wǎng)關(3552P)的,這樣3552上就會學習錯誤的arp,如下所示:

--------------------- 錯誤 arp 表項 --------------------------------

IP Address MAC Address VLAN ID Port Name Aging Type

100.1.1.4 000d-88f8-09fa 1 Ethernet0/2 20 Dynamic

100.1.1.3 000f-3d81-45b4 1 Ethernet0/2 20 Dynamic

從網(wǎng)絡連接可以知道PC-D的arp表項應該學習到端口E0/8上,而不應該學習到E0/2端口上。但實際上交換機上學習到該ARP表項在E0/2。通過如下配置方法可以防止這類ARP的攻擊。

一、在S3552上配置靜態(tài)ARP,可以防止該現(xiàn)象:

arp static 100.1.1.3 000f-3d81-45b4 1 e0/8

二、同理在圖2 S3526C上也可以配置靜態(tài)ARP來防止設備學習到錯誤的ARP表項。

三、對于二層設備(S3050C和S3026E系列),除了可以配置靜態(tài)ARP外,還可以配置IP+MAC+port綁定,比如在S3026C端口E0/4上做如下操作:

am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4

則IP為100.1.1.4并且MAC為000d-88f8-09fa的ARP報文可以通過E0/4端口,仿冒其它設備的ARP報文則無法通過,從而不會出現(xiàn)錯誤ARP表項。

上述配置案例中僅僅列舉了部分Quidway S系列以太網(wǎng)交換機的應用。在實際的網(wǎng)絡應用中,請根據(jù)配置手冊確認該產品是否支持用戶自定義ACL和地址綁定。僅僅具有上述功能的交換機才能防止ARP欺騙。

 

責任編輯:佚名 來源: 全球IP通信聯(lián)盟
相關推薦

2009-07-21 09:23:07

2013-09-17 09:08:07

ARP欺騙IP

2010-01-05 15:31:10

2013-09-18 09:27:57

2010-09-29 10:21:50

2010-09-07 10:44:14

2011-07-20 10:24:33

2011-07-20 10:43:54

2013-04-01 10:12:39

2010-09-16 15:39:18

2011-04-06 10:23:46

2010-01-14 14:38:49

交換機常見術語

2010-01-05 14:57:57

2010-09-30 16:33:59

2010-01-12 17:56:51

交換機網(wǎng)關設置IP設置

2010-01-12 14:45:08

華為交換機VLAN

2010-09-17 14:12:16

2013-02-22 15:41:47

2010-09-30 10:31:28

2013-04-26 09:29:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲成av人影片在线观看 | 亚洲成人国产综合 | 国产不卡一 | 夜夜精品浪潮av一区二区三区 | 成人精品视频在线 | 中文字幕伊人 | www.日韩 | 成人av观看 | 日日淫| 国产内谢 | 亚洲午夜视频在线观看 | 在线观看亚洲专区 | 日本久久综合 | 国产精品一区二区三 | 国产伦精品一区二区三区精品视频 | 成人久久久 | 在线一区 | 亚洲精品乱码久久久久久蜜桃 | 色女人天堂 | 亚洲国产精品人人爽夜夜爽 | 北条麻妃一区二区三区在线观看 | 欧美日韩精品免费观看 | 91.com在线观看 | 日韩中文在线视频 | 亚洲视频在线一区 | 精品视频一区二区 | 在线观看欧美一区 | 91精品国产乱码久久久久久久久 | 美国一级毛片a | 成人欧美一区二区三区黑人孕妇 | 欧美一区二区三区久久精品视 | 99pao成人国产永久免费视频 | 在线观看国产视频 | 日韩欧美精品 | 一级毛片免费完整视频 | 免费同性女女aaa免费网站 | 国产精品久久久久久久毛片 | 国产高清一区二区三区 | 日韩精品一区二区三区视频播放 | www.99精品 | 国产一区不卡 |