下載本文檔
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
交換機(jī)最常用的對(duì)端口安全的理解就是可根據(jù)MAC地址來(lái)做對(duì)網(wǎng)絡(luò)流量的控制和管理,比如MAC地址與具體的端口綁定,限制具體端口通過(guò)的MAC地址的數(shù)量,或者在具體的端口不允許某些MAC地址的幀流量通過(guò)。稍微引申下端口安全,就是可以根據(jù)802.1X來(lái)控制網(wǎng)絡(luò)的訪問(wèn)流量。一、MAC地址與端口綁定和根據(jù)MAC地址允許流量的配置MAC地址與端口綁定當(dāng)發(fā)現(xiàn)主機(jī)的MAC地址與交換機(jī)上指定的MAC地址不同時(shí),交換機(jī)相應(yīng)的端口將down掉。當(dāng)給端口指定MAC地址時(shí),端口模式必須為access或者Trunk狀態(tài)。3550-1#conft3550-1(config)#intf0/13550-1(config-if)#switchportmodeaccess/指定端口模式。3550-1(config-if)#switchportport-securitymac-address00-90-F5-10-79-C1/配置MAC地址。3550-1(config-if)#switchportport-securitymaximum1/限制此端口允許通過(guò)的MAC地址數(shù)為1。3550-1(config-if)#switchportport-securityviolationshutdown/當(dāng)發(fā)現(xiàn)與上述配置不符時(shí),端口down掉。通過(guò)MAC地址來(lái)限制端口流量此配置允許一TRUNK口最多通過(guò)100個(gè)MAC地址,超過(guò)100時(shí),但來(lái)自新的主機(jī)的數(shù)據(jù)幀將丟失。3550-1#conft3550-1(config)#intf0/13550-1(config-if)#switchporttrunkencapsulationdot1q3550-1(config-if)#switchportmodetrunk/配置端口模式為TRUNK。3550-1(config-if)#switchportport-securitymaximum100/允許此端口通過(guò)的最大MAC地址數(shù)目為100。3550-1(config-if)#switchportport-securityviolationprotect/當(dāng)主機(jī)MAC地址數(shù)目超過(guò)100時(shí),交換機(jī)繼續(xù)工作,但來(lái)自新的主機(jī)的數(shù)據(jù)幀將丟失。二、根據(jù)MAC地址來(lái)拒絕流量上面的配置根據(jù)MAC地址來(lái)允許流量,下面的配置則是根據(jù)MAC地址來(lái)拒絕流量。此配置在Catalyst交換機(jī)中只能對(duì)單播流量進(jìn)行過(guò)濾,對(duì)于多播流量則無(wú)效。3550-1#conft
3550-1(config)#mac-address-tablestatic00-90-F5-10-79-C1vlan2drop/在相應(yīng)的Vlan丟棄流量。3550-1#conft3550-1(config)#mac-address-tablestatic00-90-F5-10-79-C1vlan2intf0/1/在相應(yīng)的接口丟棄流量。三、理解端口安全當(dāng)你給一個(gè)端口配置了最大安全mac地址數(shù)量,安全地址是以一下方式包括在一個(gè)地址表中的:你可以配置所有的mac地址使用switchportport-securitymac-address<mac地址>,這個(gè)接口命令。你也可以允許動(dòng)態(tài)配置安全mac地址,使用已連接的設(shè)備的mac地址。你可以配置一個(gè)地址的數(shù)目且允許保持動(dòng)態(tài)配置。注意:如果這個(gè)端口shutdown了,所有的動(dòng)態(tài)學(xué)的mac地址都會(huì)被移除。一旦達(dá)到配置的最大的mac地址的數(shù)量,地址們就會(huì)被存在一個(gè)地址表中。設(shè)置最大mac地址數(shù)量為1,并且配置連接到設(shè)備的地址確保這個(gè)設(shè)備獨(dú)占這個(gè)端口的帶寬。四、端口安全規(guī)則當(dāng)以下情況發(fā)生時(shí)就是一個(gè)安全違規(guī):最大安全數(shù)目mac地址表外的一個(gè)mac地址試圖訪問(wèn)這個(gè)端口。一個(gè)mac地址被配置為其他的接口的安全mac地址的站點(diǎn)試圖訪問(wèn)這個(gè)端口。五、配置接口的三種違規(guī)模式你可以配置接口的三種違規(guī)模式,這三種模式基于違規(guī)發(fā)生后的動(dòng)作:protect-當(dāng)mac地址的數(shù)量達(dá)到了這個(gè)端口所最大允許的數(shù)量,帶有未知的源地址的包就會(huì)被丟棄,直到刪除了足夠數(shù)量的mac地址,來(lái)降下最大數(shù)值之后才會(huì)不丟棄。restrict-一個(gè)限制數(shù)據(jù)和并引起〃安全違規(guī)〃計(jì)數(shù)器的增加的端口安全違規(guī)動(dòng)作。shutdown-一個(gè)導(dǎo)致接口馬上shutdown,并且發(fā)送SNMP陷阱的端口安全違規(guī)動(dòng)作。當(dāng)一個(gè)安全端口處在error-disable狀態(tài),你要恢復(fù)正常必須得敲入全局下的errdisablerecoverycausepsecure-violation命令,或者你可以手動(dòng)的shut再noshut端口。這個(gè)是端口安全違規(guī)的默認(rèn)動(dòng)作。
六、默認(rèn)的端口安全配置以下是端口安全在接口下的配置:特性:port-sercurity默認(rèn)設(shè)置:關(guān)閉的。特性:最大安全mac地址數(shù)目默認(rèn)設(shè)置:1特性:違規(guī)模式默認(rèn)配置:shutdown,這端口在最大安全mac地址數(shù)量達(dá)到的時(shí)候會(huì)shutdown,并發(fā)snmp陷阱。七、配置端口安全的向?qū)В喊踩丝诓荒茉趧?dòng)態(tài)的access口或者trunk口上做,換言之,敲port-secure之前必須的是switchmodeacc之后。安全端口不能是一個(gè)被保護(hù)的口。安全端口不能是SPAN的目的地址。安全端口不能屬于GEC或FEC的組。安全端口不能屬于802.1x端口。如果你在安全端口試圖開(kāi)啟802.1x,就會(huì)有報(bào)錯(cuò)信息,而且802.1x也關(guān)了。如果你試圖改變開(kāi)啟了802.1x的端口為安全端口,錯(cuò)誤信息就會(huì)出現(xiàn),安全性設(shè)置不會(huì)改變。十、交換機(jī)端口安全總結(jié)通過(guò)MAC地址來(lái)控制網(wǎng)絡(luò)的流量既可以通過(guò)上面的配置來(lái)實(shí)現(xiàn),也可以通過(guò)訪問(wèn)控制列表來(lái)實(shí)現(xiàn),比如在Cata3550上可通過(guò)700-799號(hào)的訪問(wèn)控制列表
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2021年超市促銷方案5篇范文模板
- 石河子大學(xué)《食品物性學(xué)》2022-2023學(xué)年第一學(xué)期期末試卷
- 石河子大學(xué)《結(jié)構(gòu)力學(xué)二》2023-2024學(xué)年第一學(xué)期期末試卷
- 石河子大學(xué)《簡(jiǎn)明新疆地方史教程》2022-2023學(xué)年第一學(xué)期期末試卷
- 石河子大學(xué)《風(fēng)景畫表現(xiàn)》2021-2022學(xué)年第一學(xué)期期末試卷
- 沈陽(yáng)理工大學(xué)《自動(dòng)武器原理與構(gòu)造》2023-2024學(xué)年第一學(xué)期期末試卷
- 沈陽(yáng)理工大學(xué)《交互設(shè)計(jì)》2023-2024學(xué)年第一學(xué)期期末試卷
- 2018年四川內(nèi)江中考滿分作文《我心中的英雄》12
- 沈陽(yáng)理工大學(xué)《電力電子技術(shù)》2023-2024學(xué)年期末試卷
- 廣州 存量房交易合同 范例
- 信息安全保密控制措施資料
- 《現(xiàn)代漢語(yǔ)修辭》PPT課件(完整版)
- 行政倫理學(xué)-試題及答案
- TTJCA 0007-2022 住宅室內(nèi)裝飾裝修工程施工驗(yàn)收規(guī)范
- 鄉(xiāng)村振興戰(zhàn)略項(xiàng)目經(jīng)費(fèi)績(jī)效評(píng)價(jià)指標(biāo)體系及分值表
- 構(gòu)造柱工程施工技術(shù)交底
- 讀《學(xué)校與社會(huì)明日之學(xué)?!酚懈?/a>
- 醫(yī)院科室質(zhì)量與安全管理小組工作記錄本目錄
- 300字方格紙模板
- 草訣百韻歌原文及解釋
- 鋼網(wǎng)架防火涂料施工方案
評(píng)論
0/150
提交評(píng)論