下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、cisco所有局域網(wǎng)緩解技術(shù)交換機安全 802.1X、port-security、DHCP SNOOP、DAI、VACL、SPAN RSPAN端口和MAC綁定:port-security基于DHCP的端口和IP,MAC綁定:ip source guard基于DHCP的防止ARP攻擊:DAI防止DHCP攻擊:DHCP Snooping常用的方式: 1、802.1X,端口認證,dot1x,也稱為IBNS(注:IBNS包括port-security):基于身份的網(wǎng)絡(luò)安全; 很多名字,有些煩當(dāng)流量來到某個端口,需要和ACS交互,認證之后得到授權(quán),才可以訪問網(wǎng)絡(luò),前提是CLIENT必須支持802.1X方
2、式,如安裝某個軟件Extensible Authentication Protocol Over Lan(EAPOL)使用這個協(xié)議來傳遞認證授權(quán)信息示例配置:Router#configure terminalRouter(config)#aaa new-modelRouter(config)#aaa authentication dot1x default group radiusRouter(config)#radius-server host 10.200.200.1 auth-port 1633 key radkeyRouter(config)#dot1x system-auth-con
3、trol 起用DOT1X功能Router(config)#interface fa0/0Router(config-if)#dot1x port-control autoAUTO是常用的方式,正常的通過認證和授權(quán)過程強制授權(quán)方式:不通過認證,總是可用狀態(tài)強制不授權(quán)方式:實質(zhì)上類似關(guān)閉了該接口,總是不可用可選配置:Switch(config)#interface fa0/3Switch(config-if)#dot1x reauthenticationSwitch(config-if)#dot1x timeout reauth-period 7200 /2小時后重新認證Switch#dot1x
4、re-authenticate interface fa0/3 /現(xiàn)在重新認證,注意:如果會話已經(jīng)建立,此方式不斷開會話Switch#dot1x initialize interface fa0/3 /初始化認證,此時斷開會話Switch(config)#interface fa0/3Switch(config-if)#dot1x timeout quiet-period 45 /45秒之后才能發(fā)起下一次認證請求Switch(config)#interface fa0/3Switch(config-if)#dot1x timeout tx-period 90 /默認是30SSwitch(con
5、fig-if)#dot1x max-req count 4 /客戶端需要輸入認證信息,通過該端口應(yīng)答AAA服務(wù)器,如果交換機沒有收到用戶的這個信息,交換機發(fā)給客戶端的重傳信息,30S發(fā)一次,共4次Switch#configure terminalSwitch(config)#interface fastethernet0/3Switch(config-if)#dot1x port-control autoSwitch(config-if)#dot1x host-mode multi-host /默認是一個主機,當(dāng)使用多個主機模式,必須使用AUTO方式授權(quán),當(dāng)一個主機成功授權(quán),其他主機都可以訪問
6、網(wǎng)絡(luò);當(dāng)授權(quán)失敗,例如重認證失敗或LOG OFF,所有主機都不可以使用該端口Switch#configure terminalSwitch(config)#dot1x guest-vlan supplicantSwitch(config)#interface fa0/3Switch(config-if)#dot1x guest-vlan 2 /未得到授權(quán)的進入VLAN2,提供了靈活性 /注意:1、VLAN2必須是在本交換機激活的,計劃分配給游客使用;2、VLAN2信息不會被VTP傳遞出去Switch(config)#interface fa0/3Switch(config-if)#dot1x
7、default /回到默認設(shè)置 show dot1x all | interface interface-id | statistics interface interface-id | begin | exclude | include expressionSwitch#sho dot1x all Dot1x Info for interface FastEthernet0/3 - Supplicant MAC 0040.4513.075b AuthSM State = AUTHENTICATED BendSM State = IDLE PortStatus = AUTHORIZED Max
8、Req = 2 HostMode = Single Port Control = Auto QuietPeriod = 60 Seconds Re-authentication = Enabled ReAuthPeriod = 120 Seconds ServerTimeout = 30 Seconds SuppTimeout = 30 Seconds TxPeriod = 30 Seconds Guest-Vlan = 0debug dot1x errors | events | packets | registry | state-machine | all2、端口安全,解決CAM表溢出攻
9、擊(有種MACOF的工具,每分鐘可以產(chǎn)生個MAC地址,去轟擊CAM表,從而使合法主機的要求都必須被FLOOD)示例配置:Switch#configure terminalSwitch(config)#interface fastethernet0/0Switch(config-if)#switchport mode accessSwitch(config-if)#switchport port-securitySwitch(config-if)#switchport port-security maximum 20 /這里默認是1Switch(config-if)#switchport por
10、t-security mac-address sticky /保存學(xué)習(xí)到的地址到RUN CONFIG文件中,避免手動配置的麻煩,并省去動態(tài)學(xué)習(xí)所消耗的資源 switchport port-security violation protect | restrict | shutdown三個參數(shù)解釋:protect(保護):當(dāng)達到某個設(shè)定的MAC數(shù)量,后來的未知MAC不再解析,直接丟棄,且不產(chǎn)生通知restrict(限制):當(dāng)達到某個設(shè)定的MAC數(shù)量,后來的未知MAC不再解析,直接丟棄,產(chǎn)生通知,如SNMP TRAP、SYSLOG信息,并增加違反記數(shù);這里有個問題,惡意攻擊會產(chǎn)生大量的類似信息,給
11、網(wǎng)絡(luò)帶來不利。shutdown(關(guān)閉):當(dāng)達到某個設(shè)定的MAC數(shù)量,后來的未知MAC不再解析,直接關(guān)閉該端口,除非手動開啟,或改變端口安全策略端口安全需要全部手動配置,增加工作量,下面的兩種方式DHCP SNOOP如網(wǎng)吧的管理員使用DHCP分配地址的時候執(zhí)行IP和MAC地址的捆綁Switch#configure terminalSwitch(config)#ip dhcp snoopingSwitch(config)#ip dhcp snooping vlan 34Switch(config)#ip dhcp snooping information optionSwitch(config)#
12、interface fa0/0 /連接DHCP服務(wù)器的接口Switch(config-if)#ip dhcp snooping limit rate 70Switch(config-if)#ip dhcp snooping trust /指定該接口為信任接口,將獲得DHCP服務(wù)器所分配的地址,其他接口所發(fā)生的DHCP行為將被否決DAI動態(tài)ARP審查,調(diào)用ACL和DHCP SNOOP的IP-TO-MAC數(shù)據(jù)庫Switch#configure terminalSwitch(config)#ip arp inspection filter /這里調(diào)用ACL注意,只能調(diào)用ARP ACL,該ACL優(yōu)先與
13、IP-TO-MAC表被審查,也就是說,即使有綁定項存在,如果被ARP-ACL拒絕,也不能通過Switch(config)#ip arp inspection vlan 34Switch(config)#interface fa0/0Switch(config-if)#ip arp inspection trust /連接到DHCP服務(wù)器的接口,調(diào)用該接口上的DHCP SNOOP的IP-TO-MAC表,默認連接到主機的接口都是不信任的接口Switch(config-if)#ip arp inspection limit rate 20 burst interval 2 /不信任接口限制為每秒14
14、個ARP請求,信任接口默認不受限制,這里修改為每秒20Switch(config-if)#exitSwitch(config)#ip arp inspection log-buffer entries 64 /記錄64條拒絕信息注意:DHCP SNOOP只提供IP-TO-MAC綁定表,本身不參與流量策略,只是防止DHCP欺騙,而對任何IP和MAC欺騙是沒有能力阻止的,但是它提供這樣一張表給DAI調(diào)用,以防止MAC欺騙。ip arp-inspection / 僅僅對違規(guī)的ARP包進行過濾,不對IP包和其他包起作用。ip source verify /會對綁定接口的IP或者IP+MAC進行限制 3、VACLConfiguring VACLs for Catalyst 6500 Traffic CaptureRouter(Config)# access-list 110 permit tcp any 172.12.31.0.0.0.0.255 eq 80Router(config)# vlan access-map my_mapR
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度電力行業(yè)風(fēng)險管理電力購銷合同范本3篇
- 2025年鐵路貨運合同第三方監(jiān)管范本3篇
- 二零二五版美容院設(shè)備采購與維護服務(wù)合同4篇
- 2025年項目施工安全協(xié)議書完善施工現(xiàn)場安全管理體系3篇
- 二零二五版生活垃圾處理設(shè)施投資建設(shè)合作協(xié)議3篇
- 2025年項目部安全生產(chǎn)責(zé)任協(xié)議書執(zhí)行示范范本3篇
- 二零二五年度高效節(jié)能型10KV線路及變臺安裝施工合作協(xié)議3篇
- 2025年度農(nóng)業(yè)大棚租賃與智能控制系統(tǒng)安裝合同2篇
- 個人健身會員卡2024年度合同2篇
- 2025版鋁塑窗環(huán)保材料認證與推廣合同4篇
- 人教版初中語文2022-2024年三年中考真題匯編-學(xué)生版-專題08 古詩詞名篇名句默寫
- 2024-2025學(xué)年人教版(2024)七年級(上)數(shù)學(xué)寒假作業(yè)(十二)
- 山西粵電能源有限公司招聘筆試沖刺題2025
- 醫(yī)療行業(yè)軟件系統(tǒng)應(yīng)急預(yù)案
- 使用錯誤評估報告(可用性工程)模版
- 《精密板料矯平機 第2部分:技術(shù)規(guī)范》
- 2024光伏發(fā)電工程交流匯流箱技術(shù)規(guī)范
- 旅游活動碳排放管理評價指標體系構(gòu)建及實證研究
- 2022年全國職業(yè)院校技能大賽-電氣安裝與維修賽項規(guī)程
- 2024年黑龍江省政工師理論知識考試參考題庫(含答案)
- 四年級上冊脫式計算300題及答案
評論
0/150
提交評論