<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      配置ARP安全綜合功能示例

      1.組網需求

        Switch作為網關通過接口GE1/0/3連接一臺服務器,通過接口GE1/0/1、GE1/0/2連接VLAN10和VLAN20下的四個用戶。網絡中存在以下ARP威脅:

      • 攻擊者向Switch發送偽造的ARP報文、偽造的免費ARP報文進行ARP欺騙攻擊,惡意修改Switch的ARP表項,造成其他用戶無法正常接收數據報文。
      • 攻擊者發出大量目的IP地址不可達的IP報文進行ARP泛洪攻擊,造成Switch的CPU負荷過重。
      • 用戶User1構造大量源IP地址變化MAC地址固定的ARP報文進行ARP泛洪攻擊,造成Switch的ARP表資源被耗盡以及CPU進程繁忙,影響到正常業務的處理。
      • 用戶User3構造大量源IP地址固定的ARP報文進行ARP泛洪攻擊,造成Switch的CPU進程繁忙,影響到正常業務的處理。

        管理員希望能夠防止上述ARP攻擊行為,為用戶提供更安全的網絡環境和更穩定的網絡服務。

        

      2.配置思路

        采用如下思路在Switch上進行配置:

      1. 配置ARP表項嚴格學習功能以及ARP表項固化功能,實現防止偽造的ARP報文錯誤地更新Switch的ARP表項。
      2. 配置免費ARP報文主動丟棄功能,實現防止偽造的免費ARP報文錯誤地更新設備ARP表項。
      3. 配置根據源IP地址進行ARP Miss消息限速,實現防止用戶側存在攻擊者發出大量目的IP地址不可達的IP報文觸發大量ARP Miss消息,形成ARP泛洪攻擊。同時需要保證Switch可以正常處理服務器發出的大量此類報文,避免因丟棄服務器發出的大量此類報文而造成網絡無法正常通信。
      4. 配置基于接口的ARP表項限制以及根據源MAC地址進行ARP限速,實現防止User1發送的大量源IP地址變化MAC地址固定的ARP報文形成的ARP泛洪攻擊,避免Switch的ARP表資源被耗盡,并避免CPU進程繁忙。
      5. 配置根據源IP地址進行ARP限速,實現防止User3發送的大量源IP地址固定的ARP報文形成的ARP泛洪攻擊,避免Switch的CPU進程繁忙。

      3.配置步驟

        1)[Switch] arp learning strict:配置ARP表項嚴格學習功能

        2)[Switch] arp anti-attack entry-check fixed-mac enable:配置ARP表項固化功能,固化模式為fixed-mac方式

        3)[Switch] arp anti-attack gratuitous-arp drop:配置免費ARP報文主動丟棄功能

        4)配置根據源IP地址進行ARP Miss消息限速

        [Switch] arp-miss speed-limit source-ip maximum 20:對于其他用戶,允許Switch每秒最多處理同一個源IP地址觸發的20個ARP Miss消息。

        [Switch] arp-miss speed-limit source-ip 10.10.10.2 maximum 40:配置對Server(IP地址為10.10.10.2)的ARP Miss消息進行限速,允許Switch每秒最多處理該IP地址觸發的40個ARP Miss消息;

        5)[Switch-GigabitEthernet1/0/1] arp-limit vlan 10 maximum 20:配置基于接口的ARP表項限制,最多可以學習到20個動態ARP表項。

        6)[Switch] arp speed-limit source-mac 1-1-1 maximum 10:配置根據源MAC地址進行ARP限速,對用戶User1(MAC地址為1-1-1)進行ARP報文限速,每秒最多只允許10個該MAC地址的ARP報文通過。

        7)[Switch] arp speed-limit source-ip 10.9.9.2 maximum 10:配置根據源IP地址進行ARP限速,配置對用戶User3(IP地址為10.9.9.2)進行ARP報文限速,每秒最多只允許10個該IP地址的ARP報文通過。

      4.查看驗證

        display arp learning strict:查看全局ARP表項嚴格學習功能。

        display arp-limit:查看接口可以學習到的動態ARP表項數目的最大值。

        display arp anti-attack configuration all:查看當前ARP防攻擊配置情況。

        display arp packet statistics:查看ARP處理的報文統計數據。

       

      配置防止ARP中間人攻擊示例

      1.組網需求

        SwitchA通過接口GE2/0/1連接DHCP Server,通過接口GE1/0/1、GE1/0/2連接DHCP客戶端UserA和UserB,通過接口GE1/0/3連接靜態配置IP地址的用戶UserC。SwitchA的接口GE1/0/1、GE1/0/2、GE1/0/3、GE2/0/1都屬于VLAN10。

        管理員希望能夠防止ARP中間人攻擊,避免合法用戶的數據被中間人竊取,同時希望能夠了解當前ARP中間人攻擊的頻率和范圍。

        

      2.配置思路

        采用如下思路在SwitchA上進行配置:

      1. 使能動態ARP檢測功能,使SwitchA對收到的ARP報文對應的源IP、源MAC、VLAN以及接口信息進行DHCP Snooping綁定表匹配檢查,實現防止ARP中間人攻擊。
      2. 使能動態ARP檢測丟棄報文告警功能,使SwitchA開始統計丟棄的不匹配DHCP Snooping綁定表的ARP報文數量,并在丟棄數量超過告警閾值時能以告警的方式提醒管理員,這樣可以使管理員根據告警信息以及報文丟棄計數來了解當前ARP中間人攻擊的頻率和范圍。
      3. 配置DHCP Snooping功能,并配置靜態綁定表,使動態ARP檢測功能生效。

      3.操作步驟

        1)[SwitchA-GigabitEthernet1/0/1] arp anti-attack check user-bind enable
        [SwitchA-GigabitEthernet1/0/1] arp anti-attack check user-bind alarm enable:端口下使能動態ARP檢測功能和動態ARP檢測丟棄報文告警功能

        2)配置DHCP Snooping功能

      # 全局使能DHCP Snooping功能。
      [SwitchA] dhcp enable
      [SwitchA] dhcp snooping enable
      # 在VLAN10內使能DHCP Snooping功能。
      [SwitchA] vlan 10
      [SwitchA-vlan10] dhcp snooping enable
      # 配置接口GE2/0/1為DHCP Snooping信任接口。
      [SwitchA] interface gigabitethernet 2/0/1
      [SwitchA-GigabitEthernet2/0/1] dhcp snooping trusted
      # 配置靜態綁定表。
      [SwitchA] user-bind static ip-address 10.0.0.2 mac-address 0001-0001-0001 interface gigabitethernet 1/0/3 vlan 10

      4.查看驗證

        display arp anti-attack configuration check user-bind interface:查看各接口下動態ARP檢測的配置信息

        display arp anti-attack statistics check user-bind interface:查看各接口下動態ARP檢測的ARP報文丟棄計數

       

      posted on 2023-07-05 18:02  星痕1216  閱讀(338)  評論(0)    收藏  舉報

      主站蜘蛛池模板: 国产精品久久久久久福利69堂| 久久国产精品成人影院| 亚洲中文字幕久久精品品| 亚洲欧美日韩综合在线丁香| 国产午夜亚洲精品一区| 青青草一区在线观看视频| 国产网友愉拍精品视频手机| 亚洲精品自产拍在线观看动漫| 99国精品午夜福利视频不卡99| 亚洲人妻一区二区精品| 久久精品国产免费观看频道| 亚洲av永久无码精品水牛影视| 狠狠躁夜夜躁人人爽天天bl| av色国产色拍| 在线观看精品视频网站| 无码人妻斩一区二区三区| 双桥区| 一区二区亚洲人妻av| 色婷婷五月综合亚洲小说| 精品自拍偷拍一区二区三区| 国产影片AV级毛片特别刺激| 国产亚洲av产精品亚洲| 女人喷水高潮时的视频网站| 在线观看美女网站大全免费| 精品国精品国自产在国产| 无码av波多野结衣| 日本中文一二区有码在线| 国产又黄又爽又不遮挡视频| 妓女妓女一区二区三区在线观看| 嘉义县| 精品无人区一码二码三码| 97视频精品全国免费观看| 精品午夜久久福利大片| 日韩人妻无码一区二区三区俄罗斯| 久久精品蜜芽亚洲国产av| 欧美性猛交xxxx免费看| 野花社区在线观看视频| 中文字幕国产精品av| 欧美老少配性行为| 国产精品一区二区三区日韩| 亚洲老熟女一区二区三区|