十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

IE241202_交换安全技术(二层防御)

IE241202_交换安全技术(二层防御) IE241202_交换安全技术二层防御HCIA 内容回顾网络安全基础概念网络基础防火墙基础技术防火墙地址转换技术NAT防火墙双机热备HRP入侵防御防火墙用户管理技术加解密技术原理加解密技术应用-VPN技术HCIP 内容回顾防火墙高可靠技术带宽管理技术服务器负载分担防火墙智能选路防火墙虚拟系统IPSEC VPNSSL VPN内容安全网络攻击与防御正则表达式应急响应安全3.0实验考试拓扑交换安全概述在企业网络架构中数据的传输离不开交换网络。因此保障以太交换网络的安全是非常有必要的从而可以进一步保障企业信息安全使企业信息不受偶然的或者恶意的原因而遭到破坏、更改、泄露。交换安全通过对数据链路层信息进行安全加固从而保证业务稳定运行。MAC地址概述MAC地址Media Access Control Address媒体存取控制位址也称为物理地址、以太地址或链路地址用来确认网络设备位置的地址。一般在网络中标示一个网卡或者一台设备具有唯一性。MAC地址由48比特长、12位的16进制数字组成其中从左到右开始0到23bit是厂商向IETF等机构申请用来标识厂商的代码24到47bit由厂商自行分派是各个厂商制造的所有网卡的一个唯一编号。MAC地址表分类MAC地址表中的表项分为动态表项、静态表项和黑洞表项。dis mac-address# 查看动态MAC地址表项#dis mac-address static# 查看静态MAC地址表项#dis mac-address blackhole# 查看黑洞MAC地址表项MAC地址学习MAC地址表是设备根据收到的数据帧里的源MAC地址自动学习而建立的如PC1向SW发送数据时SW从数据帧中解析出源MAC地址即PC1的MAC地址和VLAN ID。如果MAC地址表中不存在该MAC地址表项设备则将这个新MAC地址以及该MAC地址对应的接口和VLAN ID作为一个新的表项加入到MAC地址表中。如果MAC地址表中已经存在该MAC地址表项设备将通过重置该表项的老化时间对该表项进行更新。由于MAC地址表的容量是有限的当黑客伪造大量源MAC地址不同的报文并发送给设备后设备的MAC表项资源就可能被耗尽。当MAC表被填满后即使它再收到正常的报文也无法学习到报文中的源MAC地址。实验IE241202_1问MAC 地址表有没有上限啊答有 根据设备型号不同上限不同问如果目前一个接入交换机的 MAC 地址表装满了。会怎么样答首先MAC 地址表如果被装满了在满了的情况下我不会再学习新的 MAC 地址装入 MAC 地址表中。交换机对于组播、广播、未知单播的数据帧的处理方式是泛洪。未知单播就是一个数据帧的目的 MAC 地址在我的 MAC 地址表中找不到。# KALI 安装yersiniasudo-iapt-getupdateapt-getinstallyersinia# 更换软件源vim/etc/apt/sources.list##yersinia-G# 图形版默认系统缺少 GTK 图形依赖库yersinia-I# 命令行版┌──(root㉿kali)-[~]└─# yersinia dhcp -interface eth0 -attack ?0NONDOS attack sending RAW packet1DOS attack sending DISCOVER packet2NONDOS attack creating DHCP rogue server3DOS attack sending RELEASE packet ┌──(root㉿kali)-[~]└─# yersinia dhcp -interface eth0 -attack 1MAC地址表占满以后PC1使用Ping测试PC2在GE0/0/4口可以抓包ICMP包。未知单播泛洪MAC地址表学习控制由于MAC地址表的容量是有限的当黑客伪造大量源MAC地址不同的报文发送到设备后设备上的MAC地址表项资源可能会被耗尽。当MAC表被填满后即使它再收到正常的报文也无法学习到报文中的源MAC地址导致报文广播转发浪费带宽资源。为了解决以上问题设备提供了MAC地址学习控制功能。mac-limit max100alarm disable# 限制数量###mac-limit maximum10alarm ?# disable No alarm is raised when the number of MAC address entries reaches# the limit# enable An alarm is raised when the number of MAC address entries reaches# the limit#mac-address learing disable action discard# 关闭不学习#### mac-address learning disable关闭 MAC 地址学习功能设备不再把收到报文的源 MAC 记录到 MAC 地址表# action discard动作丢弃源 MAC 未知的报文# action forward不学习 MAC但报文照常转发泛洪# action discard不学习 MAC直接丢弃报文本命令MAC地址绑定[SW1]mac-address static5489-980f-77b6 GigabitEthernet0/0/2 vlan1[SW1]dis mac-address MAC address table of slot0: ------------------------------------------------------------------------------- MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID VSI/SI MAC-Tunnel -------------------------------------------------------------------------------5489-980f-77b61- - GE0/0/2 static - ------------------------------------------------------------------------------- Total matching items on slot0displayed1MAC address table of slot0: ------------------------------------------------------------------------------- MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID VSI/SI MAC-Tunnel ------------------------------------------------------------------------------- 000c-2966-b2621- - GE0/0/1 dynamic0/- 0050-56e2-2b691- - GE0/0/1 dynamic0/-5489-9867-4f1c1- - GE0/0/3 dynamic0/- ------------------------------------------------------------------------------- Total matching items on slot0displayed3端口安全概述端口安全通过将接口学习到的动态MAC地址转换为安全MAC地址包括安全动态MAC、安全静态MAC和Sticky MAC阻止非法用户通过本接口和交换机通信从而增强设备的安全性。安全MAC地址分类安全MAC地址可以分为以下三种类型类型含义特点安全动态MAC地址使能端口安全而未使能Sticky MAC功能时转换的MAC地址。 此时接口之前学习到的动态MAC地址表项将被删除接口重新学习到的动态MAC地址将转换为安全动态MAC地址。• 设备重启后表项会丢失需要重新学习。 • 缺省情况下不会被老化只有在设置老化时间后才会被老化。 • 可以设置接口的保护动作丢弃报文、告警上报、或者关闭接口。Sticky MAC地址使能端口安全后又同时使能Sticky MAC功能后转换到的MAC地址。 此时接口当前的安全动态MAC地址和之后学习到的动态MAC地址都会被转换为Sticky MAC地址。• 重启设备后表项不会丢失。 • 不会被老化。 • 可以设置接口的保护动作丢弃报文、告警上报、或者关闭接口。安全静态MAC地址使能端口安全时手工配置的静态MAC地址。• 重启设备后表项不会丢失。 • 不会被老化。实验IE241202_2#interface GigabitEthernet0/0/1shutdownport-securityenableport-security protect-actionshutdownport-security max-mac-num10#再次攻击接口会shutdownerror‑down auto‑recovery cause port‑security interval300# 因为端口安全被关闭的口300S 后自动打开安全MAC设备重启后表项消失sticky MAC设备重启后表项不消失。[SW1-GigabitEthernet0/0/2]dis this#interface GigabitEthernet0/0/2 port-securityenableport-security protect-action protect port-security mac-address sticky#端口安全应用场景用户终端设备通过接入层交换机SWA连接到网络为了保证接入设备安全性防止非法用户攻击可以在SWA的接口上配置端口安全功能。如果接入的用户变动比较频繁可以在设备的用户侧接口配置安全动态MAC地址功能。这样保证安全的同时也可以通过老化及时清除绑定的MAC地址表项。如果接入的用户变动较少可以在设备的用户侧接口配置Sticky MAC地址功能。这样保证安全的同时绑定的MAC地址表项不会丢失。如果接入的用户变动较少且数量较少可以在设备的用户侧接口配置安全静态MAC地址功能手工实现MAC地址表项的绑定。MAC地址漂移概述MAC地址漂移是指设备上一个VLAN内有两个端口学习到同一个MAC地址后学习到的MAC地址表项覆盖原MAC地址表项的现象。通常认为第一个学习到MAC地址的接口是正确的出接口称为源端口。后学习的端口是漂移端口漂移端口通常是在环路上或者下挂网络中有环路的端口。如图所示MAC地址为00e0-fc12-3456VLAN ID为10的表项出接口由G0/0/1刷新为G0/0/2这就是MAC地址漂移。设备出现MAC地址漂移时设备CPU占用率会有不同程度的升高。MAC地址漂移检测MAC地址漂移检测是交换机对MAC地址漂移现象进行检测的功能。MAC地址漂移检测是利用MAC地址学习时接口跳变实现的因此能提供的信息与MAC地址学习相关包括MAC地址、VLAN以及跳变的接口等诊断信息。其中跳变的接口即为可能出现环路的接口。网络管理员根据网络中每台设备上出现的跳变接口以及网络拓扑判断环路的源头。实验IE241202_3[SW1]mac-address flapping detection ? exclude Do not detect mac-flappingcr[SW1]mac-address flapping detection[SW1-GigabitEthernet0/0/3]mac-address flapping trigger ? error-down The interface wasshutdownbecause of mac-flapping quit-vlan The interface quit vlan because of mac-flapping[SW1-GigabitEthernet0/0/3]mac-address flapping trigger error-down总结IE241202我们为了防止攻击者私自接入到网络中来发起不断变化SMAC的数据包从而破坏接入交换机的情况发生。所以我们需要配置端口安全技术。端口安全技术可以去限制一个接口下能学习多少个MAC地址超出了该MAC地址时该采用何种方式去对流量做处理。interface g0/0/0 port‑securityenableport‑security mac‑address sticky //粘连MAC地址功能 port‑security max‑mac‑num xxxx //设置该接口下最多学习多少个MAC地址 port‑security protect‑actionshutdown//设置该接口如果发现发生了攻击则关闭接口如果希望一个接口因为端口安全被关闭掉之后能够自行恢复的话可以在系统视图下error‑down auto‑recovery cause port‑security interval xxxxxxxx //多少秒之后因为端口安全被关闭的接口可以自动打开端口安全中分为静态安全MAC动态安全MACsticky MAC。通常来说固定的设备我们可以采用sticky mac。移动终端设备办公的用户考虑到他可能每天携带不通设备来上班所以该接口下可以设置动态安全MAC同时设置一个动态安全MAC的老化时间【1440分钟】那么每天上班就允许他携带一个不同的设备来办公了。yersinia 该工具具备很多种饿死攻击的手段和方式主要就是黑客拿来进行泛洪的攻击手段。 可以去侵占 MAC 地址表、DHCP 资源等等之类的。apt‑get install yersinia实验考试题目3.1.2 OSPF 配置3分考生需要完成以下配置①完成 HQ‑FW1、HQ‑FW2、DC‑FW 剩余的配置使 OSPF 可以正常建立。②为了确保安全性需要在 OSPF 的 area 0 中部署认证③以二层模式部署 IPS 设备要求 IPS1 和 IPS2 设备部署 HRP并且上游 FW 设备主备切换时减少业务的中断时长。④在 AGG‑SW1 上部署端口安全技术连接 PC 的接口最多只学习到 10 条 MAC 地址⑤DC‑FW 上部署 URPF 技术防止攻击者仿冒FTP、WEB 服务器的 IP 地址访问内部网络。
返回列表