第九章:以太网安全

9.1 MAC地址表的配置及管理

1. 查看MAC地址表

每个交换机都会维护一个MAC地址表,使用命令 “display mac-address” 查看,示例如下:

通过这个MAC地址表,可以看到的信息依次是所连接设备的MAC地址、所属VLAN、连接的接口、MAC等信息。当数据帧到达交换机时,交换机会动态地学习数据帧中源MAC地址,此时在MAC地址表的Type字段表示为dynamic(动态),也可以通过交换机给下连设备指定MAC地址,命令为“mac-address static ac1f-ccab-ea88 g0/0/3 vlan 30”,但是如果指定的IP地址和设备真实的IP地址不符时,会导致通信中断。

2.配置动态MAC表项的老化时间

当Type类型为dynamic,交换机会在各个接口上学习MAC地址,用以动态的维护自己的MAC地址表。当学习到一个新的MAC地址时,交换机会给这个MAC地址分配一个老化计时器,并开始倒计时,每当交换机收到的数据帧中源MAC地址为此地址时,老化计时器会被重置,如果老化计时器计数到0,此MAC表项将会被删除,华为交换机动态MAC地址表项的老化时间为300s,可以在系统视图下使用 “mac-address aging-time” 命令修改老化时间,但是在实际的网络中不建议随意修改这个老化时间。

3.配置静态MAC表项

假设交换机下有两台设备PC1和Server1,PC1 对应交换机接口和MAC地址为G 0/0/1、“MAC-PC”,Server 对应交换机接口和MAC地址为G0/0/2、“MAC-SE”。如果攻击者接入交换机,接入接口为G0/0/3,他将MAC地址设置为“MAC-SE”,然后持续不断的向交换机发送非法数据帧,这时交换机的MAC地址表中与”MAC-SE“关联的接口会在G0/0/2和G0/0/3直连反复横跳,在被关联到G0/0/3的时候,发往Server的数据帧时无法准确到达目的地的,可以通过配置静态MAC表项解决这个问题。

4.限制MAC地址学习数量

交换机默认对接口能学习到的地址数不作限制,但MAC地址表的规模是有限的。遇到MAC地址泛洪攻击时,交换机的MAC地址表可能会在短时间内被填满,导致无法学习新的MAC地址,已有的MAC地址也会因为无法再次更新而在老化计时器为0后被删除。为了解决这个问题,可以限制交换机每个接口可学习到的MAC地址数量。

在交换机的特定接口的配置视图下,运行命令“mac-limit maximum max-mum”。或者“mac-limit action { discard | forward }”,这个命令有两个字段可以选择,当为 discard 时,当接口学习到的MAC地址数达到限制后,会丢弃源MAC地址为新MAC地址的数据帧,这也是缺省操作;当为 forward 时,当接口学习到的MAC地址数达到限制后,会转发源MAC地址为新MAC地址的数据帧,但不学习这些新MAC地址。

在交换机的特定接口的配置视图下,执行命令“mac-limit alarm { enable | disable }”,可以选择在接口学习到的MAC地址数量到达限制后是否发出告警,默认是发出告警的。

9.2 接口安全

在交换机的接口开启接口安全(Port Security),可以限制交换机接口可学习的最大MAC地址数量,并且在开启接口安全后,交换机学习到的MAC地址会被转换为安全MAC地址,安全MAC地址不会被老化,当学习到的安全MAC地址到达上限时,不会学习新的MAC地址并且源MAC地址为新MAC地址的数据帧丢弃掉,但是交换机重启后所有的安全MAC地址都会被清空。另一种安全MAC地址表项是Sticky MAC表项,这种表项也不会被老化,而且当交换机保存配置后重启时不会丢失这个表项的。

9.3 MAC地址漂移与应对(下个文章)

9.4 DHCP Snooping

DHCP协议的一些漏洞可能会被攻击者利用,例如攻击者接入网络后,伪装成DHCP服务器,就有可能导致网络中的终端获取到错误的IP地址,导致中断无法正常通信甚至是信息泄露。DHCP Snooping可以保证DHCP客户端从合法的DHCP服务器中获取到IP地址,交换机激活了DHCP Snooping后,所有的接口有两种角色,信任接口和非信任接口,交换机只会接收来自信任接口的DHCP Offer报文,对于非信任接口,只会接收DHCP Discover报文,丢弃DHCP Offer、DHCP ACK、DHCP NAK报文。

除此之外,DHCP Snooping还支持攻击防范功能,例如可以防止 DHCP Server拒绝服务攻击、DHCP报文洪范攻击、仿冒DHCP报文攻击等。

 

  • 2
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
《计算机网络基础与应用》教案-第四章-局域网 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第1页。《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第1页。授课章节 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第1页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第1页。 第四章 局域网 授课内容 首授班级 首授时间 课时 4学时 知识目标 1.掌握局域网的概念及局域网标准。 2.掌握局域网的介质访问控制方式。 3.理解以太网的原理及交换式以太网的原理。 4.了解虚拟局域网的工作原理。 5.理解无线局域网的功能和实现方法。 能力目标 1.能够清晰描述局域网的各种介质访问控制方法的区别和特点。 2.能够说明传统以太网和交换式以太网的区别和特点。 3.能够举例说明虚拟局域网的概念及应用情况。 教学重点 局域网的工作原理、CSMA/ 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第2页。《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第2页。教学难点 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第2页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第2页。 以太网的概念 教学地点 教具 教案、演示课件 教学过程 第四章 局域网 4.1 局域网概述 4.1.1 局域网的特点 (1)地理分布范围小,一般是几百米到几公里的范围。 (2)数据传输速率高,误码率低。 (3)局域网支持多种通信介质。 (4)局域网归属单一便于管理。 (5)局域网协议简单,结构灵活,建网成本低,工作站的数量一般在几十台到几百台之间,管理和扩充都方便。 4.1.2 局域网的层次结构 局域网只涉及通信子网的功能,它是同一个网络中节点与节点之间的数据和数据链路层,并且,数据链路层被细分为介质访问控制(Media Access Control,MAC)子层和逻辑链路控制(Logical Link Control,LLC)子层。OSI参考模型和局域网模型的对比,如图4-1所示。 图4-1 OSI参考模型和局域网参考模型对比 1.物理层 2.数据链路层 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第3页。《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第3页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第3页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第3页。 图4-2 数据链路层的两个子层 (1)逻辑链路控制子层(LLC子层) (2)介质访问控制子层(MAC子层) 4.1.3 局域网的标准 IEEE 802系列标准,如下所述。 IEEE 802.1 :局域网体系结构、网络管理和网络互连 IEEE 802.2 :逻辑链路控制子层(LLC)的定义。 IEEE 802.3 :以太网介质访问控制协议 (CSMA/CD)及物理层技术规范 。 IEEE 802.4 :令牌总线网(Token-Bus)的介质访问控制协议及物理层技术规范。 IEEE 802.5 :令牌环网(Token-Ring)的介质访问控制协议及物理层技术规范。 IEEE 802.6 :城域网介质访问控制协议DQDB (Distributed Queue Dual Bus 分布式队列双总线)及物理层技术规范。 IEEE 802.7 :宽带技术咨询组,提供有关宽带联网的技术咨询。 IEEE 802.8 :光纤技术咨询组,提供有关光纤联网的技术咨询。 IEEE 802.9 :综合声音数据的局域网(IVD LAN)介质访问控制协议及物理层技术规范。 IEEE 802.10:网络安全技术咨询组,定义了网络互操作的认证和加密方法。 IEEE 802.11:无线局域网(WLAN)的介质访问控制协议及物理层技术规范。 IEEE 802标准内部关系结构,如图4-3所示。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第4页。《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第4页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第4页。 《计算机网络基础与应用》教案-第四章-局域网全文共15页,当前为第4页。 图4-3 IEEE 802系列标准 4.2 介质访问控制方法 图4-4 广播式通信方式 常用的局域网介质访问控制方法有IEEE802.3的争用型访问方式,叫做载波监听多路访问/冲突检测(Carrier Sense Multiple Access/Collision Detected,CSMA/CD)技术,它是以太网的核心技术;另外一种是IEEE802.5

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值