2022年2022年交换机MAC与端口绑定防黑客 .pdf
《2022年2022年交换机MAC与端口绑定防黑客 .pdf》由会员分享,可在线阅读,更多相关《2022年2022年交换机MAC与端口绑定防黑客 .pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、MAC 地址与交换机端口绑定 文/ 黄陈 在网络安全越来越重要的今天,高校和企业对于局域网的安全控制也越来越严格,普遍采用的做法之一就是IP 地址、 网卡的 MAC 地址与交换机端口绑定,但是 MAC 与交换机端口快速绑定的具体实现的原理和步骤却少有文章。 我们通常说的MAC地址与交换机端口绑定其实就是交换机端口安全功能。端口安全功能能让您配置一个端口只允许一台或者几台确定的设备访问那个交换机;能根据MAC地址确定允许访问的设备;允许访问的设备的MAC 地址既可以手工配置,也可以从交换机“学到”;当一个未批准的MAC 地址试图访问端口的时候,交换机会挂起或者禁用该端口等等。 首先必须明白两个概
2、念, 一:可靠的MAC 地址。配置时候有三种类型, 1:静态可靠的MAC 地址:在交换机接口模式下手动配置,这个配置会被保存在交换机MAC 地址表和运行配置文件中,交换机重新启动后不丢失(当然是在保存配置完成后),具体命令如下: Switch(config-if)#switchport port-security mac-address Mac地址 2 :动态可靠的MAC地址:这种类型是交换机默认的类型。在这种类型下,交换机会动态学习MAC地址,但是这个配置只会保存在MAC地址表中,不会保存在运行配置文件中,并且交换机重新启动后,这些MAC 地址表中的MAC 地址自动会被清除,当然交换机mac
3、存在一个超时的概念,超过这个超时时间, mac 地址会自动被交换机清除,这个mac超时时间是300 秒。 3:黏性可靠的MAC 地址:这种类型下,可以手动配置MAC 地址和端口的绑定,也可以让交换机自动学习来绑定,这个配置会被保存在MAC地址中和运行配置文件中,如果保存配置,交换机重起动后不用再自动重新学习MAC 地址,虽然黏性的可靠的MAC 地址可以手动配置,但是CISCO官方不推荐这样做。具体命令如下: Switch(config-if)#switchport port-security mac-address sticky 其实在上面这条命令配置后并且该端口学到MAC 地址后,会自动生成
4、一条配置命令 Switch(config-if)#switchport port-security mac-address sticky Mac地址 这也是为何在这种类型下 CISCO 不推荐手动配置 MAC 地址可以, 注意这个配置的具体步骤,先关闭要配置的这个端口,再清除掉动态学习来的mac 地址,再配置上面这个命令,最后才启用这个端口,这个才能学习过来,否则可能有一些学习不过来。 二:违反 MAC 安全采取的措施 当超过设定MAC 地址数量的最大值,或访问该端口的设备MAC 地址不是这个MAC 地址表中该端口的 MAC 地址,或同一个VLAN中一个 MAC 地址被配置在几个端口上时,就会
5、引发违反MAC 地址安全,这个时候采取的措施有三种: 1保护模式( protect ):丢弃数据包,不发警告, 2限制模式 (restrict):丢弃数据包, 发警告, 发出 SNMP trap ,同时被记录在syslog日志里,3关闭模式 (shutdown):这是交换机默认模式,在这种情况下端口立即变为err-disable状态,并且关掉端口灯,发出SNMP trap ,同时被记录在syslog日志里,除非管理员手工激活,否则该端口失效 , 注意,在实际工作中可能端口在这个状态,用no shut或 default interface都不能成功启用这个端口,就需要在全局模式下用errdisa
6、ble recovery cause all来启用 。 具体命令如下: Switch(config-if)#switchport port-security violation protect | restrict | shutdown 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 4 页 - - - - - - - - - 下面这个表一就是具体的对比 Violation Mode Traffic is forwarded Sends SNMP trap Sends s
7、yslog message Displays error message Shuts down port protect No No No No No restrict No Yes Yes No No shutdown No Yes Yes No Yes 表一 配置端口安全时还要注意以下几个问题: 端口安全仅仅配置在静态access 端口;在trunk端口、 SPAN端口、快速以太通道、吉比特以太通道端口组或者被动态划给一个VLAN的端口上不能配置端口安全功能;不能基于每VLAN设置端口安全;交换机不支持黏性可靠的MAC 地址老化时间; protect和 restrict模式不能同时设置在同
8、一端口上。 下面把上面的知识点连接起来谈谈实现配置步骤的全部命令。 1:静态可靠的MAC 地址的命令步骤: Switch#config terminal Switch(config)#interface interface-id 进入需要配置的端口 Switch(config-if)#switchport mode access 设置为交换模式 Switch(config-if)#switchport port-security 打开端口安全模式 Switch(config-if)#switchport port-security violation protect | restrict |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年2022年交换机MAC与端口绑定防黑客 2022 交换机 MAC 端口 绑定 黑客
限制150内