亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 安全知識 > 正文

實現端口安全的幾種機制

2020-04-09 19:48:20
字體:
來源:轉載
供稿:網友

  一、mac綁定

  交換機安全特性可以讓我們配置交換機端口,使得當具有非法MAC地址的設備接入時,交換機會自動關閉接口或者拒絕非法設備接入,也可以限制某個端口上最大的MAC地址數

  情景模擬(Cisco S3550)

  在交換機上配置從f0/11接口上只允許MAC地址為00e0.fc01.0000的主機接入

  S1(config)#int f0/11

  S1(config-if)#shutdown

  S1(config-if)#switch mode access//把端口改為訪問模式

  S1(config-if)#switch port-security//打開交換機的端口安全功能

  S1(confg-if)#switch port-security maximum 1//設置只允許該端口下的MAC條目最大數量為1,即只允許一個設備接入

  S1(config-if)#switch port-security violation shutdown

  “switch port-securityviolation{protect|shutdown|restrict}”//命令含義如下:

  lprotect;當新的計算機接入時,如果該接口的MAC條目超過最大數量,則這個新的計算機將無法接入,而原有的計算機不受影響;

  lshutdown;當新的計算機接入時,如果該接口的MAC條目超過最大數量,則該接口將會被關閉,則這個新的計算機和原有的計算機都無法接入,需要管理員使用”no shutdown”命令重新打開;

  lrestrcit;當新的計算機接入時,如果該接口的MAC條目超過最大數量,則這個新的計算機可以接入,然而交換機將向發送警告信息。

  S1(config-if)#switchport port-security mac-address 00e0.fc01.0000//設置接入該端口要匹配的MAC地址

  二、ARP綁定

  ARP(Address Resolution Protocol,地址解析協議)是獲取物理地址的一個TCP/IP協議。某節點的IP地址的ARP請求被廣播到網絡上后,這個節點會收到確認其物理地址的應答,這樣的數據包才能被傳送出去。RARP(逆向ARP)經常在無盤工作站上使用,以獲得它的邏輯IP地址。

  使用ARP綁定可以有效的避免廣播,將ip地址與mac地址進行綁定,也可以防止本網段內的其他主機假冒本機的ip地址來進行非法的活動

  例:

  Quidway(config)# arp 129.102.0.1 00e0.fc01.0000 1 ethernet 0/1

  配置局域網內IP 地址129.102.0.1對應的MAC地址為00e0.fc01.0000,經過VLAN1 經過以太網端口Ethernet0/1

  情景模擬(華為交換機)

  在交換機上配置只允許ip地址為192.168.1.200,mac地址為00e0.fc01.0000的主機進行日常的遠程維護

  acl number 2000

  rule 10 permit source 192.168.1.200 0.0.0.0

  rule 20 deny source any

  user-interface vty 0 4

  acl 2000 inbound

  此時已經設置只有ip地址為192.168.1.200的主機可以進行遠程訪問,此時要防止其他主機來盜用管理主機的ip地址來進行遠程訪問

  arp static 192.168.1.200 00e0.fc01.0000

  arp綁定之后,冒充管理主機ip地址的主機就無法進行遠程訪問了

  三、vlan

  可以實現交換機的各個端口之間兩兩互不通信,將每個端口放在不同的vlan中即可實現,可以用在寬帶接入中的每家每戶之間不能通信,但與上聯鏈路可以通信。

  四、端口隔離

  通過端口隔離特性,用戶可以將需要進行控制的端口加入到一個隔離組中,實現隔

  離組中的端口之間二層、三層數據的隔離,既增強了網絡的安全性,也為用戶提供

  了靈活的組網方案。

  當聚合組中的某個端口加入到隔離組后,同一聚合組內的其它端口,均會自動加入

  隔離組中。

  可以在二層和三層交換機上實現端口隔離

  在二層交換機上只能創建一個隔離組,處在同一個隔離組的端口兩兩之間不能通信

  例:(華為二層交換機)

  1. 組網需求

  小區用戶PC2、PC3、PC4分別與交換機的以太網端口Ethernet1/0/2、

  Ethernet1/0/3、Ethernet1/0/4相連

  交換機通過Ethernet1/0/1端口與外部網絡相連

  小區用戶PC2、PC3和PC4之間不能互通

  2. 組網圖

  3. 配置步驟

  # 將以太網端口Ethernet1/0/2、Ethernet1/0/3、Ethernet1/0/4加入隔離組。

   system-view

  System View: return to User View withCtrl+Z.

  [Quidway] interface ethernet1/0/2

  [Quidway-Ethernet1/0/2] port isolate

  [Quidway-Ethernet1/0/2] quit

  [Quidway] interface ethernet1/0/3

  [Quidway-Ethernet1/0/3] port isolate

  [Quidway-Ethernet1/0/3] quit

  [Quidway] interface ethernet1/0/4

  [Quidway-Ethernet1/0/4] port isolate

  [Quidway-Ethernet1/0/4] quit

  [Quidway]

  # 顯示隔離組中的端口信息。

   display isolate port

  Isolated port(s) on UNIT 1:

  Ethernet1/0/2, Ethernet1/0/3, Ethernet1/0/4

  在三層交換機上可以創建多個隔離組,處在同一個隔離組的端口兩兩之間不能通信,但可以與其他隔離組中的端口通信

  例:(華為 S3526)

  1. 組網需求

  小區用戶PC2、PC3、PC4分別與交換機的以太網端口Ethernet1/0/2、

  Ethernet1/0/3、Ethernet1/0/4相連

  交換機通過Ethernet1/0/1端口與外部網絡相連

  小區用戶PC2和PC3之間不能互通,但都能與PC4互通

  2. 組網圖

  3. 配置步驟

  # 將以太網端口Ethernet1/0/2、Ethernet1/0/3加入隔離組。

   system-view

  System View: return to User View withCtrl+Z.

  [Quidway] am enable

  [Quidway] interface ethernet1/0/2

  [Quidway-Ethernet1/0/2] am isolate ethernet1/0/3

  [Quidway-Ethernet1/0/2] quit

  # 由于在ethernet1/0/2已經指明要隔離的端口是ethernet1/0/3,所以無需在端口ethernet1/0/3重復指明其隔離端口是ethernet1/0/2,ethernet1/0/3端口將會自動將端口ethernet1/0/2視為隔離端口

  在三層交換機上不僅可以實現與二層交換機上相類似的端口隔離的功能還能實現端口與IP地址的綁定。端口和ip綁定,要求數據流量必須通過三層設備,如vlan間通信的時候就可以用到這項技術,但是如果數據流量沒有通過三層設備,如vlan內部的通信,端口和ip綁定是沒有意義的

  例:(華為 S3526)

  1. 組網需求

  vlan20的網關為交換機的Ethernet1/0/2端口

  vlan30的網關為交換機的Ethernet1/0/3端口

  交換機通過Ethernet1/0/1端口與外部網絡相連

  vlan20內的主機只允許IP地址為192.168.20.10的主機通過Ethernet1/0/2端口與外部通信

2. 組網圖

  3. 配置步驟

  # 修改端口類型

   system-view

  System View: return to User View withCtrl+Z.

  [Quidway]interface Ethernet 1/0/2

  [Quidway-Ethernet1/0/2]port link-type access

  [Quidway-Ethernet1/0/2]interface Ethernet 1/0/3

  [Quidway-Ethernet3/0/3]port link-type access

  [Quidway-Ethernet3/0/3]quit

  # 創建svi端口

  [Quidway]vlan 20

  [Quidway-vlan20]port Ethernet 1/0/2

  [Quidway-vlan20]vlan 30

  [Quidway-vlan30]port Ethernet 1/0/3

  [Quidway-vlan30]quit

  [Quidway]interface Vlanif 20

  [Quidway-Vlanif20]ip address 192.168.20.1 255.255.255.0

  [Quidway-Vlanif20]interface Vlanif 30

  [Quidway-Vlanif30]ip address 192.168.30.1255.255.255.0

  [Quidway-Vlanif30]quit

  # 設置允許通過的主機

  [Quidway] am enable

  [Quidway] interface ethernet1/0/2

  [Quidway-Ethernet1/0/2] am ip-pool 192.168.20.10

  [Quidway-Ethernet1/0/2] quit

  # 此時vlan20中能通過其網關的就只有192.168.20.10這臺主機了

  五、ACL(二層、三層)

  ACL(Access Control List,訪問控制列表)主要用來實現流識別功能。網絡設備為

  了過濾數據包,需要配置一系列的匹配規則,以識別需要過濾的報文。在識別出特

  定的報文之后,才能根據預先設定的策略允許或禁止相應的數據包通過。

  ACL通過一系列的匹配條件對數據包進行分類,這些條件可以是數據包的源地址、

  目的地址、端口號等。

  由ACL定義的數據包匹配規則,可以被其它需要對流量進行區分的功能引用,如

  QoS中流分類規則的定義。

  根據應用目的,可將ACL分為下面幾種:

  基本ACL:只根據三層源IP地址制定規則。

  高級ACL:根據數據包的源IP地址信息、目的IP地址信息、IP承載的協議類

  型、協議特性等三、四層信息制定規則。

  二層ACL:根據源MAC地址、目的MAC地址、VLAN優先級、二層協議類

  型等二層信息制定規則。

  ACL在交換機上的應用方式

  1. ACL直接下發到硬件中的情況

  交換機中ACL可以直接下發到交換機的硬件中用于數據轉發過程中報文的過濾和

  流分類。此時一條ACL中多個規則的匹配順序是由交換機的硬件決定的,用戶即使

  在定義ACL時配置了匹配順序,該匹配順序也不起作用。

  ACL直接下發到硬件的情況包括:交換機實現QoS功能時引用ACL、通過ACL過

  濾轉發數據等。

  2. ACL被上層模塊引用的情況

  交換機也使用ACL來對由軟件處理的報文進行過濾和流分類。此時ACL規則的匹

  配順序有兩種:config(指定匹配該規則時按用戶的配置順序)和auto(指定匹配

  該規則時系統自動排序,即按“深度優先”的順序)。這種情況下用戶可以在定義

  ACL的時候指定一條ACL中多個規則的匹配順序。用戶一旦指定某一條ACL的匹

  配順序,就不能再更改該順序。只有把該列表中所有的規則全部刪除后,才能重新

  指定其匹配順序。

  ACL被軟件引用的情況包括:對登錄用戶進行控制時引用ACL等。

  例:(華為 S3526)

  ACL 直接下發到硬件中

  1. 組網需求

  vlan20的網關為交換機的Ethernet1/0/2端口

  vlan30的網關為交換機的Ethernet1/0/3端口

  交換機通過Ethernet1/0/1端口與外部網絡相連

  IP地址為192.168.20.10的主機MAC地址為1E-65-9D-2D-21-E2

  IP地址為192.168.30.10的主機MAC地址為1C-65-9D-2D-21-E2

  禁止192.168.20.10的主機與192.168.30.10的主機通信

  2. 組網圖

  3. 配置步驟

  # 修改端口類型

   system-view

  System View: return to User View withCtrl+Z.

  [Quidway]interface Ethernet 1/0/2

  [Quidway-Ethernet1/0/2]port link-type access

  [Quidway-Ethernet1/0/2]interface Ethernet 1/0/3

  [Quidway-Ethernet3/0/3]port link-type access

  [Quidway-Ethernet3/0/3]quit

  # 創建svi端口

  [Quidway]vlan 20

  [Quidway-vlan20]port Ethernet 1/0/2

  [Quidway-vlan20]vlan 30

  [Quidway-vlan30]port Ethernet 1/0/3

  [Quidway-vlan30]quit

  [Quidway]interface Vlanif 20

  [Quidway-Vlanif20]ip address 192.168.20.1255.255.255.0

  [Quidway-Vlanif20]interface Vlanif 30

  [Quidway-Vlanif30]ip address 192.168.30.1255.255.255.0

  [Quidway-Vlanif30]quit

  # 設置被禁止通信的主機

  [Quidway]acl number 4000 match-order auto

  [Quidway-acl-link-4000]rule 10 deny ingress1e-65-9d-2d-21-e2 egress 1c-65-9d-2d-21-e2

  [Quidway-acl-link-4000]quit

  [Quidway]packet-filter link-group 4000

  例:(華為 S3526)

  ACL 被上層模塊引用

  1、需求

  某個設備只允許管理員主機進行遠程訪問,假設管理員主機IP為192.168.2.100

  2、配置

  # 創建訪問控制列表

   system-view

  [Quidway] acl number 2000 match-order auto

  [Quidway-acl-basic-2000] rule 10 permit source 192.168.2.100 0.0.0.0

  [Quidway-acl-basic-2000] rule deny source any

  [Quidway-acl-basic-2000] quit

  # 被上層模塊引用

  [Quidway]user-interface vty 0 4

  [Quidway-ui-vty0-4] authentication-mode none

  [Quidway-ui-vty0-4] acl 2000 inbound

  [Quidway-ui-vty0-4]quit

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
精品久久香蕉国产线看观看亚洲| 热草久综合在线| 国产91在线播放精品91| 欧美激情视频网| 成人h视频在线观看播放| 亚洲欧美在线磁力| 欧美激情一级精品国产| 欧美猛男性生活免费| 欧美亚洲国产成人精品| 91福利视频在线观看| 伊人久久大香线蕉av一区二区| 久久手机免费视频| 韩国精品久久久999| 日韩精品日韩在线观看| 国产91精品黑色丝袜高跟鞋| 亚洲无限av看| 国产日韩在线播放| 日本免费久久高清视频| 91亚洲精品在线| 亚洲一区二区久久久| 日本精品视频在线| 亚洲最大的免费| 久久视频在线看| 久久噜噜噜精品国产亚洲综合| 最新国产精品拍自在线播放| 搡老女人一区二区三区视频tv| 91精品国产91久久久久| 欧美孕妇孕交黑巨大网站| 亚洲成人1234| 亚洲精品福利资源站| 欧美综合国产精品久久丁香| 亚州欧美日韩中文视频| 少妇激情综合网| 蜜臀久久99精品久久久无需会员| 久久精品国产96久久久香蕉| 国产一区二区色| 欧美性xxxxx极品娇小| 国产亚洲精品成人av久久ww| 日韩在线观看精品| 日韩高清不卡av| 日韩免费在线视频| 国产欧美精品一区二区三区-老狼| 亚洲国产成人久久综合一区| 国产国语videosex另类| 精品亚洲精品福利线在观看| 北条麻妃在线一区二区| 亚洲午夜精品久久久久久久久久久久| 在线观看欧美日韩| 亚洲视频在线观看视频| 欧美日韩亚洲激情| 欧美日韩精品在线| 深夜福利日韩在线看| 久久成人av网站| 亚洲天堂视频在线观看| 中文字幕视频在线免费欧美日韩综合在线看| 欧美乱大交xxxxx| 亚洲国产精品国自产拍av秋霞| 久久精品久久久久久| 91性高湖久久久久久久久_久久99| 久久的精品视频| 欧美激情一二区| 日韩在线高清视频| 日本欧美国产在线| 久久这里只有精品视频首页| 久久夜色精品亚洲噜噜国产mv| 久久久中精品2020中文| 国产精品极品尤物在线观看| 免费97视频在线精品国自产拍| 久久久噜噜噜久久| 国产精品一区二区三区毛片淫片| 在线视频精品一| 亚洲人成电影在线| xxxx欧美18另类的高清| 日韩欧美国产免费播放| 日韩av免费在线观看| 亚洲欧美日韩网| 日本中文字幕成人| 中文字幕欧美日韩在线| 这里只有精品在线播放| 国产91亚洲精品| 在线亚洲国产精品网| 性欧美xxxx视频在线观看| 国产日韩欧美在线| 亚洲欧美日韩天堂| 亚洲精品白浆高清久久久久久| 最近2019中文字幕第三页视频| 91视频国产高清| 久久精品在线视频| 中文字幕亚洲天堂| 亚洲综合国产精品| www欧美xxxx| 亚洲精品白浆高清久久久久久| 国产精品黄色影片导航在线观看| 2019亚洲男人天堂| 欧美激情第6页| 日韩亚洲欧美成人| 亚洲成人xxx| 人人澡人人澡人人看欧美| 日韩免费精品视频| 日本精品久久久久久久| 欧美午夜片欧美片在线观看| 国产精自产拍久久久久久蜜| 欧美国产在线视频| 激情成人在线视频| 日韩av在线一区二区| 精品日本美女福利在线观看| 欧洲成人免费aa| 欧美日韩成人免费| 一本色道久久88亚洲综合88| 在线观看成人黄色| 国产亚洲aⅴaaaaaa毛片| 久久99精品久久久久久青青91| 欧美激情第三页| 91精品视频免费观看| 538国产精品视频一区二区| 精品福利樱桃av导航| 久久成人国产精品| 久久久精品久久久| 亚洲色图偷窥自拍| 中文亚洲视频在线| 日本久久久久久久久| 91免费版网站入口| 精品欧美国产一区二区三区| 国产精品91免费在线| 亚洲成人在线视频播放| 91精品久久久久久久久久久久久久| 亚洲aa中文字幕| 一二美女精品欧洲| 亚洲视频日韩精品| 91在线观看免费高清完整版在线观看| 91九色国产社区在线观看| 色综合久久88| 久久久91精品国产一区不卡| 久久精品成人欧美大片古装| 成人国产在线激情| 久久久国产精彩视频美女艺术照福利| 91av视频导航| 中国日韩欧美久久久久久久久| 亚洲免费成人av电影| 亚洲国产一区自拍| 欧美丝袜美女中出在线| 欧美中在线观看| 成人亚洲欧美一区二区三区| 久久久久久尹人网香蕉| 欧美高清视频在线| 日本韩国在线不卡| 亚洲大尺度美女在线| 国产精品美女免费视频| 日本91av在线播放| 97在线免费视频| 亚洲精品国产成人| 欧美中文字幕在线播放| 欧美极品少妇与黑人| 欧美亚洲视频在线看网址| 性日韩欧美在线视频| 国内揄拍国内精品少妇国语| 91精品视频在线| 欧美一区二区三区……| 久久天堂电影网| 欧美在线视频免费| 91精品久久久久久久久久久久久| 久久韩国免费视频| 超薄丝袜一区二区| 国产成人精品久久二区二区91|