女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

您好,歡迎來電子發燒友網! ,新用戶?[免費注冊]

您的位置:電子發燒友網>電子百科>網絡>網絡交換機>

三層交換機防攻擊配置舉例 - 如何配置交換機防止ARP攻擊

2011年05月18日 12:00 本站整理 作者:葉子 用戶評論(0
2、三層交換機防攻擊配置舉例

  網絡拓撲圖如下:

  

?

  圖2

  對于三層設備,需要配置過濾源IP是網關的arp報文的acl規則,配置如下acl規則:

  ACL num 5000

  rule 0 deny 0806 ffff 24 64010105 ffffffff 40

  rule0目的:把所有3526E端口冒充網關的ARP報文禁掉,其中藍色部分64010105是網關ip地址的16進制表示形式:100.1.1.5=64010105。

  二、仿冒他人IP的arp攻擊

  作為網關的設備有可能會出現arp錯誤表項,在網關設備上還需對仿冒他人IP的arp攻擊報文進行過濾。

  如圖1,當PC-B發送PC-D的arp的reply攻擊報文,源mac是PC-B的mac (000d-88f8-09fa),源ip是PC-D的ip(100.1.1.3),目的ip和mac是網關(3552P)的,這樣3552上就會學錯arp,如下:

  --------------------- 錯誤 arp 表項 --------------------------------

  IP Address MAC Address VLAN ID Port Name Aging Type

  100.1.1.4 000d-88f8-09fa 1 Ethernet0/2 20 Dynamic 100.1.1.3 000f-3d81-45b4 1 Ethernet0/2 20 Dynamic

  PC-D的arp表項應該學習到端口e0/8上,而不應該學習到e0/2端口上。

  ①在3552上配置靜態arp,可以防止該現象:arp static 100.1.1.3 000f-3d81-45b4 1 e0/8

  ②同理,在圖2中,也可以配置靜態arp來防止設備學習到錯誤的arp表項。

  ③對于二層設備(3050和3026系列),除了可以配置靜態arp外,還可以配置IP+mac+port綁定,比如在3026C端口4上作如下操作:am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4則ip為100.1.1.4并且mac為000d-88f8-09fa的arp報文可以通過e0/4端口,仿冒其它設備arp報文無法通過,從而不會出現錯誤arp表項。

非常好我支持^.^

(3) 1.3%

不好我反對

(227) 98.7%

( 發表人:葉子 )

      發表評論

      用戶評論
      評價:好評中評差評

      發表評論,獲取積分! 請遵守相關規定!

      ?