华为交换机实例.doc_第1页
华为交换机实例.doc_第2页
华为交换机实例.doc_第3页
华为交换机实例.doc_第4页
华为交换机实例.doc_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1: 用户视图提示符.2: system 进入系统视图3: quidwaysysname 设备名称(s3200) 修改设备名称4:quidwaysuper password 123 设置超级用户密码5:quidwaydisplay current-configuration 显示当前交换配置6:quidwaysave 保存当前配置7:quidwaydir显示FLASH中的配置文件8:quidwaydelete vrpcfg.txt 删除配置文件9:quidwaydelete vrpcfg.txt /unreserved彻底删除10: 设置交换机IP地址:quidwayinterface vlan 1 进入VLAN1接口quidway-vlan-interface1ip address 192.168.1.1 255.255.255.0 设置IP地址和子网掩码11:设置接口的接线方式: quidwayinterface e0/1 进入接口 quidway-ethernet0/1mdi across/auto/normal交叉/自动/正常模式12: quidway-ethernet0/1shutdown/undo shutdown 禁用/重启接口13: quidway-ethernet0/1speed /10/100/auto 配置接口速率14:vlan的划分方法:基于端口的划分:按交换机的端口划分VLAN。基于MAC地址的划分:按工作站的MAC地址划分VLAN。基于协议的划分:把不同协议,IP,IPX等的工作站划分在不同的VLAN中。基于不同网段(IP地址)的划分:把相同网段地址的计算机划分在一个VLAN中。创建和配置VLAN 方法1:quidwayvlan 2 创建VLAN2quidway-vlan2port Ethernet 0/2 把端口加入到VLAN2中quidway-vlan2port Ethernet 0/3 to Ethernet 0/8 把3-8之间的端口加入到VLAN2中quidwaydisplay vlan 2 查看VLAN2中的端口情况quidwayundo vlan 2 删除VLAN2创建和配置VLAN方法2:quidwayvlan 2 创建VLAN 2quidwayinterface Ethernet 0/2quidwayport access vlan 2 把端口加入到VLAN2 15:跨交换机的VLAN配置。 当相同部门的计算机接在不同的交换机上要配置跨交换机的VLAN 在上述图示中,配置SE端口 8和SF端口1的端口类型为trunk模式实现跨交换机的VLAN的配置。(一):在两个交换机上分别配置VLAN 1、VLAN2、VLAN3。并把端口加入到VLAN中。 如:在交换机E上。把端口2加入到VLAN 2中。 quidwayVLAN 2 创建VLAN 2 quidway-vlan2port Ethernet 0/2 把端口加入到VLAN中 用同样的方法创建其它VLAN把端口加入到VLAN中。(二):配置trunk(干道端口) quidwayinterface e0/8 进入端口 quidway-ethernet0/8port link-type trunk 配置端口类型为trunk quidway-ethernet0/8port trunk permit all 允许所有VLAN中的数据通过Trunk端口 用同样的方法在另一交换机配置trunk端口。16:端口汇聚功能 配置端口汇聚可以把多个端口绑在一起使用,提高网络带宽还可以提高网络的冗余能力。 配置方法: quidwayinterface e01 quidway-ethernet0/1speed 100设置端口速度 quidway-ethernet0/1duplex full 设置端口的工作方式为全工 用同样的方法配置其它端口的速度和工作方式。 quidwaylink-aggreagtion ethernet 0/1 to Ethernet 0/2 把端口1和端口2聚合在一起 再在另一交换机上配置聚合端口即可。 17:H3C交换机的基本配置:switch1interface e0/1 进入端口switch1-ethernet0/1undo shutdown 激活端口,默认是激活的switch1-ethernet0/1description lf-01对端口进行说明switch1-ethernet0/1duplexauto|full|half 配置端口的工作模式,自动,全工,半工switch1-ethernet0/1speed 10|100|1000|auto配置端口的速度switch1-ethetnet0/1port link-type access|hybrid|trunk 配置端口的链路类型本文是一华为交换机防止同网段ARP欺骗攻击配置案例。阻止仿冒网关IP的arp攻击 1.1 二层交换机实现防攻击1.1.1 配置组网 图1二层交换机防ARP攻击组网S3552P是三层设备,其中IP:100.1.1.1是所有PC的网关,S3552P上的网关MAC地址为000f-e200-3999。PC-B上装有ARP攻击软件。现在需要对S3026_A进行一些特殊配置,目的是过滤掉仿冒网关IP的ARP报文。1.1.2配置步骤对于二层交换机如S3026C等支持用户自定义ACL(number为5000到5999)的交换机,可以配置ACL来进行ARP报文过滤。全局配置ACL禁止所有源IP是网关的ARP报文acl num5000rule 0 deny 0806 ffff 24 64010101 ffffffff 40rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34其中rule0把整个S3026C_A的端口冒充网关的ARP报文禁掉,其中斜体部分64010101是网关IP地址100.1.1.1的16进制表示形式。Rule1允许通过网关发送的ARP报文,斜体部分为网关的mac地址000f-e200-3999。注意:配置Rule时的配置顺序,上述配置为先下发后生效的情况。在S3026C-A系统视图下发acl规则: S3026C-A packet-filter user-group 5000 这样只有S3026C_A上连网关设备才能够发送网关的ARP报文,其它主机都不能发送假冒网关的arp响应报文。1.2三层交换机实现防攻击1.2.1 配置组网图2 三层交换机防ARP攻击组网1.2.2 防攻击配置举例对于三层设备,需要配置过滤源IP是网关的ARP报文的ACL规则,配置如下ACL规则:acl number 5000rule 0 deny 0806 ffff 24 64010105 ffffffff 40rule0禁止S3526E的所有端口接收冒充网关的ARP报文,其中斜体部分64010105是网关IP地址100.1.1.5的16进制表示形式。2 仿冒他人IP的arp攻击作为网关的设备有可能会出现ARP错误表项,因此在网关设备上还需对仿冒他人IP的ARP攻击报文进行过滤。如图1所示,当PC-B发送源IP地址为PC-D的arp reply攻击报文,源mac是PC-B的mac (000d-88f8-09fa),源ip是PC-D的ip(100.1.1.3),目的ip和mac是网关(3552P)的,这样3552上就会学习错 误的arp,如下所示:-错误 arp 表项 -IP Address MAC Address VLAN IDPort Name Aging Type100.1.1.4 000d-88f8-09fa 1 Ethernet0/2 20 Dynamic100.1.1.3 000f-3d81-45b4 1 Ethernet0/2 20 Dynamic从网络连接可以知道PC-D的arp表项应该学习到端口E0/8上,而不应该学习到E0/2端口上。但实际上交换机上学习到该ARP表项在E0/2。通过如下配置方法可以防止这类ARP的攻击。一、在S3552上配置静态ARP,可以防止该现象:arp static 100.1.1.3 000f-3d81-45b4 1 e0/8二、同理在图2 S3526C上也可以配置静态ARP来防止设备学习到错误的ARP表项。 三、对于二层设备(S3050C和S3026E系列),除了可以配置静态ARP外,还可以配置IPMACport绑定,比如在S3026C端口E0/4上做如下操作: am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论