版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ARP下表列出了本章所包含的内容。假设您需要……ARP了解ARP协议防攻击综合配置举例
请阅读……ARP地址哄骗防攻击ARPARP防攻击配置举例ARP地址哄骗防攻击ARP地址哄骗防攻击简介ARPIPARPARP表项被非法修改,但是配置繁琐,需要花费大量人力去维护,极不便利;IPARP篡改网关设备上的用户ARP表项,可以造成其他合法用户的网络中断。3-1ARP地址哄骗攻击示意图如3-1所示,AGBAAG讯失败。ARPS9500MAC地址对于动态ARP的配置方式,交换机第一次学习到ARP表项之后就不再允许通过ARPARPMACARPMACFixed-macFixed-all。Fixed-macARPMACVLAN和端口信息进展修改。这种方式适用于静态配置IP地址,但网络存在冗余链路的状况。当链路切换时,ARP表项中的端口信息可以快速转变。Fixed-allARPARP、MAC、VLAN息均不允许修改。这种方式适用于静态配置IP地址、网络没有冗余链路、同一IP主动确认〔Send-ack〕ARPARPARPMAC假设在肯定时间内收到原用户的应答报文,说明原用户仍存在,则在后续一分钟时间内,也不允许修改此ARP表项中的MAC地址;假设肯定时间内没有收到原用户的应答报文,则对用户发起一个单播请求报文,收到用户的应答报文之后才修改ARP表项,使用户成为合法用户。主动确认方式可以适应动态安排IP地址、有冗余链路的网络。ARP地址哄骗防攻击配置3-1ARP地址哄骗防攻击配置操作进入系统视图防攻击息
命令system-viewarpentry-check{fixed-mac|fixed-all|send-ack}displayarpentry-check
说明-必选防攻击功能关闭display命令可以在任意视图下执行ARP网关冲突防攻击配置ARP网关冲突防攻击简介3-2ARP网关冲突攻击示意图ARPIP网关地址为攻击者的地址,最终导致局域网内部全部主机无法访问网络。ARPS9500ARPARPIPIPARPIPNATMACARPIPIPARPMACVRRPMAC。ARPARPVLAN的播送转发。ARP网关冲突防攻击配置留意:ARP网关冲突防攻击能够检测并防止与VLANVRRP虚地址和NAT地址池的冲突;交换机检测到网管口上存在地址冲突时,只记录日志信息,不能阻挡攻击发生;交换机工作在VRRP实MAC志信息,不能阻挡攻击发生。操作进入系统视图命令system-view说明-必选操作进入系统视图命令system-view说明-必选ARPanti-attack冲突防攻击 gateway-duplicate{enable缺省状况下,ARP网关|disable} 冲突防攻击功能处于关闭状态显示网关地址项信息displayanti-attackgateway-duplicateslotslotiddisplay命令可以在任意视图下执行ARP报文防攻击配置ARP报文防攻击简介ARPARPARPARPARPMACARPMACARPMAC发防攻击表项后,该用户将无法正常访问网络。ARP报文防攻击配置3-3ARP报文防攻击配置操作进入系统视图攻击
命令system-viewanti-attackarp{enable|monitor|
说明-必选disable} 击功能处于监控状态可选值
anti-attackarpthresholdthreshold-value
threshold-value取值范30pps操作 命令 说明可选时间址
anti-attackarpaging-timetimeanti-attackarpexclude-macmac-address
time600ARP可选MAC攻击功能过滤掉,系统最16MAC攻击表项信息 说明:
displayanti-attack display命令可以在任意arpslotslotid 视图下执行假设接口板的CPU没有收到任何报文,则接口板的ARP防攻击表项不会老化;ARPARPMAC地址的动态MAC地址表项也不能老化;网管口不支持ARP报文防攻击功能。ARP防攻击配置举例组网需求Switch1S9500Ethernet1/1/1Ethernet1/1/2Switch2Switch3。Switch3PC4、PC5,PC4、PC5PC1中病毒后,会发出大量ARP攻击报文,局部ARP报文源IP地址在本网ARPIPIPPC4MACARPSwitch1PC1PC4组网图3-3ARP防攻击配置举例组网图配置步骤<Switch1>system-view#配置ARPsend-ackPC1ARP。[Switch1]arpentry-checksend-ackPC1[Switch1]anti-attackgateway-duplicateenablePC4ARP[Switch1]anti-attackarpenable40pps。[Switch1]anti-attackarpthreshold40300[Switch1]anti-attackarpaging-time3000-0-1。[Switch1]anti-attackarpexclude-mac0-0-1配置完成后,可以通过displaycurrent命令查询当前ARP防攻击配置状况。同displayanti-attack命令查看当前网络中存在的网关地址冲突MACARP需要说明的是:配置ARP地址哄骗防攻击功能后,在存在攻击的状况下,交换机的CPU的占用率将上升,可能导致
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 教学《角的初步认识》数学课件教案
- 极简主义生活实践法
- 恒林股份投资价值分析报告:基本面筑底向上价值洼地值得重视
- 第9章 商品详情页
- 石油企业内部会计控制的目标内容及方法研究
- 短片《无声的救赎》导演阐述
- 2026年吉林省白城市辅警考试真题及答案
- 2026年高考化学北京卷试题解析及答案
- 2025年内蒙古呼和浩特市中小学教师招聘考试试卷带答案
- 2025年辽宁省朝阳市以中小学教师招聘考试卷附答案
- 湖北省云学联盟2025-2026学年高二下学期3月学科素养测评数学试卷(含答案)
- 2026江苏南通市专用通信局招聘工作人员2人(事业编制)考试参考题库及答案解析
- 2026年北京市自来水集团有限责任公司校园招聘笔试备考题库及答案解析
- 2026四川成都未来医学城第一批面向社会招聘高层次人才8人考试参考试题及答案解析
- 2025公需课《新质生产力与现代化产业体系》考核试题库及答案
- 长宁区2022年中考数学九年级二模考试试卷及答案
- GB/T 8918-2006重要用途钢丝绳
- GB/T 4798.7-2007电工电子产品应用环境条件第7部分:携带和非固定使用
- 中国心衰中心建设标准和流程精选课件
- GB 26687-2011食品安全国家标准复配食品添加剂通则
- 中考英语语法专题 数词 课件
评论
0/150
提交评论