版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第10章实施网络安全任务10.4.4演示:交换机端口安全的配置
在现今的企业网络中,从某种程度上讲,来自企业内部的安全威胁高于企业外部的安全威胁,比如:无控制行为的任意主机接入、移动存储设备接入、共享数据等这些都是由于企业内部网络对网络的接入控制不严格所导致的问题,而本小节的主要任务就是描述数据链路层接入控制的管制方案——交换机的端口安全技术。交换机的端口安全属于数据链路层安全策略,也是众多企业网络接入控制方案中的一种,它可以有效地限制非法桌面计算机的接入,也可以有效地防御MAC地址泛洪攻击(macof)。它的主要功能是:限制一个交换机物理端口的最大MAC地址数量,设定合法的接入主机的MAC地址,制定违反端口安全策略后的行为。需要注意的——在配置交换机的端口安全之前必须声明端口的模式,比如:switchportmodeaccess(声明为交换端口接入模式)。端口安全不能被应用到动态协商的端口模式中。关于交换机端口安全的配置:Switch(config-if)#switchportport-security?*启动交换机端口安全的指令mac-addressSecuremacaddress*设置安全的MAC地址maximumMaxsecureaddresses*设置端口允许的最大MAC地址数量violationSecurityviolationmode*违反端口安全策略后执行的动作任务10.4.4mac-address:该参数定义合法的具体MAC地址,可以由管理员手工配置认为合法的MAC地址,比如:switchportport-securitymac-address0009.de12.3f56,如果这样配置后,就只有MAC地址是0009.de12.3f56的主机可以接入该端口,事实上执行了一个将指定的MAC地址与该端口相绑定的结果,其他MAC地址接入就违反了端口安全策略。上述使用手工配置MAC地址的方式不适用于大型网络,因为这样做可能会造成很大的管理开销,所以可以使用switchportport-securitymac-addresssticky让该端口记录下第一次交换机的MAC地址自动学习时所记录的源地址,这样就省去了大量手工输入MAC地址时所造成的管理开销与录入错误。任务10.4.4Maximum:该参数定义该端口可容纳的最大MAC地址数量,一般在正常情况下交换机的一个端口对应一个MAC地址,所以可以配置为switchportport-securitymaximum1;但这并不是绝对的,比如有些企业为了过渡,在交换机的某个端口上连接的并不是一台主机,而是一台集线器,如图10.42所示,那么交换机S1的Fa0/2端口就应该配置成switchportport-securitymaximum4,因为集线器连接的所有主机的MAC地址都应该属于交换机S1的Fa0/2端口。图10.42设置maximum参数不能为1的情况任务10.4.4violation:该参数定义违反了预配置的端口安全策略后,将执行一个怎样的动作,具体又可以分为3个参数,即protect、restrict、shutdown。关于违反了交换机的端口安全策略后执行的动作:Switch(config-if)#switchportport-securityviolation?protectSecurityviolationprotectmoderestrictSecurityviolationrestrictmodeshutdownSecurityviolationshutdownmode
关键字violation指定对非法接入端口的处理,共有3种解决方式:protect、restrict、shutdown。protect指示当已经超过所允许学习的最大MAC地址数量时,交换机将继续工作,但是把来自新主机的数据帧丢弃,不发任何警告信息。restrict指示当发生安全违规时,交换机将继续工作,非法的数据通信仍然可以继续,但是会向Console平台发警告信息。shutdown指示关闭端口为err-disable状态,除非管理员手工激活,否则该端口失效。任务10.4.4violation:该参数定义违反了预配置的端口安全策略后,将执行一个怎样的动作,具体又可以分为3个参数,即protect、restrict、shutdown。关于违反了交换机的端口安全策略后执行的动作:Switch(config-if)#switchportport-securityviolation?protectSecurityviolationprotectmoderestrictSecurityviolationrestrictmodeshutdownSecurityviolationshutdownmode
关键字violation指定对非法接入端口的处理,共有3种解决方式:protect、restrict、shutdown。protect指示当已经超过所允许学习的最大MAC地址数量时,交换机将继续工作,但是把来自新主机的数据帧丢弃,不发任何警告信息。restrict指示当发生安全违规时,交换机将继续工作,非法的数据通信仍然可以继续,但是会向Console平台发警告信息。shutdown指示关闭端口为err-disable状态,除非管理员手工激活,否则该端口失效。注意:因为安全违规造成端口被关闭后,管理员可以在全局配置模式下使用errdisablerecovery将接口从错误状态中恢复过来,也可以直接进入端口重新激活端口。任务10.4.4关于交换机端口安全的一个配置实例如图10.43所示,为交换机S1的Fa0/1和Fa0/2配置端口安全,主机A直接连接到交换机Fa0/1端口,要求为它配置最大的MAC地址数量,认定合法的MAC地址,如果发生安全违规请直接关闭Fa0/1端口。主机B、C、D、E通过一台集线器连接到交换机S1的Fa0/2端口,要求为它配置合适的MAC地址数量,通过第一次交换机的MAC地址自动学习来获得安全的MAC地址,当发生安全违规时仍然转发违规的数据帧,但是向交换机的控制台发送相关信息。图10.43关于交换机端口安全的配置环境Switch(config)#interfacefastEthernet0/1Switch(config-if)#switchportmodeaccessSwitch(config-if)#switchportport-securitymaximum1Switch(config-if)#switchportport-securitymac-address0001.6367.2A33Switch(config-if)#switchportport-securityviolationshutdownSwitch(config)#interfacefastEthernet0/2Switch(config-if)#switchportmodeaccessSwitch
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年商圈广告与线上转化联动策略:全链路营销价值提升方案
- 化妆品受托生产企业遴选审核管理制度
- 2026年跨境食品选品新赛道:健康零食与功能性饮品市场洞察
- CSF1R-IN-1-Standard-生命科学试剂-MCE
- 小学信息科技人教版(新教材)六年级全一册第3单元 有了反馈更优化 每课教学设计
- 工厂之间保密协议书
- 工地病死赔偿协议书
- 工程类保密协议书
- 工资结算清的协议书
- 帮工协议与劳动合同
- 以焦炉气为原料合成甲醇项目可行性研究报告
- 文胸基础知识培训专家讲座
- 海产鱼类增养殖试题库
- YY/T 0681.4-2021无菌医疗器械包装试验方法第4部分:染色液穿透法测定透气包装的密封泄漏
- GB/T 700-2006碳素结构钢
- GB/T 16477.1-1996稀土硅铁合金及镁硅铁合金化学分析方法稀土总量测定
- GB/T 13343-2008矿用三牙轮钻头
- GB/T 11032-2020交流无间隙金属氧化物避雷器
- 农药经营管理制度 农资产品经营管理制度 装卸储存 进货规章制度牌 共12份 可上墙 版
- 2023年湖南工程职业技术学院单招职业适应性测试笔试模拟试题及答案解析
- 小儿慢性咳嗽课件
评论
0/150
提交评论