- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
动态 ARP 检测
目 录
1. 特性简介 1
1.1 动态 ARP 检测特性 1
1.2 IP 过滤特性 1
2. 特性的优点 1
2.1 动态 ARP 检测特性优点 1
2.2 IP 过滤特性优点 1
3. 版本历史记录 1
4. 使用指南 1
4.1 使用场合 1
4.2 配置步骤 2
4.2.1 动态 ARP 检测配置步骤 2
4.2.2 IP 过滤配置步骤 2
4.3 配置举例 2
4.3.1 动态 ARP 检测配置举例 2
4.3.2 IP 过滤配置举例 3
4.4 注意事项 3
5. 相关命令 3
5.1 ARP 检测模块配置命令 3
5.1.1 配置 ARP 检测使能 3
5.1.2 配置 ARP 检测信任端口功能 4
5.1.3 ARP 检测调试指令 4
5.2 IP 过滤模块配置命令 4
5.2.1 配置 IP 过滤命令 4
5.2.2 配置 IP 过滤调试命令 5
5.2.3 配置 IP 过滤静态绑定命令 5
5.2.4 显示 IP 地址过滤绑定表命令 5
特性简介
动态 ARP 检测特性
为了防止黒客或攻击者通过ARP报文实施欺骗行为,将经过交换机的所有 ARP(请求与回应)报文重定向到CPU,由上层软件去进行合法性检测并转发;如果源IP源MAC、端口号和valn id在Snooping表项或者静态绑定表中,则认为合法,进行正常处理或转发,否则认为是非 法ARP报文,丢弃,并通过debug 信息给出提示。同时该模块还支持信任端口和非信任端口(考虑聚合端口组处理,具体参见详细设计文档),如果端口被配置为信任端口,则在该端口不进行ARP检测,否则进行ARP检测。
IP 过滤特性
为防止黑客仿冒他人 IP/MAC 进行攻击,需下发 ACL 由硬件判断 IP 报文 IP、MAC 和 vlan id 对应关系是否在 Snooping 表项或者静态绑定表中,合法则允许通过,否则直接丢弃,端口初始 使能 IP 过滤时,规则为丢弃所有 IP 报文,同时此功能也要考虑聚合端口组的处理。
特性的优点
动态 ARP 检测特性优点
开启 ARP 检测功能,可以有效防止网络中常见的 ARP 欺骗攻击,同时也可以轻松限制非 法网络用户访问网络的权限。
IP 过滤特性优点
开启 IP 过滤功能,直接将非法 IP/MAC 报文丢弃,可以有效防止 IP/MAC 欺骗。报文合法 性判断由硬件直接处理,效率高,占用系统资源少。
版本历史记录
表1、版本历史记录表
平台版本号 修改描述 备注 PLATV100R003B24D001SP08 特性开发完成 低端交换机
使用指南
使用场合
任意情况下都可以使用上述特性。
配置步骤
动态 ARP 检测配置步骤
表2、 配置步骤
操作 命令 说明 进入系统视图 system-view - 进入 VLAN 视图 vlan 1 必选 配置 ARP 检测 arp detection enable 必选 进入端口视图 Interface ethernet0/1 - 配置信任端口 arp detection trust -
IP 过滤配置步骤
表3、 配置步骤
操作 命令 说明 进入系统视图 system-view - 进入端口视图 Interface ethernet0/1 必选 配置 IP 过滤策略 ip check source ip-address 必选 [ mac-address ] ip source static binding 配置静态绑定项 ip-address x.x.x.x mac-address x-x-x vlan vlanid 配置举例
动态 ARP 检测配置举例
组网及应用需求
一般在做接入层的设备上启用动态 ARP 检测功能,能够有效防止 ARP 欺骗。
配置过程
Quidwaysy Quidwaysystem-view
Enter system view, return to user view with Ctrl+Z. [Quidway]vlan 1
[Quidway-vlan1]arp detection enable(在 vlan 上使能 ARP 检测功能)
[Quidway]interface e0/1
[Quidway-Ethernet0/1]arp detection trust(将端口设为信任端口)
IP 过滤配置举例
组网及应用需求
一般在接入层设备开启 IP 过滤功能,能够有效防止 IP/MAC 欺骗。
配置过程
Quidwaysyste
您可能关注的文档
- 网络工程规划与设计案例教程课件_项目三_任务一_麓山学院校园网招标书.ppt
- 网络工程规划与设计案例教程课件_项目五_任务1_电子政务外网需求获取.ppt
- 网络工程规划与设计案例教程课件_项目五_任务2_电子政务外网逻辑设计(拓扑结构设计与网络链路选型).ppt
- 网络工程规划与设计案例教程课件_项目五_任务3_电子政务外网逻辑设计(IP地址规划与设备命名)修改.ppt
- 网络工程规划与设计案例教程课件_项目五_任务4_电子政务外网路由及MPLSVPN设计.ppt
- 网络工程规划与设计案例教程课件_项目五_任务5_网络中心规划与设计.ppt
- 网络工程规划与设计案例教程课件_项目五_任务6_信息系统等级保护设计.ppt
- 网络工程规划与设计案例教程课件_项目五_任务7_外网平台应用系统规划与项目预算.ppt
- 网络工程规划与设计案例教程课件_项目一_任务1_课件.ppt
- 网络工程规划与设计案例教程课件_项目一_任务2_课件.ppt
- 网络工程规划与设计案例教程项目三_任务三_服务器DMZ区设计原则.doc
- 网络工程规划与设计案例教程项目三_任务三_服务器选型策略.doc
- 网络工程规划与设计案例教程项目三_任务三_怀钢(集团)有限公司信息化建设项目(第一期)安全设计方案.doc
- 网络工程规划与设计案例教程项目三_任务三_怀钢(集团)有限公司信息化建设项目(第一期)网络服务平台设计方案书.doc
- 网络工程规划与设计案例教程项目三_任务三_怀钢(集团)有限公司信息化建设项目(第一期)网络管理方案.doc
- 网络工程规划与设计案例教程项目三_任务三_基于SOA的统一身份认证服务技术研究与实现.doc
- 网络工程规划与设计案例教程项目三_任务三_浪潮英信NP5540M3.doc
- 网络工程规划与设计案例教程项目三_任务三_浪潮英信SA5212H.doc
- 网络工程规划与设计案例教程项目三_任务三_浪潮英信SA5248L服务器.doc
- 网络工程规划与设计案例教程项目三_任务三_联想万全r280g3s5603服务器.doc
文档评论(0)