- 1、本文档共43页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
06.交换机基础安全功能原理与应用.ppt
欺骗原理 欺骗者伪造Send’s IP与Sender’s MAC 受骗主机用的Sender MAC与Sender IP更新自己的ARP表 ARP欺骗 * 网关 PC2 PC1 00d0.f800.0001 00d0.f800.0002 54 001a.a908.9f0b Cheat(ARP Request) ARP欺骗攻击目的 为什么产生ARP欺骗攻击? 表象:网络通讯中断 真实目的:截获网络通讯数据 * PC1 网关 主机型 网关型 欺骗者 ARP-check 概述 ARP检查功能,防止ARP欺骗的产生 原理 利用FFP中IP+MAC过滤表项,生成ARP过滤表项 过滤ARP字段 Sender’s IP Sender’s MAC * Dest MAC Source MAC TYPE IP Source IP Dest IP 原FFP逻辑示意 新增FFP逻辑示意 Dest MAC Source MAC TYPE ARP Sender’s IP Sender’s MAC ARP-check的应用场合 场合 Port-Security IP Source Guard 802.1x + 授权 其他能形成IP+MAC过滤表项的功能 * ARP-check配置 开启ARP-check功能 Ruijie(config-FastEthernet 0/1)#arp-check 查看ARP-check表项 Ruijie(config)#show int arp list * DAI * 概述 动态ARP监测,用于防止ARP欺骗的发生 原理 提取DHCP Snooping数据库中的IP+MAC表项 利用CPU过滤ARP报文发送者字段(Sender’s IP/MAC) 如果ARP报文的发送者字段不存在于数据库中则丢弃该ARP报文 端口角色 非信任口:拒绝不存在于DHCP Snooping数据库ARP报文 信任口:允许所有ARP报文通过 默认角色:非信任口 DAI配置 指定DAI监测VLAN Ruijie(config)#ip arp inspection vlan 1 设置DAI信任接口 Ruijie(config-FastEthernet 0/1)#ip arp inspection trust 查看DAI配置 Ruijie#show ip arp inspection vlan 1 * ARP-chek与DAI的区别 IP、MAC来源 ARP-check:FFP中IP/MAC过滤表项 DAI:DHCP Snooping数据库 处理方式 ARP-check:FFP硬件处理 DAI:CPU软件处理 * 各种防ARP欺骗方案比较 * 环境/方案 Port-Security + ARP-check DHCP Snooping + IP Source guard + ARP-check DHCP Snooping + DAI Supplicant授权 + ARP-check 静态IP √ 静态IP+SAM √ 动态IP √ √ 动态IP+SAM √ √ 注 接入交换机中开启ARP-check功能时,S2300系列交换机推荐每端口一个用户,其他系列交换机每端口不超过20个用户 各系列交换机支持情况一览 * 环境/方案 Port-Security + ARP-check DHCP Snooping + IP Source Guard +ARP-check DHCP Snooping + DAI Supplicant授权 + ARP-check S2300(接入) √ N/A √ √ S2600(接入) √ √ √ √ S2900(接入) √ √ √ √ S3250(接入) √ √ √ √ 总结 设备安全管理 密码 源地址限制 安全协议 接入安全 保护端口 全局地址绑定 端口安全 防攻击 DHCP Snooping IP Source Guard 防ARP:ARP-check DAI * * THANKS! 培训目标: 8 * S2100系列交换机不支持 8 * ACL见公共技术课程 802.1x见SAM课程 8 * 保护端口适用于比较简单的场合,对于隔离要求较高的场合建议使用PVLAN,关于PVLAN技术请参考公共技术类课程 8 * 全局地址绑定无需将安全规则与端口对应 8 * S2100系列交换机address-bind功能的处理机制是: 只有过滤匹配IP却不匹配MAC的主机,其他主机不收约束 8 * protect:当IP/MAC过滤项个数满后,安全端口将丢所有新接入的用户数据流。该处理模式为默认的对违例的处理模式。 restrict:当违例产生时,将发送一个 T
您可能关注的文档
- 016.易信互联网社交媒体产品PPT.ppt
- 023.荧光配色黑白简约大气简历模板_@汤是一门PPT.ppt
- 025.极简_草绿.ppt
- 026.极简_玫红.ppt
- 027.极简_灰紫.ppt
- 028.极简_暖橙.ppt
- 033.扁平PPT模板.ppt
- 04-2012年重庆市中职企业网搭建与应用竞赛项目-试题.doc
- 049.扁平PPT模板.ppt
- 051.扁平PPT模板.ppt
- 2025年文化创意主题餐厅餐饮业跨界合作模式研究报告.docx
- 元宇宙生态中的虚拟现实交通出行解决方案研究报告.docx
- 聚焦2025:老旧小区改造功能提升与居民满意度分析报告.docx
- 2024-2025学年度临床执业医师高频难、易错点题(夺冠)附答案详解.docx
- 虚拟现实(VR)沉浸式娱乐体验设计在2025年的技术创新与应用拓展报告.docx
- 2025年医药冷链物流风险预警与智能温湿度监控系统研究报告.docx
- 2024-2025学年度临床执业医师高频难、易错点题附完整答案详解(历年真题).docx
- 2024-2025学年度临床执业医师高频难、易错点题附答案详解【名师推荐】.docx
- 2024-2025学年度临床执业医师高频难、易错点题附答案详解【名师推荐】.docx
- 2024-2025学年度临床执业医师高频难、易错点题附答案详解【黄金题型】.docx
最近下载
- 成都电子科技大学实验中学新初一均衡分班语文试卷.doc VIP
- 成都电子科技大学实验中学新初一分班数学试卷含答案.doc
- 固体废物热值测定实验.doc VIP
- 14J936变形缝建筑构造.pptx VIP
- ZrO2-III 液晶显示氧化锆氧量分析仪说明书.pdf VIP
- 轻松学中医系列——《药性赋》选讲-曾培杰.docx
- Schneider Electric施耐德EvoPacT™ HVX 12kV真空断路器 全新一代数字化中压配电产品 操作手册安装和用户指南(中文).pdf
- 数控车削加工技术课程思政教学改革实践案例.docx VIP
- KORG科音Pa700快速说明书.pdf
- 2025年6月浙江省杭州市高一地理学考模拟试卷 1 .pdf VIP
文档评论(0)