华为交换机端口安全详解--端口隔离、环路检测与端口安全(1)(1).docVIP

华为交换机端口安全详解--端口隔离、环路检测与端口安全(1)(1).doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
华为交换机端口安全详解--端口隔离、环路检测与端口安全 一、端口隔离--port-isolate 组网需求 如图1所示,要求PC1与PC2之间不能互相访问,PC1与PC3之间可以互相访问,PC2与PC3之间可以互相访问。 配置端口隔离功能 # 配置端口隔离模式为二层隔离三层互通。 Quidway system-view [Quidway] port-isolate mode l2 # 配置Ethernet0/0/1和Ethernet0/0/2的端口隔离功能。 Quidway system-view [Quidway] interface ethernet 0/0/1 [Quidway-Ethernet0/0/1] port-isolate enable group 1 [Quidway-Ethernet0/0/1] quit [Quidway] interface ethernet 0/0/2 [Quidway-Ethernet0/0/2] port-isolate enable group 1 [Quidway-Ethernet0/0/2] quit ethernet 0/0/3 无需加入端口隔离组,处于隔离组的各个端口间不能通信 查看当前配置 disp cur # sysname Quidway # interface Ethernet0/0/1 port-isolate enable group 1 # interface Ethernet0/0/2 port-isolate enable group 1 # interface Ethernet0/0/3 # return 验证配置结果: PC1和PC2不能互相ping通,PC1和PC3可以互相ping通,PC2和PC3可以互相ping通。实现了需求。 二、端口防环--port-security 适用与华为交换机,防止下级环路,自动shutdown下级有环路的端口。 Huaweisystem view # loopback-detect enable 全局模式下,启用环路检测功能 # interface GigabitEthernet0/0/1 loopback-detect action shutdown 如果下级有环路,shutdown本端口 # interface GigabitEthernet0/0/2 loopback-detect action shutdown # interface GigabitEthernet0/0/3 loopback-detect action shutdown # …… 那如何检测与识别环路并定位呢?详见这个: /view/1599b6a22cc58bd63086bd5d.html 三、端口安全--port-security 在网络中MAC地址是设备中不变的物理地址,控制MAC地址接入就控制了交换机的端口接入,所以端口安全也是对MAC的的安全。在交换机中CAM(Content Addressable Memory,内容可寻址内存表)表,又叫MAC地址表,其中记录了与交换机相连的设备的MAC地址、端口号、所属vlan等对应关系。 (一)、MAC地址表分为三张 1、静态MAC地址表,手工绑定,优先级高于动态MAC地址表 2、动态MAC地址表,交换机收到数据帧后会将源mac学习到MAC地址表中 3、黑洞MAC地址表,手工绑定或自动学习,用于丢弃指定MAC地址 (二)、MAC地址表的管理命令 1、查看mac地址表 Huaweidisplay mac-address 2、配置静态mac地址表 [Huawei] mac-address static 5489-98C0-7E34 GigabitEthernet 0/0/1 vlan 1 将mac地址绑定到接口g0/0/1在vlan1中有效 3、配置黑洞mac地址表 [Huawei] mac-address blackhole 5489-987f-161a vlan 1 在vlan1中收到源或目的为此mac时丢弃帧 4、禁止端口学习mac地址,可以在端口或者vlan中禁止mac地址学习功能 [Huawei-GigabitEthernet0/0/1]mac-address learning disable action discard 禁止学习mac地址,并将收到的所有帧丢弃,也可以在vlan中配置 [Huawei-GigabitEthernet0/0/1] mac-address learning disable action forward 禁止学习mac地址,但是将收到帧以泛红方式转发(交换机对于未知目的mac地址转发原理),也可以在vlan中配置 5、限制MAC地址学习数量,可以端口或者

文档评论(0)

东山书苑 + 关注
实名认证
文档贡献者

业务以学生学习成长为中心,为外语培训、中小学基础教育、学前教育,提供各种学习资料支持服务。

1亿VIP精品文档

相关文档