交换机ARP和端口配置.pptVIP

  1. 1、本文档共89页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

;锐捷防ARP欺骗解决方案

;学习目标;课程内容;ARP协议原理;ARP过程;课程内容;正常情况下的ARP表;ARPRequest报文更新ARP表的条件

ARP报文中TargetIP为自己

用ARP报文中的SenderMAC与SenderIP更新自己的ARP表;ARP表变化-ARPReply;ARP表变化-GratuitousARP;理解invalidARP表项;IP地址发生冲突的条件

收到GratuitousARP报文,且Sender/TargetIP与当前IP一致,但SenderMAC与当前MAC不同

当针对主机或网络设备发送上述报文时,即为IP冲突攻击

;ARP欺骗攻击分类-主机型;ARP欺骗攻击分类-网关型;ARP欺骗攻击目的;ARP欺骗攻击缘何泛滥;判断ARP欺骗攻击-主机;判断ARP欺骗攻击-网关设备;课程内容;1、常见ARP欺骗“应付”手段-双向绑定;2、常见ARP欺骗“应付”手段-ARP防火墙;3、常见ARP欺骗“应付”手段;课程内容;锐捷网络完美解决ARP欺骗;两个概念;防ARP欺骗原理;平安地址;平安地址的处理;ARP-check

原理:

提取ACE中IP+MAC对的信息

在原有ACE〔过滤IP+MAC〕的根底上形成新的ACE〔过滤ARP〕

应用后端口策略

permitmac1ip1anyany

permitarp源MAC1源IP1anyany

denyanyanyanyany

本卷须知:ARP-check功能开启后,如果ACE中不存在平安地址,那么所有的ARP报文将被丢弃;ARP报文校验二〔DAI〕;1.1、port-security+ARP-check方案概述;网络拓扑

主要配置〔10.x平台〕;2.1、DHCPSnooping+address-bind+ARP-check方案实施;网络拓扑

主要配置〔10.x平台〕;2.3、DHCPSnooping+address-bind+ARP-check方案级联优化;3.1、DHCPSnooping+IPSourceguard+ARP-check方案实施;网络拓扑

主要配置〔10.x平台〕;3.3、DHCPSnooping+IPSourceguard+ARP-check方案级联优化;4.1、DHCPSnooping+DAI方案概述;网络拓扑

主要配置〔10.x平台〕;4.3、DHCPSnooping+DAI方案级联优化;5.1、SAM+Supplicant授权方案概述;网络拓扑

主要配置〔10.x平台〕;附.1、ARP欺骗免疫〔GSN〕概述;网络拓扑

网关交换机主要配置;附.2、ARP欺骗免疫〔GSN〕方案实施〔续〕;ARP-check的模式;S21交换机〔非RGOS平台〕配置本卷须知;各种防ARP欺骗方案比较;端口镜像原理与配置;学习目标;学习内容;学习内容;什么是端口镜像?;端口镜像定义;学习内容;端口镜像的分类;基于端口的镜像;基于流的镜像;学习内容;高端路由器目前只有T600/T1200的??及其后的版本支持,低端路由器ZSR也支持镜像;

最多可支持8组端口镜像会话,每组可支持8×8个镜像源端口;

目前高端路由器仅支持以太接口的镜像,镜像目的端口需为以太实接口,低端路由器ZSR支持从PPP接口镜像到以太接口;

镜像目的端口只能作为镜像流量发送端口使用,不能再配置其他任何业务;

tx方向流量的镜像仅支持镜像源与目的端口同板的情况;

控制平面的报文镜像仅支持NPCIX线卡rx方向的情况;

VPLS,VPWS流量不支持镜像;

目前仅支持本地镜像,不支持远程镜像;

在转发过程中需要被丢弃的报文在镜像时即使配置了ACL也不再受ACL规那么控制;

同时镜像rx和tx方向流量时,ACL只能应用在其中一个方向;

在下行发送时noarp后上送的包不支持镜像;

线卡性能有限,当线卡承载大流量数据转发时,需谨慎使用端口镜像功能。;学习内容;交换机基于端口镜像的根本配置;学习内容;交换机基于端口镜像的配置案例(1);交换机基于端口镜像的配置案例(2);交换机基于端口镜像的配置案例(3);交换机基于端口镜像的配置案例;路由器基于端口镜像的配置案例(1);路由器基于端口镜像的配置案例(2);路由器基于端口镜像的配置案例(3);路由器基于端口镜像的配置案例(4);低端路由器基于端口镜像的配置案例(5);低端路由器基于端口镜像的配置案例(6);学习内容;交换机基于流镜像的根本配置;路由器基于流镜像的根本配置;学习内容;交换机基于流镜像的配置案例(1);交换机基于流镜像的配置案例(2);交换机基于流镜像的配置案例(3);交换机基于流镜像的配置案例(4);路由器

文档评论(0)

寒傲似冰 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8071104010000026

1亿VIP精品文档

相关文档