问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

华为网络工程配置案例

发布网友 发布时间:2022-04-22 10:36

我来回答

1个回答

热心网友 时间:2022-04-12 22:42

华为交换机防止同网段ARP欺骗攻击配置案例 1阻止仿冒网关IP的arp攻击 1.1 二层交换机实现防攻击 1.1.1 配置组网 图1二层交换机防ARP攻击组网 S3552P是三层设备,其中IP:100.1.1.1是所有PC的网关,S3552P上的网关MAC地址为000f-e200-3999。PC-B上装有ARP攻击软件。现在需要对S3026_A进行一些特殊配置,目的是过滤掉仿冒网关IP的ARP报文。 1.1.2 配置步骤 对于二层交换机如S3026C等支持用户自定义ACL(number为5000到5999)的交换机,可以配置ACL来进行ARP报文过滤。 全局配置ACL禁止所有源IP是网关的ARP报文 acl num 5000 rule 0 deny 0806 ffff 24 64010101 ffffffff 40 rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34 其中rule0把整个S3026C_A的端口冒充网关的ARP报文禁掉,其中斜体部分64010101是网关IP地址100.1.1.1的16进制表示形式。Rule1允许通过网关发送的ARP报文,斜体部分为网关的mac地址000f-e200-3999。 注意:配置Rule时的配置顺序,上述配置为先下发后生效的情况。 在S3026C-A系统视图下发acl规则: [S3026C-A] packet-filter user-group 5000 这样只有S3026C_A上连网关设备才能够发送网关的ARP报文,其它主机都不能发送假冒网关的arp响应报文。 1.2 三层交换机实现防攻击 1.2.1 配置组网 图2 三层交换机防ARP攻击组网(我不知道怎么加上图,附件中的文档有图) 1.2.2 防攻击配置举例 对于三层设备,需要配置过滤源IP是网关的ARP报文的ACL规则,配置如下ACL规则: acl number 5000 rule 0 deny 0806 ffff 24 64010105 ffffffff 40 rule0禁止S3526E的所有端口接收冒充网关的ARP报文,其中斜体部分64010105是网关IP地址100.1.1.5的16进制表示形式。 2 仿冒他人IP的arp攻击 作为网关的设备有可能会出现ARP错误表项,因此在网关设备上还需对仿冒他人IP的ARP攻击报文进行过滤。 如图1所示,当PC-B发送源IP地址为PC-D的arp reply攻击报文,源mac是PC-B的mac (000d-88f8-09fa),源ip是PC-D的ip(100.1.1.3),目的ip和mac是网关(3552P)的,这样3552上就会学习错误的arp,如下所示: --------------------- 错误 arp 表项 -------------------------------- IP Address MAC Address VLAN ID Port Name Aging Type 100.1.1.4 000d-88f8-09fa 1 Ethernet0/2 20 Dynamic 100.1.1.3 000f-3d81-45b4 1 Ethernet0/2 20 Dynamic 从网络连接可以知道PC-D的arp表项应该学习到端口E0/8上,而不应该学习到E0/2端口上。但实际上交换机上学习到该ARP表项在E0/2。通过如下配置方法可以防止这类ARP的攻击。 一、在S3552上配置静态ARP,可以防止该现象: arp static 100.1.1.3 000f-3d81-45b4 1 e0/8 二、同理在图2 S3526C上也可以配置静态ARP来防止设备学习到错误的ARP表项。 三、对于二层设备(S3050C和S3026E系列),除了可以配置静态ARP外,还可以配置IP+MAC+port绑定,比如在S3026C端口E0/4上做如下操作: am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4 则IP为100.1.1.4并且MAC为000d-88f8-09fa的ARP报文可以通过E0/4端口,仿冒其它设备的ARP报文则无法通过,从而不会出现错误ARP表项。 上述配置案例中仅仅列举了部分Quidway S系列以太网交换机的应用。在实际的网络应用中,请根据配置手册确认该产品是否支持用户自定义ACL和地址绑定。仅仅具有上述功能的交换机才能防止ARP欺骗。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
女生多大后可以不在长身高? 如何不用软件把手机投屏到电脑上手机屏幕怎样投放到电脑上 战时拒绝、故意延误军事订货罪既遂的处罚? 战时故意延误军事订货罪处罚标准 名师1+1导读方案:汤姆·索亚历险记目录 三星sm-g7200打开微信慢,无法正常收看,网速不慢。 笔记本电脑如何调亮屏幕亮度 大伙说说洗衣机要不要带烘干好 热烘干洗衣机怎么样 ef英语哪个好 CC直播怎么开直播权限? CC直播为什么只能直播网易的游戏? 华为 重置端口配置 华为防火墙怎么打开端口 cc直播兑换中心在哪 华为路由器各个端口的作用 华为交换机的端口配置 cc直播10000金元宝多少钱 cc直播应援票在哪里投 网易cc直播投屏教程 cc直播怎么认证陪玩 cc直播怎么投诉 cc直播账号存在风险怎么解决 CC直播为什么只能直播网易的游戏? 读《红岩》的读后感,500字 MAC版本WPS打印PDF文件怎么取消自动缩小? 百度网盘上的视频怎么下载到电脑上 手机百度网盘下载的视频怎么上传到电脑? 怎样把百度网盘上的视频保存到电脑上 怎么把手机百度网盘里的视频上传到电脑 华为交换机默认端口号 华为手机紧急呼叫怎么进入工程模式 华为手机无法进入工程模式 华为如何进入工程师模式 手机微信相机权限开不了 微星ctrl模式切换关闭 微星系列笔记本Fn+的各快捷功能 手机土豆app不能用,提示链接不上网络 微星主板怎么设置硬盘为ide 微星笔记本按什么键进入bios? 相机微信用不了,打开了权限,还是用不了 微星双显卡笔记本要怎么切换 微信相机设置在哪 手机上微信和相机压不动 msi微星主板怎么设置硬盘模式? 微星笔记本怎么进去安全模式 微信聊天时为什么不能使用照相机? 微星双显卡笔记本要怎么切换? 为什么用微信相机打不开 微星笔记本怎么切换启动模式