一区二区三区在线视频播放_一区在线播放视频_欧美.com_亚洲精品无人区_久久亚洲精品视频_国产精品久久久久久久免费软件_久久av一区二区三区_欧美国产日韩精品免费观看_亚洲一区自拍_91久久国产精品91久久性色_亚洲一区二区三区在线播放_久久久久久久一区_国产精品一区二区久久久_精品成人国产_亚洲欧洲精品一区二区三区波多野1战4_在线观看亚洲精品

綠色資源網:您身邊最放心的安全下載站! 最新軟件|熱門排行|軟件分類|軟件專題|廠商大全

綠色資源網

技術教程
您的位置:首頁系統集成網絡安全 → 交換機端口安全總結

交換機端口安全總結

我要評論 2013/04/26 19:04:00 來源:綠色資源網 編輯:m.makmong.com [ ] 評論:0 點擊:187次

交換機端口安全總結
最常用的對端口安全的理解就是可根據MAC地址來做對網絡流量的控制和管理,比如MAC地址與具體的端口綁定,限制具體端口通過的MAC地址的數量,或者在具體的端口不允許某些MAC地址的幀流量通過。稍微引申下端口安全,就是可以根據802.1X來控制網絡的訪問流量。
 

首先談一下MAC地址與端口綁定,以及根據MAC地址允許流量的配置。

1.MAC地址與端口綁定,當發現主機的MAC地址與交換機上指定的MAC地址不同時 ,交換機相應的端口將down掉。當給端口指定MAC地址時,端口模式必須為access或者Trunk狀態。
3550-1#conf t
3550-1(config)#int f0/1
3550-1(config-if)#switchport mode access /指定端口模式。
3550-1(config-if)#switchport port-security mac-address 00-90-F5-10-79-C1 /配置MAC地址。
3550-1(config-if)#switchport port-security maximum 1 /限制此端口允許通過的MAC地址數為1。
3550-1(config-if)#switchport port-security violation shutdown /當發現與上述配置不符時,端口down掉。

2.通過MAC地址來限制端口流量,此配置允許一TRUNK口最多通過100個MAC地址,超過100時,但來自新的主機的數據幀將丟失。
3550-1#conf t
3550-1(config)#int f0/1
3550-1(config-if)#switchport trunk encapsulation dot1q
3550-1(config-if)#switchport mode trunk /配置端口模式為TRUNK。
3550-1(config-if)#switchport port-security maximum 100 /允許此端口通過的最大MAC地址數目為100。
3550-1(config-if)#switchport port-security violation protect /當主機MAC地址數目超過100時,交換機繼續工作,但來自新的主機的數據幀將丟失。

上面的配置根據MAC地址來允許流量,下面的配置則是根據MAC地址來拒絕流量。
1.此配置在Catalyst交換機中只能對單播流量進行過濾,對于多播流量則無效。
3550-1#conf t
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 drop /在相應的Vlan丟棄流量。
3550-1#conf t
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 int f0/1 /在相應的接口丟棄流量。

理解端口安全:
當你給一個端口配置了最大安全mac地址數量,安全地址是以一下方式包括在一個地址表中的:
·你可以配置所有的mac地址使用 switchport port-security mac-address <mac地址>,這個接口命令。
·你也可以允許動態配置安全mac地址,使用已連接的設備的mac地址。
·你可以配置一個地址的數目且允許保持動態配置。
注意:如果這個端口shutdown了,所有的動態學的mac地址都會被移除。
一旦達到配置的最大的mac地址的數量,地址們就會被存在一個地址表中。設置最大mac地址數量為1,并且配置連接到設備的地址確保這個設備獨占這個端口的帶寬。

當以下情況發生時就是一個安全違規:
·最大安全數目mac地址表外的一個mac地址試圖訪問這個端口。
·一個mac地址被配置為其他的接口的安全mac地址的站點試圖訪問這個端口。

你可以配置接口的三種違規模式,這三種模式基于違規發生后的動作:
·protect-當mac地址的數量達到了這個端口所最大允許的數量,帶有未知的源地址的包就會被丟棄,直到刪除了足夠數量的mac地址,來降下最大數值之后才會不丟棄。
·restrict-一個限制數據和并引起"安全違規"計數器的增加的端口安全違規動作。
·shutdown-一個導致接口馬上shutdown,并且發送SNMP陷阱的端口安全違規動作。當一個安全端口處在error-disable狀態,你要恢復正常必須得敲入全局下的errdisable recovery cause psecure-violation 命令,或者你可以手動的shut再no shut端口。這個是端口安全違規的默認動作。

默認的端口安全配置:
以下是端口安全在接口下的配置-
特性:port-sercurity 默認設置:關閉的。
特性:最大安全mac地址數目 默認設置:1
特性:違規模式 默認配置:shutdown,這端口在最大安全mac地址數量達到的時候會shutdown,并發snmp陷阱。

下面是配置端口安全的向導-
·安全端口不能在動態的access口或者trunk口上做,換言之,敲port-secure之前必須的是switch mode acc之后。
·安全端口不能是一個被保護的口。
·安全端口不能是SPAN的目的地址。
·安全端口不能屬于GEC或FEC的組。
·安全端口不能屬于802.1x端口。如果你在安全端口試圖開啟802.1x,就會有報錯信息,而且802.1x也關了。如果你試圖改變開啟了802.1x的端口為安全端口,錯誤信息就會出現,安全性設置不會改變。

最后說一下802.1X的相關概念和配置。
802.1X身份驗證協議最初使用于無線網絡,后來才在普通交換機和路由器等網絡設備上使用。它可基于端口來對用戶身份進行認證,即當用戶的數據流量企圖通過配置過802.1X協議的端口時,必須進行身份的驗證,合法則允許其訪問網絡。這樣的做的好處就是可以對內網的用戶進行認證,并且簡化配置,在一定的程度上可以取代Windows 的AD。
配置802.1X身份驗證協議,首先得全局啟用AAA認證,這個和在網絡邊界上使用AAA認證沒有太多的區別,只不過認證的協議是802.1X;其次則需要在相應的接口上啟用802.1X身份驗證。(建議在所有的端口上啟用802.1X身份驗證,并且使用radius服務器來管理用戶名和密碼)
下面的配置AAA認證所使用的為本地的用戶名和密碼。
3550-1#conf t
3550-1(config)#aaa new-model /啟用AAA認證。
3550-1(config)#aaa authentication dot1x default local /全局啟用802.1X協議認證,并使用本地用戶名與密碼。
3550-1(config)#int range f0/1 -24
3550-1(config-if-range)#dot1x port-control auto /在所有的接口上啟用802.1X身份驗證。

后記
通過MAC地址來控制網絡的流量既可以通過上面的配置來實現,也可以通過訪問控制列表來實現,比如在Cata3550上可通過700-799號的訪問控制列表可實現MAC地址過濾。但是利用訪問控制列表來控制流量比較麻煩,似乎用的也比較少,這里就不多介紹了。
通過MAC地址綁定雖然在一定程度上可保證內網安全,但效果并不是很好,建議使用802.1X身份驗證協議。在可控性,可管理性上802.1X都是不錯的選擇

關鍵詞:交換機端口安全

閱讀本文后您有什么感想? 已有 人給出評價!

  • 1 歡迎喜歡
  • 1 白癡
  • 1 拜托
  • 1 哇
  • 1 加油
  • 1 鄙視
一区二区三区在线视频播放_一区在线播放视频_欧美.com_亚洲精品无人区_久久亚洲精品视频_国产精品久久久久久久免费软件_久久av一区二区三区_欧美国产日韩精品免费观看_亚洲一区自拍_91久久国产精品91久久性色_亚洲一区二区三区在线播放_久久久久久久一区_国产精品一区二区久久久_精品成人国产_亚洲欧洲精品一区二区三区波多野1战4_在线观看亚洲精品
久久精品国产久精国产一老狼| 欧美激情第8页| 午夜精品一区二区三区在线播放| 亚洲欧美国产高清| 蜜臀av国产精品久久久久| 久久久国产视频91| 精久久久久久| 亚洲第一福利视频| 欧美国产一区在线| 久久精品女人天堂| 欧美日韩免费一区| 欧美激情aⅴ一区二区三区| 韩国三级电影一区二区| 99国产欧美久久久精品| 久久久久久久久久久久久久一区| 一区国产精品| 国产精品欧美精品| 91久久极品少妇xxxxⅹ软件| 久久综合伊人77777麻豆| 欧美激情欧美狂野欧美精品| 亚洲精品婷婷| 国产欧美一区二区精品性色| 国产日韩av在线播放| 久久阴道视频| 欧美色道久久88综合亚洲精品| 亚洲综合色婷婷| 在线精品国产成人综合| 国产一区二区黄色| 国产精品嫩草99av在线| 亚洲主播在线播放| 亚洲国产精品第一区二区| 欧美α欧美αv大片| 久久久久一本一区二区青青蜜月| 亚洲激情在线观看视频免费| 1769国内精品视频在线播放| 亚洲福利久久| 午夜精品免费| 一区二区三区国产精品| 欧美精品一区二区蜜臀亚洲| 久久久www免费人成黑人精品| 亚洲乱码国产乱码精品精天堂| 欧美一区观看| 亚洲欧美日韩国产一区二区三区| 免费观看成人| 欧美精品一区二区三区一线天视频| 欧美国产欧美亚州国产日韩mv天天看完整| 亚洲第一福利视频| 欧美精品在线免费| 狠狠色丁香久久婷婷综合丁香| 久久久久综合一区二区三区| 国产酒店精品激情| 亚洲一区二区动漫| 黑人巨大精品欧美一区二区小视频| 亚洲欧美日韩专区| 亚洲亚洲精品在线观看| 欧美精品在线免费| 亚洲国产精品久久久久秋霞蜜臀| 一本色道久久加勒比精品| 好看的av在线不卡观看| 激情五月综合色婷婷一区二区| 狠狠色噜噜狠狠狠狠色吗综合| 欧美大片第1页| 亚洲精品国产精品乱码不99按摩| 蜜臀久久久99精品久久久久久| 国产欧美91| 国产亚洲精品一区二555| 国产亚洲综合精品| 国产一区二区中文| 国产精品一区二区三区久久| 欧美网站大全在线观看| 99这里只有久久精品视频| 国产欧美日韩视频一区二区| 亚洲国产欧美一区二区三区同亚洲| 蜜月aⅴ免费一区二区三区| 国产日韩精品久久| 欧美不卡激情三级在线观看| 亚洲成人在线视频播放| 亚洲午夜一区| 国产精品美女www爽爽爽| 日韩小视频在线观看| 欧美劲爆第一页| 久久噜噜噜精品国产亚洲综合| 日韩午夜电影在线观看| 亚洲国产日韩精品| 久久久免费精品| 欧美α欧美αv大片| 麻豆精品视频在线观看| 亚洲激情在线激情| 久久九九免费| 亚洲无线观看| 国产精品久久久久久福利一牛影视| 免费人成精品欧美精品| 亚洲精选久久| 亚洲人成77777在线观看网| 欧美一区二区三区免费看| 亚洲图片你懂的| 国产精品久久一区二区三区| 亚洲国产成人精品久久久国产成人一区| 亚洲激情av| 欧美日韩黄视频| 亚洲精品乱码久久久久久蜜桃麻豆| 国产亚洲人成网站在线观看| 国产丝袜美腿一区二区三区| 久久99在线观看| 欧美在线短视频| 免费成人小视频| 亚洲尤物视频在线| 国产精品视频xxxx| 亚洲第一搞黄网站| 欧美成人小视频| 免播放器亚洲一区| 在线 亚洲欧美在线综合一区| 亚洲精品永久免费精品| 韩国av一区二区三区| 91久久精品美女高潮| 国产精品99久久99久久久二8| 久久亚洲综合| 欧美国产1区2区| 另类图片国产| 中日韩高清电影网| 国产欧美精品国产国产专区| 国产欧美欧洲在线观看| 亚洲欧美日韩一区二区| 欧美日韩在线精品一区二区三区| 国产欧美一区二区精品婷婷| 欧美一区1区三区3区公司| 最近看过的日韩成人| 欧美日韩日本网| 久久人体大胆视频| 在线不卡a资源高清| 亚洲一区日韩在线| 欧美美女bb生活片| 国产亚洲精品激情久久| 亚洲国产女人aaa毛片在线| 亚洲欧洲视频在线| 亚洲精品国产精品国自产观看浪潮| 一二三区精品福利视频| 欧美午夜www高清视频| 国产亚洲精品一区二555| 欧美日韩第一区日日骚| 夜夜爽夜夜爽精品视频| 娇妻被交换粗又大又硬视频欧美| 一区二区三区日韩在线观看| 亚洲午夜在线观看视频在线| 久久综合中文字幕| 欧美日韩精品中文字幕| 欧美色欧美亚洲高清在线视频| 怡红院精品视频在线观看极品| 免费成人av资源网| 国产一区激情| 久久国产精品久久久久久电车| 欧美刺激性大交免费视频| 噜噜噜躁狠狠躁狠狠精品视频| 欧美mv日韩mv国产网站app| 免费精品99久久国产综合精品| 国产精品一区毛片| 免费久久99精品国产自在现线| 久久在线视频在线| 国产精品99一区二区| 欧美视频在线观看免费| 欧美成人午夜77777| 国产一区免费视频| 欧美视频三区在线播放| 欧美韩国日本综合|