国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

做好網絡流量的管控:交換機端口安全總結
2011-09-05   黑白網絡

交換機最常用的對端口安全的理解就是可根據MAC地址來做對網絡流量的控制和管理,比如MAC地址與具體的端口綁定,限制具體端口通過的MAC地址的數量,或者在具體的端口不允許某些MAC地址的幀流量通過。稍微引申下端口安全,就是可以根據802.1X來控制網絡的訪問流量。

一、MAC地址與端口綁定和根據MAC地址允許流量的配置

1.MAC地址與端口綁定

當發現主機的MAC地址與交換機上指定的MAC地址不同時 ,交換機相應的端口將down掉。當給端口指定MAC地址時,端口模式必須為access或者Trunk狀態。

3550-1#conf t   

3550-1(config)#int f0/1   

3550-1(config-if)#switchport mode access /指定端口模式。   

3550-1(config-if)#switchport port-security mac-address 00-90-F5-10-79-C1 /配置MAC地址。   

3550-1(config-if)#switchport port-security maximum 1 /限制此端口允許通過的MAC地址數為1。   

3550-1(config-if)#switchport port-security violation shutdown /當發現與上述配置不符時,端口down掉。 

2.通過MAC地址來限制端口流量

此配置允許一TRUNK口最多通過100個MAC地址,超過100時,但來自新的主機的數據幀將丟失。

3550-1#conf t   
3550-1(config)#int f0/1   
3550-1(config-if)#switchport trunk encapsulation dot1q   
3550-1(config-if)#switchport mode trunk /配置端口模式為TRUNK。   
3550-1(config-if)#switchport port-security maximum 100 /允許此端口通過的最大MAC地址數目為100。   
3550-1(config-if)#switchport port-security violation protect /當主機MAC地址數目超過100時,交換機繼續工作,但來自新的主機的數據幀將丟失。 

二、根據MAC地址來拒絕流量

上面的配置根據MAC地址來允許流量,下面的配置則是根據MAC地址來拒絕流量。

此配置在Catalyst交換機中只能對單播流量進行過濾,對于多播流量則無效。

3550-1#conf t   
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 drop /在相應的Vlan丟棄流量。 
3550-1#conf t   
3550-1(config)#mac-address-table static 00-90-F5-10-79-C1 vlan 2 int f0/1 /在相應的接口丟棄流量。 

三、理解端口安全

當你給一個端口配置了最大安全mac地址數量,安全地址是以一下方式包括在一個地址表中的:

你可以配置所有的mac地址使用 switchport port-security mac-address <mac地址>,這個接口命令。

你也可以允許動態配置安全mac地址,使用已連接的設備的mac地址。

你可以配置一個地址的數目且允許保持動態配置。

注意:如果這個端口shutdown了,所有的動態學的mac地址都會被移除。

一旦達到配置的最大的mac地址的數量,地址們就會被存在一個地址表中。設置最大mac地址數量為1,并且配置連接到設備的地址確保這個設備獨占這個端口的帶寬。

四、端口安全規則

當以下情況發生時就是一個安全違規:

最大安全數目mac地址表外的一個mac地址試圖訪問這個端口。

一個mac地址被配置為其他的接口的安全mac地址的站點試圖訪問這個端口。

五、配置接口的三種違規模式

你可以配置接口的三種違規模式,這三種模式基于違規發生后的動作:

protect-當mac地址的數量達到了這個端口所最大允許的數量,帶有未知的源地址的包就會被丟棄,直到刪除了足夠數量的mac地址,來降下最大數值之后才會不丟棄。

restrict-一個限制數據和并引起"安全違規"計數器的增加的端口安全違規動作。

shutdown-一個導致接口馬上shutdown,并且發送SNMP陷阱的端口安全違規動作。當一個安全端口處在error-disable狀態,你要恢復正常必須得敲入全局下的errdisable recovery cause psecure-violation 命令,或者你可以手動的shut再no shut端口。這個是端口安全違規的默認動作。

六、默認的端口安全配置

以下是端口安全在接口下的配置:

特性:port-sercurity 默認設置:關閉的。

特性:最大安全mac地址數目 默認設置:1

特性:違規模式 默認配置:shutdown,這端口在最大安全mac地址數量達到的時候會shutdown,并發snmp陷阱。

七、配置端口安全的向導:

安全端口不能在動態的access口或者trunk口上做,換言之,敲port-secure之前必須的是switch mode acc之后。

安全端口不能是一個被保護的口。

安全端口不能是SPAN的目的地址。

安全端口不能屬于GEC或FEC的組。

安全端口不能屬于802.1x端口。如果你在安全端口試圖開啟802.1x,就會有報錯信息,而且802.1x也關了。如果你試圖改變開啟了802.1x的端口為安全端口,錯誤信息就會出現,安全性設置不會改變。

八、802.1X的相關概念和配置

802.1X身份驗證協議最初使用于無線網絡,后來才在普通交換機和路由器等網絡設備上使用。它可基于端口來對用戶身份進行認證,即當用戶的數據流量企圖通過配置過802.1X協議的端口時,必須進行身份的驗證,合法則允許其訪問網絡。這樣的做的好處就是可以對內網的用戶進行認證,并且簡化配置,在一定的程度上可以取代Windows 的AD。

配置802.1X身份驗證協議,首先得全局啟用AAA認證,這個和在網絡邊界上使用AAA認證沒有太多的區別,只不過認證的協議是802.1X;其次則需要在相應的接口上啟用802.1X身份驗證。(建議在所有的端口上啟用802.1X身份驗證,并且使用radius服務器來管理用戶名和密碼)

九、配置AAA認證所使用的為本地的用戶名和密碼

3550-1#conf t   
3550-1(config)#aaa new-model /啟用AAA認證。   
3550-1(config)#aaa authentication dot1x default local /全局啟用802.1X協議認證,并使用本地用戶名與密碼。   
3550-1(config)#int range f0/1 -24   
3550-1(config-if-range)#dot1x port-control auto /在所有的接口上啟用802.1X身份驗證。 

十、交換機端口安全總結

通過MAC地址來控制網絡的流量既可以通過上面的配置來實現,也可以通過訪問控制列表來實現,比如在Cata3550上可通過700-799號的訪問控制列表可實現MAC地址過濾。但是利用訪問控制列表來控制流量比較麻煩,似乎用的也比較少,這里就不多介紹了。

通過MAC地址綁定雖然在一定程度上可保證內網安全,但效果并不是很好,建議使用802.1X身份驗證協議。在可控性,可管理性上802.1X都是不錯的選擇

熱詞搜索:

上一篇:安全與高效兼顧 如何設計好網絡服務器?
下一篇:網絡重名?巧妙解決服務器IP地址沖突問題

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
中文字幕在线观看一区| 国产欧美一区二区三区沐欲| 久久久久久久一区| 天堂va蜜桃一区二区三区| 暴力调教一区二区三区| 国产亚洲成av人在线观看导航| 日本不卡123| 欧美本精品男人aⅴ天堂| 免费看日韩精品| 欧美精品v国产精品v日韩精品| 一个色综合av| 欧美人体做爰大胆视频| 日本vs亚洲vs韩国一区三区二区| 欧美日韩免费高清一区色橹橹| 夜夜精品视频一区二区| 在线视频综合导航| 日韩影院在线观看| 97国产一区二区| 日韩中文字幕区一区有砖一区| 欧美日韩精品一二三区| 久久99久久99精品免视看婷婷| 精品日韩欧美在线| 99在线精品一区二区三区| 中文字幕一区在线观看| 欧美在线你懂的| 国产成人午夜精品5599| 国产精品青草久久| a级精品国产片在线观看| 日韩精品视频网| 亚洲日本青草视频在线怡红院 | 日本电影欧美片| 日韩美女久久久| 精品国产乱子伦一区| 欧美性生活大片视频| 国产一区二区三区四区五区入口 | 欧美视频一二三区| 国产suv精品一区二区三区| 夜夜揉揉日日人人青青一国产精品| 日韩欧美久久久| 91蜜桃免费观看视频| 国产精品一区久久久久| 麻豆91免费看| 三级在线观看一区二区| 一区二区三区 在线观看视频| 中文字幕一区二区在线播放| 精品国产网站在线观看| 91精品国产综合久久久蜜臀图片| 欧洲一区二区三区在线| 国产精品一区二区三区四区| 国产一区二区毛片| 国产精品888| 99久久99久久精品免费观看| 成人亚洲精品久久久久软件| 国产高清精品在线| 久久99久久久久| 国产成人精品网址| 91色porny在线视频| 欧美三片在线视频观看| 555夜色666亚洲国产免| 欧美成人a视频| 欧美激情在线看| 亚洲成av人片在www色猫咪| 肉丝袜脚交视频一区二区| 精品一二三四在线| 99久久er热在这里只有精品15| 国产精品自产自拍| 欧美色老头old∨ideo| 精品女同一区二区| 亚洲丰满少妇videoshd| 国产精品影视天天线| 欧美中文字幕一区二区三区| 欧美一区二区三区在线| 精品国精品自拍自在线| 一区二区三区高清| 这里只有精品99re| 日本韩国欧美一区二区三区| 国产视频一区二区在线观看| 成人免费看黄yyy456| 国产精品素人视频| 欧美在线观看视频在线| 久久精品国产77777蜜臀| 中文字幕色av一区二区三区| 欧美高清www午色夜在线视频| 精品一区二区三区在线播放视频 | 久久精品99国产精品日本| 日本一区二区三区国色天香| 欧美日韩在线不卡| 成人手机电影网| 日韩精品1区2区3区| 亚洲欧美一区二区三区极速播放 | 日本精品裸体写真集在线观看| 免费在线观看成人| 亚洲一区二区三区四区在线免费观看 | 在线观看一区不卡| 国产福利视频一区二区三区| 五月天欧美精品| 亚洲男女毛片无遮挡| 26uuu欧美| 7777精品伊人久久久大香线蕉经典版下载| 丰满亚洲少妇av| 激情综合网av| 日韩黄色免费电影| 一区二区三区91| 亚洲女女做受ⅹxx高潮| 国产精品嫩草影院av蜜臀| 欧美精品一区二区三区视频| 欧美疯狂做受xxxx富婆| 欧美中文字幕亚洲一区二区va在线| 国产aⅴ综合色| 国产在线精品一区二区夜色| 丝袜美腿亚洲综合| 亚洲成av人片一区二区三区| 亚洲精品国久久99热| 国产精品国产成人国产三级| 久久免费视频一区| 久久精品在线观看| 久久综合久久鬼色| 久久亚洲一区二区三区四区| 精品国产亚洲一区二区三区在线观看| 91麻豆精品国产91久久久 | 国产精品一区二区三区四区| 精品一区二区三区免费播放| 蜜桃精品在线观看| 免费高清成人在线| 看电影不卡的网站| 久久99国产乱子伦精品免费| 麻豆国产精品777777在线| 久久成人免费网| 国产激情一区二区三区| 岛国一区二区三区| 91免费在线播放| 欧美日韩亚洲丝袜制服| 欧美久久一二三四区| 欧美xxxxx牲另类人与| 精品剧情在线观看| 国产欧美精品一区二区色综合| 国产精品久久二区二区| 一区二区三区四区在线免费观看 | 欧美性色综合网| 欧美日韩夫妻久久| 日韩精品一区二区三区视频播放 | 日本中文字幕一区| 国产精品一区三区| 91猫先生在线| 欧美一激情一区二区三区| 欧美r级在线观看| 亚洲欧美影音先锋| 午夜欧美一区二区三区在线播放| 免费观看在线综合色| 国内精品伊人久久久久av一坑 | 成人综合在线观看| 日本道精品一区二区三区| 精品视频色一区| 26uuu另类欧美亚洲曰本| 亚洲人成在线播放网站岛国| 午夜成人免费电影| 国产不卡视频在线观看| 欧美亚洲动漫制服丝袜| 久久亚洲影视婷婷| 一区二区三区四区激情| 久久99国产乱子伦精品免费| 91蜜桃在线免费视频| 精品国产乱码久久久久久牛牛| 亚洲嫩草精品久久| 国内精品免费在线观看| 欧美三片在线视频观看| 日本一区二区动态图| 蜜臀久久久久久久| 一道本成人在线| 久久一区二区三区四区| 午夜精品福利一区二区三区av | 男男gaygay亚洲| 色偷偷88欧美精品久久久| 精品国产乱码久久久久久久久| 亚洲最色的网站| 国产成人午夜高潮毛片| 91精品国产免费| 亚洲精品你懂的| 国产成人8x视频一区二区 | 欧美亚洲综合在线| 国产精品免费av| 国产在线播放一区| 3d动漫精品啪啪| 亚洲一区二区免费视频| 972aa.com艺术欧美| 国产欧美视频一区二区| 亚瑟在线精品视频| 在线亚洲一区二区| 亚洲人123区| www.欧美.com| 欧美激情中文不卡| 粉嫩久久99精品久久久久久夜| 精品国产乱码久久久久久免费| 日本系列欧美系列| 欧美麻豆精品久久久久久| 亚洲一区二区美女| 欧美日韩精品三区| 亚洲一二三区视频在线观看| 91麻豆123| 一区二区三区四区激情|