分享好友 最新动态首页 最新动态分类 切换频道
MAC攻击与MAC安全、端口安全技术讲解
2024-12-26 22:14

目录

MAC攻击与MAC安全、端口安全技术讲解

MAC攻击

MAC泛洪攻击

MAC欺骗攻击

MAC安全

MAC-Spoofing-Defend技术

MAC地址漂移技术

禁止/限制MAC地址学习配置

MAC优化技术

端口安全

端口安全功能

安全MAC地址分类

超过安全MAC地址限制数后的动作

注意事项


攻击者不停的在局域网中发送不一样的MAC地址(大量源MAC未知的数据包,然后交换机不停的学习从这个端口发送过来的MAC地址,由于每个交换机的MAC地址表的容量时有限的,当MAC表中的条目装满之后,就无法在学习对应的地址信息

后续当局域网用户发来的数据到达交换机后,由于没有对应MAC表项,会将数据包泛洪(交换机将大量正常的业务数据泛洪,可能导致网络宕机,并且黑客收到后可以对其进行监听

MAC泛洪造成的影响
数据安全性降低,数据被监听,窃取
导致网络设备宕机,网络瘫痪
导致流量风暴,占用网络带宽和设备资源

防御方法

禁止MAC地址学习功能-即使用静态的MAC地址表(缺省会学习)、限制MAC地址学习数量、开启端口安全功能

攻击者伪造现网已经存在的一个MAC地址发送交换机,导致交换机的MAC的记录与真实的主机对应的MAC地址不一致,从而使交换机将报文错误的转发给攻击者。

此攻击一般会造成MAC地址漂移(一个接口学习到的MAC在同一Vlan内的其它接口收到

防御方法

MAC-Spoofing-Defend、MAC地址漂移技术、开启端口安全功能


通过配置信任端口来防止MAC地址漂移,当接口配置为信任端口后,从此接口学习到的MAC地址不会在其他的接口上再学习到。缺省情况下接口都是非信任端口

相关配置

mac-spoofing-defend enable           全局模式下开启此功能

mac-spoofing-defend enable           接口模式下,将此接口配置为信任端口

注意事项

如果更换信任接口连接的设备,则新设备的MAC地址不能被其他接口学习到

通过配置接口的优先级来防止MAC地址漂移,具体分为两种

  1. 同一MAC地址,从高优先级接口学习到的会覆盖从低优先级接口学习到的
  2. 当接口优先级相同时,可以让后学习到的不会覆盖之前学习到的(默认会覆盖

注意事项

对于禁止MAC地址漂移时的报文有丢弃和转发两种处理动作,缺省情况下是转发

相关配置

Mac-learning priority 1   配置接口的优先级(缺省是0,越大越优先

Mac-learning priority flapping-defend action discard  配置禁止MAC地址漂移时报文的处理动作为丢弃

Undo mac-learning priority 2 allow-flapping  允许相同优先级为2的接口发生漂移

Mac-address learning active disable  禁止MAC地址学习功能

Mac-limit maximum 10  限制MAC地址学习数量

丢弃全0非法MAC地址报文- Drop illegal-mac enable

当网络中一些主机或者设备发生故障,会发送源目MAC全为0的报文,可以防止资源消耗

MAC地址刷新ARP功能- Mac-addresss update arp

当MAC地址表项的端口发生变化,会及时更新ARP表项

MAC地址表指导别人转发,ARP表指导自己转发,当两表项不同步时,可能会发生以下现象

  1. PC之间可以Ping通,交换机Ping不通PC
  2. PC之间Ping不通,交换机可以Ping通PC

  • 通过将接口学习到的动态MAC地址转换为安全MAC地址,只允许特定的SMAC的数据帧进行通信,阻止非法用户通过本接口和交换机通信,防止MAC欺骗
  • 限制MAC地址学习数量,来防止MAC泛洪

安全动态MAC地址

使能端口安全功能但未使能Stick MAC功能时,接口上之前学习到的动态MAC表项会被删除,之后学习到的MAC地址将变为安全动态MAC地址。

设备重启后该表项会丢失,需要重新学习。

表项默认不老化,但是可以配置老化时间。

安全静态MAC地址

使能端口安全功能后,静态手工配置静态MAC地址

设备重启表项不会丢失

表项不会被老化

Sticky MAC地址

使能端口安全功能并且使能了Stick MAC功能时,会将安全动态MAC转为此Sticky MAC,将之后学习到的MAC也变为Sticky MAC地址,也可以手动配置Sticky-mac表项

设备重启表项不会丢失

表项不会被老化

接口上的安全MAC地址数量达到限制后,如果收到源MAC地址不存在的报文,端口安全则认为有非法用户攻击,缺省情况下会执行Restrict动作。

保护动作有三种:shutdown、restrict、protect

  • 当执行动作为Shutdown时,接口关闭后不会自动恢复,需要由网络管理人员在接口视图下使用restart命令重启接口进行恢复
  • 也可以在系统视图下执行error-down auto-recovery cause port-security interval 10,使得端口在10s后自动恢复

接口去使能Sticky MAC功能时,接口上的Sticky MAC地址会转为安全动态MAC地址

接口去使能端口安全功能时,安全动态MAC地址被删除,重新学习动态MAC地址

最新文章
贵阳夜生活指南:高端商务KTV与夜总会排名
发布时间:2024-12-13 13:51:01贵阳,这座充满活力的城市,夜生活丰富多彩,尤其是高端商务KTV和夜总会,更是商务洽谈和休闲娱乐的理想场所。以下是贵阳夜总会的精选排名,为您的夜生活提供参考。贵阳尊荣会夜总会以其卓越的服务和豪华的环
张店SEO优化公司助力企业品牌在线影响力提升
张店SEO优化公司专注于企业互联网营销,通过专业服务提升品牌在线影响力,助力企业拓展网络市场。随着互联网的飞速发展,越来越多的企业开始重视网络营销,希望通过互联网拓展市场,提升品牌知名度,在这个过程中,SEO(搜索引擎优化)成为
推荐一个web可视化docker管理工具PORTAINER
码头管理器 0.1 DockManager 是一个简单的 web 应用程序,用于管理多个 docker 服务器它是用 NodeJS 编写的,使用 Express。 ###它是如何工作的? DockManager 正在使用 Docker API。 你只需要启用从这个服务器到你的 docker 守护进程的远
成品网站1 1 719:高效便捷的建站解决方案,帮助中小企业快速上线
“成品网站1 1 719”这个关键词,听起来可能有些陌生,但它在网站建设和设计领域的特定背景下具有相当重要的意义。本文将围绕“成品网站1 1 719”展开详细分析,解释它在不同场景下的应用,特别是在企业建站和个人站点搭建中的作用。随着互
证件照换底色app免费的有哪些 免费证件照换底色软件分享
众所周知,在工作中或者是各种考试、以及各个方面都可能会应用到证件照,那么不同领域对证件照的要求也是不一样的,照片的大效或者底色方面。今天就来看一下证件照换底色app免费的有哪些?小编会给大家介绍几款自用的免费软件,大家可在手机
手机cpu天梯图2024年8月最新
对于手机处理器的理解,往往存在一种误区。有些人认为,既然对手机的性能需求不高,且不常玩游戏,那么顶级的处理器就显得不那么必要。然而,事实上,处理器是手机中几乎所有运算工作的核心。 无论是
联想ThinkPad与ThinkBook:笔记本电脑系列之间的区别概览
本文将深入探讨联想的ThinkPad和ThinkBook两个笔记本电脑系列的特点和差异,帮助消费者更好地理解它们各自的优势和适用场景。从设计、性能、定位、功能特点等方面进行分析比较,以便为读者在购买时提供有力的参考依据。一、联想ThinkPad系
实战解析,SEO与SEM案例,揭秘网站流量与率提升之道
本文解析了SEO与SEM实战案例,深入探讨了如何通过优化搜索引擎排名和付费推广提升网站流量与率。案例展示了实际操作技巧,包括关键词研究、内容优化、广告投放等策略,为网站优化提供实用参考。随着互联网的不断发展,SEO(搜索引擎优化)
这里告诉你变现猫互动广告广告投放怎么合作
变现猫怎么推广?有官方广告合作。aautoquickey今年开始商业化,aautoquickerapp的有的广告位。你可以付钱。变现猫推广小程序怎么开通?1.进入aautoquickerapp,实名认证后打开aautoquickless商店;aautoquicker的首页——左上角“3”打开侧
【A3360清理大师下载】sonim A3360清理大师8.4.2免费下载
清理大师:更简单,更畅快!6亿用户信赖的手机清理!清理大师是一款完全免费的手机加速与空间清理软件,强力加速使手机运行更流畅,一键清理快速解决空间不足问题。【一键清理】一键搞定无用垃圾,手机清理更省心【手机加速】瞬间释放手机
相关文章
推荐文章
发表评论
0评