分享好友 最新动态首页 最新动态分类 切换频道
MAC攻击与MAC安全、端口安全技术讲解
2024-12-26 22:14

目录

MAC攻击与MAC安全、端口安全技术讲解

MAC攻击

MAC泛洪攻击

MAC欺骗攻击

MAC安全

MAC-Spoofing-Defend技术

MAC地址漂移技术

禁止/限制MAC地址学习配置

MAC优化技术

端口安全

端口安全功能

安全MAC地址分类

超过安全MAC地址限制数后的动作

注意事项


攻击者不停的在局域网中发送不一样的MAC地址(大量源MAC未知的数据包,然后交换机不停的学习从这个端口发送过来的MAC地址,由于每个交换机的MAC地址表的容量时有限的,当MAC表中的条目装满之后,就无法在学习对应的地址信息

后续当局域网用户发来的数据到达交换机后,由于没有对应MAC表项,会将数据包泛洪(交换机将大量正常的业务数据泛洪,可能导致网络宕机,并且黑客收到后可以对其进行监听

MAC泛洪造成的影响
数据安全性降低,数据被监听,窃取
导致网络设备宕机,网络瘫痪
导致流量风暴,占用网络带宽和设备资源

防御方法

禁止MAC地址学习功能-即使用静态的MAC地址表(缺省会学习)、限制MAC地址学习数量、开启端口安全功能

攻击者伪造现网已经存在的一个MAC地址发送交换机,导致交换机的MAC的记录与真实的主机对应的MAC地址不一致,从而使交换机将报文错误的转发给攻击者。

此攻击一般会造成MAC地址漂移(一个接口学习到的MAC在同一Vlan内的其它接口收到

防御方法

MAC-Spoofing-Defend、MAC地址漂移技术、开启端口安全功能


通过配置信任端口来防止MAC地址漂移,当接口配置为信任端口后,从此接口学习到的MAC地址不会在其他的接口上再学习到。缺省情况下接口都是非信任端口

相关配置

mac-spoofing-defend enable           全局模式下开启此功能

mac-spoofing-defend enable           接口模式下,将此接口配置为信任端口

注意事项

如果更换信任接口连接的设备,则新设备的MAC地址不能被其他接口学习到

通过配置接口的优先级来防止MAC地址漂移,具体分为两种

  1. 同一MAC地址,从高优先级接口学习到的会覆盖从低优先级接口学习到的
  2. 当接口优先级相同时,可以让后学习到的不会覆盖之前学习到的(默认会覆盖

注意事项

对于禁止MAC地址漂移时的报文有丢弃和转发两种处理动作,缺省情况下是转发

相关配置

Mac-learning priority 1   配置接口的优先级(缺省是0,越大越优先

Mac-learning priority flapping-defend action discard  配置禁止MAC地址漂移时报文的处理动作为丢弃

Undo mac-learning priority 2 allow-flapping  允许相同优先级为2的接口发生漂移

Mac-address learning active disable  禁止MAC地址学习功能

Mac-limit maximum 10  限制MAC地址学习数量

丢弃全0非法MAC地址报文- Drop illegal-mac enable

当网络中一些主机或者设备发生故障,会发送源目MAC全为0的报文,可以防止资源消耗

MAC地址刷新ARP功能- Mac-addresss update arp

当MAC地址表项的端口发生变化,会及时更新ARP表项

MAC地址表指导别人转发,ARP表指导自己转发,当两表项不同步时,可能会发生以下现象

  1. PC之间可以Ping通,交换机Ping不通PC
  2. PC之间Ping不通,交换机可以Ping通PC

  • 通过将接口学习到的动态MAC地址转换为安全MAC地址,只允许特定的SMAC的数据帧进行通信,阻止非法用户通过本接口和交换机通信,防止MAC欺骗
  • 限制MAC地址学习数量,来防止MAC泛洪

安全动态MAC地址

使能端口安全功能但未使能Stick MAC功能时,接口上之前学习到的动态MAC表项会被删除,之后学习到的MAC地址将变为安全动态MAC地址。

设备重启后该表项会丢失,需要重新学习。

表项默认不老化,但是可以配置老化时间。

安全静态MAC地址

使能端口安全功能后,静态手工配置静态MAC地址

设备重启表项不会丢失

表项不会被老化

Sticky MAC地址

使能端口安全功能并且使能了Stick MAC功能时,会将安全动态MAC转为此Sticky MAC,将之后学习到的MAC也变为Sticky MAC地址,也可以手动配置Sticky-mac表项

设备重启表项不会丢失

表项不会被老化

接口上的安全MAC地址数量达到限制后,如果收到源MAC地址不存在的报文,端口安全则认为有非法用户攻击,缺省情况下会执行Restrict动作。

保护动作有三种:shutdown、restrict、protect

  • 当执行动作为Shutdown时,接口关闭后不会自动恢复,需要由网络管理人员在接口视图下使用restart命令重启接口进行恢复
  • 也可以在系统视图下执行error-down auto-recovery cause port-security interval 10,使得端口在10s后自动恢复

接口去使能Sticky MAC功能时,接口上的Sticky MAC地址会转为安全动态MAC地址

接口去使能端口安全功能时,安全动态MAC地址被删除,重新学习动态MAC地址

最新文章
专业SEO关键词优化,网站流量飙升的核心策略
摘要:专业SEO关键词优化是提升网站流量的核心策略。通过对网站进行关键词分析、选取和优化,提高网站在搜索引擎中的排名,从而吸引更多潜在用户访问。合理的关键词布局、优质的内容创作和友好的用户体验是SEO优化的关键要素。定期监测和调
计算机毕业设计hadoop+spark+hive薪资预测 招聘推荐系统 招聘可视化大屏 招聘爬虫 Python Tensorflow 机器学习 深度学习 人工智能 Linux
温馨提示:文末有 CSDN 平台官方提供的学长联系方式的名片!温馨提示:文末有 CSDN 平台官方提供的学长联系方式的名片!温馨提示:文末有 CSDN 平台官方提供的学长联系方式的名片!作者简介:Ja
WordPress成品网站,外贸独立站建设与建站技巧
WordPress成品网站在建站领域已经变得非常受欢迎,尤其是在外贸行业。外贸独立站的建设需要一定的技巧和经验,本文将带您了解WordPress成品网站的优势,并分享一些建站技巧,帮助您打造出更具吸引力和高效率的独立站。对于外贸公司来说,拥
豆瓣9.0,从天才物理学家到科技公司CEO,Wolfram是怎么高效工作的?
日常生活过于平淡,幻想的世界又太不合理,唯有探索和学问可抵岁月漫长。斯蒂芬·沃尔弗拉姆(Stephen Wolfram)可能是现在活着的最聪明的人,他是科技公司Wolfram Research的首席执行官,创造了在全世界备受推崇的软件系统——Mathematica
金圣免税香烟价格探秘——多少钱一包及相关分析 2024-12-14
一、引言通过在百度上搜索“金圣免税香烟多少钱一包”,我们可以看到一些相关的下拉词,如“金圣免税香烟价格表”“金圣免税香烟产地”“金圣免税香烟口感”等,这些下拉词反映了消费者对金圣免税香烟的关注焦点,不仅关注价格,还关心其产
传奇终结:Bigfoot 已被禁用,一款功能强大的搜索引擎优化工具
传奇终结:Bigfoot 已被禁用——一款功能强大的搜索引擎优化工具的兴衰在数字营销的世界里,搜索引擎优化(SEO)是提升网站可见性和流量的关键手段。而在这个领域中,Bigfoot 曾经是一款备受推崇的搜索引擎优化工具。最近传来了一个令人震
详细步骤教你如何在安卓手机上下载推特应用
在搜索结果中,你会看到推特的官方应用。下载推特应用 找到推特应用后,按照以下步骤进行下载:点击推特应用图标,进入应用详情页面。点击“安装”按钮,开始下载应用。下载完成后,应用会自动安装到你的设备上。安装过程通常只需几分钟,
外贸包装假发:为贸易增添一抹时尚
开篇引入:您是否曾经为包装产品的普通与平凡所困惑?是否曾想过如何将商品包装与时尚元素相结合?在外贸领域中,“外贸包装假发”是一项独特而精彩的行业,为了吸引消费者的眼球,提升产品形象,在文章中将探讨这一有趣而有潜力的行业。文
年会活动策划方案5篇.docx
1、年会活动策划方案5篇 为了确保事情或工作有序有力开展,常常需要提前进行细致的方案准备工作,方案是从目的、要求、方式、方法、进度等方面进行安排的书面计划。以下是整理的年会活动策划方案,欢迎阅读! 1.年会活动策划方案 篇一 年会
相关文章
推荐文章
发表评论
0评