《配置端口安全性》word版

《配置端口安全性》word版

ID:23695688

大小:127.01 KB

页数:5页

时间:2018-11-10

《配置端口安全性》word版_第1页
《配置端口安全性》word版_第2页
《配置端口安全性》word版_第3页
《配置端口安全性》word版_第4页
《配置端口安全性》word版_第5页
资源描述:

《《配置端口安全性》word版》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库

1、配置端口安全性未提供端口安全性的交换机将让攻击者连接到系统上未使用的已启用端口,并执行信息收集或攻击。交换机可被配置为像集线器那样工作,这意味着连接到交换机的每一台系统都有可能查看通过交换机流向与交换机相连的所有系统的所有网络流量。因此,攻击者可以收集含有用户名、密码或网络上的系统配置信息的流量。在部署交换机之前,应保护所有交换机端口或接口。端口安全性限制端口上所允许的有效MAC地址的数量。如果为安全端口分配了安全MAC地址,那么当数据包的源地址不是已定义地址组中的地址时,端口不会转发这些数据包。如

2、果将安全MAC地址的数量限制为一个,并为该端口只分配一个安全MAC地址,那么连接该端口的工作站将确保获得端口的全部带宽,并且只有地址为该特定安全MAC地址的工作站才能成功连接到该交换机端口。如果端口已配置为安全端口,并且安全MAC地址的数量已达到最大值,那么当尝试访问该端口的工作站的MAC地址不同于任何已确定的安全MAC地址时,则会发生安全违规。下面总结了这些要点。总地来说,在所有交换机端口上实施安全措施,可以实现以下目的。在端口上指定一组允许的有效MAC地址。在任一时刻只允许一个MAC地址访问端口

3、。指定端口在检测到未经授权的MAC地址时自动关闭。配置端口安全性有很多方法。下面描述可在Cisco交换机上配置端口安全性的方法。静态安全MAC地址:静态MAC地址是使用switchportport-securitymac-addressmac-address接口配置命令手动配置的。以此方法配置的MAC地址存储在地址表中,并添加到交换机的运行配置中。动态安全MAC地址:动态MAC地址是动态获取的,并且仅存储在地址表中。以此方式配置的MAC地址在交换机重新启动时将被移除。粘滞安全MAC地址:可以将端口配

4、置为动态获得MAC地址,然后将这些MAC地址保存到运行配置中。粘滞安全MAC地址有以下特性。当使用switchportport-securitymac-addresssticky接口配置命令在接口上启用粘滞获取时,接口将所有动态安全MAC地址(包括那些在启用粘滞获取之前动态获得的MAC地址)转换为粘滞安全MAC地址,并将所有粘滞安全MAC地址添加到运行配置。如果使用noswitchportport-securitymac-addresssticky接口配置命令禁用粘滞获取,则粘滞安全MAC地址仍作为

5、地址表的一部分,但是已从运行配置中移除。已经被删除的地址可以作为动态地址被重新配置和添加到地址表。如果使用switchportport-securitymac-addressstickymac-address接口配置命令配置粘滞安全MAC地址时,这些地址将添加到地址表和运行配置中。如果禁用端口安全性,则粘滞安全MAC地址仍保留在运行配置中。如果将粘滞安全MAC地址保存在配置文件中,则当交换机重新启动或者接口关闭时,接口不需要重新获取这些地址。如果不保存粘滞安全地址,则它们将丢失。如果粘滞获取被禁用,

6、粘滞安全MAC地址则被转换为动态安全地址,并被从运行配置中删除。如果禁用粘滞获取并输入switchportport-securitymac-addressstickymac-address接口配置命令,则会出现错误消息,并且粘滞安全MAC地址不会添加到运行配置。当出现以下任一情况时,则会发生安全违规。地址表中添加了最大数量的安全MAC地址,有工作站试图访问接口,而该工作站的MAC地址未出现在该地址表中。在一个安全接口上获取或配置的地址出现在同一个VLAN中的另一个安全接口上。根据出现违规时要采取的操

7、作,可以将接口配置为3种违规模式之一。保护:当安全MAC地址的数量达到端口允许的限制时,带有未知源地址的数据包将被丢弃,直至移除足够数量的安全MAC地址或增加允许的最大地址数。不会得到发生安全违规的通知。限制:当安全MAC地址的数量达到端口允许的限制时,带有未知源地址的数据包将被丢弃,直至移除足够数量的安全MAC地址或增加允许的最大地址数。在此模式下,您会得到发生安全违规的通知。具体而言就是,将有SNMP陷阱发出、syslog消息记入日志,以及违规计数器的计数增加。关闭:在此模式下,端口安全违规将造

8、成接口立即变为错误禁用(error-disabled)状态,并关闭端口LED。该模式还会发送SNMP陷阱、将syslog消息记入日志,以及增加违规计数器的计数。当安全端口处于错误禁用状态时,先输入shutdown再输入noshutdown接口配置命令可使其脱离此状态。此模式为默认模式。各种安全违规模式的影响如表2-15所示。表2-15 端口安全违规模式违规模式转发流量发出SNMP陷阱发出SYSLOG消息显示错误消息增加违规计数器计数关闭端口保护否否否否否否限制否是是否

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。