没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
HCIE-Security 备考指南
ARP 安全配置(S5700 交换机)
HCIE 只是一个开始….
HCIE 仅是一个证书…懂得做人和处事比证书和技能更重要…
希望大家顺利通过 HCIE,取得更好的职业发展!
HCIE-Security 备考指南 ARP 安全配置(S5700 交换机)
- 1 -
目 录
HCIE-Security ARP 安全配置(S5700 交换机)需要掌握的知识点 ...................................................................... 1
ARP 安全概述 ............................................................................................................................................................ 1
S5700 支持的 ARP 安全特性 .................................................................................................................................... 3
配置防 ARP DOS 攻击 ............................................................................................................................................... 5
建立配置任务 ............................................................................................................................................................ 6
配置 ARP 报文的源 MAC 地址抑制 .......................................................................................................................... 7
配置 ARP 报文源 IP 地址抑制 .................................................................................................................................. 8
配置 ARP Miss 消息源抑制 ....................................................................................................................................... 9
配置临时 ARP 表项的老化时间 ............................................................................................................................... 9
配置 ARP Miss 消息速率抑制 ................................................................................................................................. 10
配置 ARP 报文速率抑制 ......................................................................................................................................... 12
配置基于接口的 ARP 表项限制 ............................................................................................................................. 14
配置防 ARP 欺骗攻击 ............................................................................................................................................. 15
建立配置任务 .......................................................................................................................................................... 15
配置严格学习 ARP 表项 ......................................................................................................................................... 17
配置防止 ARP 地址欺骗 ......................................................................................................................................... 18
配置防止 ARP 网关冲突 ......................................................................................................................................... 18
配置防止 ARP 中间人攻击 ..................................................................................................................................... 19
配置 ARP 报文源 MAC 地址检查功能 .................................................................................................................... 20
配置发送 ARP 免费报文 ......................................................................................................................................... 21
配置 DHCP 触发 ARP 学习 ...................................................................................................................................... 22
配置端口隔离后 ARP 报文转发功能 ..................................................................................................................... 23
配置防止 ARP 中间人攻击示例 ............................................................................................................................. 23
配置 ARP 安全功能示例 ......................................................................................................................................... 28
HCIE-Security 模拟面试问题及面试建议 ............................................................................................................... 34
HCIE-Security 备考指南 ARP 安全配置(S5700 交换机)
1
HCIE-Security ARP 安全配置(S5700 交换机)需要掌握的知识点
掌握 DHCP Snooping 原理及配置
ARP 安全概述
ARP 攻击是网络中最常见同时影响比较大的攻击方式,作为交换机的 S5700 在离攻击源最近的位置,从设备级
安全的角度提供 ARP 的防攻击方法。
在现今的网络中,Ethernet 是最常用的接入手段,而 ARP 协议作为 Ethernet 网络上的开放协议,由于本身过
于简单和开放,没有任何的安全手段,为恶意用户的攻击提供了可能。
ARP 攻击类型
ARP 的攻击方式多种多样。
按照攻击对象可以分为针对主机的攻击和针对设备的攻击。
按照攻击触发源可以分为来自病毒的攻击或者来自非法软件的人为攻击。
按照攻击影响可以分为:
地址欺骗型的攻击
地址欺骗攻击主要包括:
用错误的主机 MAC 地址刷新网关的 ARP 缓存,导致主机无法上线。
向主机发送错误的 ARP 应答,使主机得到错误的网关地址,导致主机无法上线。
DOS(Denial of Service)攻击
从空间方面,攻击主要利用设备 ARP 缓存的有限性,通过发送大量伪造的 ARP 请求、应答报
文,造成设备的 ARP 缓存溢出,从而无法缓存正常的 ARP 表项,进而阻碍正常转发。
从时间方面,攻击主要利用设备计算能力的有限性,通过发送大量伪造的 ARP 请求、应答报
文或其他能够触发设备 ARP 处理的报文(比如攻击者利用工具扫描本网段主机或者跨网段进
行扫描时,设备在发送回应报文前,会查找 ARP 表项,如果目的 IP 地址对应的 MAC 地址不存
在,会导致设备的 ARP 模块向上层软件发送 ARP Miss 消息,要求上层软件发送 ARP 请求报文
HCIE-Security 备考指南 ARP 安全配置(S5700 交换机)
2
以获得目的端的 MAC 地址,大量的扫描报文会导致大量的 ARP Miss 消息。),造成设备的计
算资源长期忙于 ARP 报文处理,影响其他业务的处理,进而阻碍正常转发。
欺骗攻击的防范措施往往只能针对非法用户,仿造合法用户报文造成的大量的 DOS 攻击是当前影响比较
大的攻击方式。
ARP 攻击影响
如果是主机遭受 ARP 攻击,该主机无法上线,网关信息被篡改或者被窃取。
如果接入交换机遭受 ARP 攻击,可能导致局域网内多用户甚至大量用户无法上线。
如果路由器遭受 ARP 攻击,由于路由器一般下接多个交换机,结果是更多的用户无法上线。
ARP 防攻击策略
从造成的影响看,防攻击越靠近攻击源进行防范,代价越小,效果越佳。
对于主机的防攻击,由于造成的影响比较小,可以通过在主机上安装守护程序的方法来解决,如果守护
程序发现网关 MAC 地址被欺骗就清除本机 ARP 缓存,并重发 ARP 请求。
对于路由器的防攻击,目前双向绑定、主动防御等大部分的 ARP 防攻击的技术都可以在路由器上实施
ARP 防攻击。但是由于路由器是整个局域网的出口,而 ARP 攻击是以整个局域网为目标,当 ARP 攻击包
已经达到路由器的时候,影响已经造成。所以由路由器来承担防御 ARP 攻击的任务并不能很好的解决问
题。
对于交换机的防攻击,由于任何 ARP 包,都必须经由交换机转发,才能达到被攻击目标,只要交换机不
接受非法的 ARP 报文,非法报文的攻击就不可能产生。
双向绑定等防 ARP 攻击方法可以防范非法用户的上线,属于防欺骗攻击的范畴,相关的措施一般在攻击发生前
进行,但是伪造合法用户的 DOS 攻击往往会造成大量用户下线,影响范围更大。而且在攻击发生后才能发现,
所以在大部分的网络中会默认使能限速或者 CAR 等用于预防此类攻击的产生。如果攻击仍然产生,根据具体的
情况,可以通过网络监控等方式发现后通过指定目标限速、隔离等方法来解决。
作为交换机的 S5700 可以起到良好的 ARP 防攻击的作用。
HCIE-Security 备考指南 ARP 安全配置(S5700 交换机)
3
S5700 的 ARP 防攻击定位
层次化网络安全分为业务级安全、网络级安全和设备级安全。业务级安全依赖于业务本身的安全机制、无阻塞
可靠网络的建设;网络级的安全依赖于网络流量区分隔离,配合客户终端和安全控制服务器,精细监控;设备
级安全依赖于基本的设备高可靠性。在 ARP 防攻击领域,S5700 聚焦于设备级的网络安全。
S5700 支持的 ARP 安全特性
S5700 支持的 ARP 安全特性包括 ARP 报文速率抑制、ARP 报文源抑制、ARP Miss 消息速率抑制、ARP Miss 消息
源抑制等防 ARP 泛洪攻击的功能,以及防止 ARP 地址欺骗、防止 ARP 中间人攻击、防止 ARP 网关冲突等防 ARP
欺骗攻击的功能。。
防 ARP 泛洪和欺骗攻击功能
为了避免 ARP 攻击行为造成的各种危害,ARP 安全特性针对泛洪和欺骗攻击提供了多种解决方案,具体如表 1
所示:
表 1 ARP 安全针对泛洪和欺骗攻击的解决方案
攻击类型
防攻击功能
功能说明
部署设备
ARP 泛洪
ARP 报文速率抑制
通过 ARP 报文速率抑制功能,可以防止
设备因处理大量 ARP 报文,导致 CPU 负
荷过重而无法处理其他业务。
建议在网关设备上部署本功能
说明:
当接入设备上部署了 MFF 功能
时,为了避免 MFF 模块处理过
多的过路 ARP 报文(即 ARP 报
文的目的 IP 地址不是该报文接
收接口的 IP 地址)导致 CPU 负
荷过重,则可以在接入设备上
部署针对全局、VLAN 和接口的
ARP 报文速率抑制功能。
ARP 报文源抑制
配置 ARP 报文源抑制功能后,可以使设
备在一段时间内,如果收到某一源 IP 地
址或者源 MAC 的 ARP 报文数目超过设
定阈值,则不处理超出阈值部分的 ARP
请求报文,防止设备处理某个源 IP 地
址、MAC 地址发送的大量 ARP 报文,造
成设备 CPU 资源的浪费。
建议在网关设备上部署本功能
ARP Miss 消息速率抑制
通过 ARP Miss 消息速率抑制功能,可以
防止设备因收到大量目的 IP 不能解析
的 IP 报文,触发大量 ARP Miss 消息,导
建议在网关设备上部署本功能
剩余35页未读,继续阅读
资源评论
十年人间~
- 粉丝: 1372
- 资源: 239
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
- Python 版官方 Dropbox API V2 SDK.zip
- solidworks焊件槽钢多配置库,一个文件包含所有配置,可用于结构系统,2016以上版本可以打开使用
- jenkins2.346.1最后一版支持java8的jenkins插件
- gcc和clang编译选项总结
- CATICS3D1-18届图纸练习三维二维造型学习建模素材
- CaTICs网络3D大赛-1~8届所有题目建模模型(prt文件)-个人建模,UG8.0以上版本可以打开 观看建模步骤
- linux内核编码风格总结
- 图像识别技术在智能安防、零售、医疗与自动驾驶领域的深度学习应用与实现
- 基于JavaWeb的学生社团信息管理系统源码+数据库脚本.zip
- Python-图片去重工具
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功