当前位置: 首页 > news >正文

交换机端口安全

端口安全

  • 端口安全(PortSecurity)通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC、安全静态MAC和Sticky MAC),阻止非法用户通过本接口和交换机通信,从而增强设备的安全性。

1、安全mac地址分类

  • 安全动态MAC地址:接口启用端口安全后,学习到的MAC地址都为安全动态MAC地址,默认学习到的没有老化时间,设备重启后需要重新学习(交换机接口没有启用端口安全,学习到的MAC地址默认是有老化时间的)
  • 安全静态MAC地址:接口启用端口安全后,手动绑定的MAC地址
  • StickyMAC地址:接口启用端口安全后并配置sticky特性,可以实现自动绑定MAC地址。绑定的MAC地址设备重启后也不会丢失。
    • 在网络正常情况下连接主机的接口启用端口并配置sticky特性,再结合端口上最大MAC地址的活跃数量来阻止非法主机连接本机口和交换机通信(因为一般情况下,交换机连接主机的端口只会有一个MAC地址)

2、实验操作

1745162637809

  • kali上实施mac泛洪,生成虚假的源MAC地址发送报文到交换机,使交换机学习大量的虚假MAC地址,将交换机的MAC地址表占满,从而交换机后续转发正常的用户流量都会采用广播方式发送,kali就可以截获到对应流量

    #在kali中输入,实现Mac泛红
    macof
    
  • 当华为交换机上启用了端口安全后,默认的接口可以学习的安全MAC地址为1个,其他主机发送的流量检测到MAC地址为不安全MAC地址,从而流量全部限制(默认动作)

#启用端口安全
<Huawei>sys
[Huawei]int g0/0/10
[Huawei-GigabitEthernet0/0/10]port-security enable #sticky 特性地址
[Huawei-GigabitEthernet0/0/10]port-security mac-address sticky #配置接口可以学习的MAC地址最大数量
[Huawei-GigabitEthernet0/0/10]port-security max-mac-num 4#配置当接口出现违规流量后的动作
[Huawei-GigabitEthernet0/0/10]port-security protect-action [protect|restrict|shutdown]
#protect:丢弃不告警
#restrict:丢弃并告警
#shutdown:直接将物理接口关闭

相关文章:

  • C++学习:六个月从基础到就业——内存管理:内存泄漏与避免
  • chili3d调试6 添加左侧面板
  • 【第四十一周】文献阅读:HippoRAG:受神经生物学启发的大型语言模型长期记忆机制
  • OSPF特殊区域
  • 金融图QCPFinancial
  • mac监控linux上mysql性能(Grafana+Prometheus+mysqld_exporter)
  • VSCode PIO使用Jlink SWD烧录Stm32
  • 【C++初阶】第15课—模版进阶
  • 进程与线程:01 CPU管理的直观想法
  • 股票分析技术指标【RSV、KDJ】
  • 【Ollama:本地LLM工具】
  • windows服务器及网络:论如何安装(虚拟机)
  • 驱动开发硬核特训 · Day 15:电源管理核心知识与实战解析
  • 基于javaweb的SpringBoot儿童爱心管理系统设计与实现(源码+文档+部署讲解)
  • go语言对http协议的支持
  • 神经网络与模型训练过程笔记
  • PyTorch 深度学习实战(39):归一化技术对比(BN/LN/IN/GN)
  • 提示词设计:动态提示词 标准提示词
  • Android Studio 中 Drawable 详细全解
  • 计算机视觉cv入门之答题卡自动批阅
  • 解放日报:订单不撤,中国工程师有能力
  • 人民日报读者点题·共同关注:花粉过敏增多,如何看待城市绿化“成长的烦恼”
  • 以优良作风激发改革发展动力活力,中管企业扎实开展深入贯彻中央八项规定精神学习教育
  • 中国房地产报:以改促治实现楼市多难并解
  • 圆桌|耐心资本对科技创新有何意义?天使投资最关注哪些要素?
  • 中国船东协会:强烈要求美方停止基于政治偏见的调查和行动