IT貓撲網(wǎng):您身邊最放心的安全下載站! 最新更新|軟件分類|軟件專題|手機版|論壇轉(zhuǎn)貼|軟件發(fā)布

您當前所在位置: 首頁網(wǎng)絡安全安全防護 → CISCO 2950,3550交換機的端口隔離

CISCO 2950,3550交換機的端口隔離

時間:2015-06-28 00:00:00 來源:IT貓撲網(wǎng) 作者:網(wǎng)管聯(lián)盟 我要評論(0)

  目的:隔離同一交換機上屬于相同Vlan的端口之間的互訪。

  實現(xiàn):

  1、Cisco29系列交換機可以做基于2層的端口安全,即mac地址與端口進行綁定。

  2、Cisco3550以上交換機均可做基于2層和3層的端口安全,即mac地址與端口綁定以及mac地址與ip地址綁定。

  3、以cisco3550交換機為例

  做mac地址與端口綁定的可以實現(xiàn)兩種應用:

  a、設定一端口只接受第一次連接該端口的計算機mac地址,當該端口第一次獲得某計算機mac地址后,其他計算機接入到此端口所發(fā)送的數(shù)據(jù)包則認為非法,做丟棄處理。

  b、設定一端口只接受某一特定計算機mac地址,其他計算機均無法接入到此端口。

  4、破解方法:網(wǎng)上前輩所講的破解方法有很多,主要是通過更改新接入計算機網(wǎng)卡的mac地址來實現(xiàn),但本人認為,此方法實際應用中基本沒有什么作用,原因很簡單,如果不是網(wǎng)管,其他一般人員平時根本不可能去注意合法計算機的mac地址,一般情況也無法進入合法計算機去獲得mac地址,除非其本身就是該局域網(wǎng)的用戶。

  5、實現(xiàn)方法:

  針對第3條的兩種應用,分別不同的實現(xiàn)方法

  a、接受第一次接入該端口計算機的mac地址:

  Switch#config terminal

  Switch(config)#interface interface-id 進入需要配置的端口

  Switch(config-if)#switchport mode access 設置為交換模式

  Switch(config-if)#switchport port-security 打開端口安全模式

  Switch(config-if)#switchport port-security violation {protect   restrict   shutdown }

  //針對非法接入計算機,端口處理模式 {丟棄數(shù)據(jù)包,不發(fā)警告   丟棄數(shù)據(jù)包,在console發(fā)警告   關(guān)閉端口為err-disable狀態(tài),

  除非管理員手工激活,否則該端口失效。

  b、接受某特定計算機mac地址:

  Switch#config terminal

  Switch(config)#interface interface-id

  Switch(config-if)#switchport mode access

  Switch(config-if)#switchport port-security

  Switch(config-if)#switchport port-security violation {protect   restrict   shutdown }

  //以上步驟與a同

  Switch(config-if)#switchport port-security mac-address sticky

  Switch(config-if)#switchport port-security aging static //打開靜態(tài)映射

  Switch(config-if)#switchport port-security mac-address sticky XXXX.XXXX.XXXX

  //為端口輸入特定的允許通過的mac地址

  mac地址與ip地址綁定基本原理:

  在交換機內(nèi)建立mac地址和ip地址對應的映射表。端口獲得的ip和mac地址將匹配該表,不符合則丟棄該端口發(fā)送的數(shù)據(jù)包。

  實現(xiàn)方法:

  Switch#config terminal

  Switch(config)#arp 1.1.1.1 0001.0001.1111 arpa

  該配置的主要注意事項:需要將網(wǎng)段內(nèi)所有IP都建立MAC地址映射,沒有使用的IP地址可以與0000.0000.0000建立映射。

  否則該綁定對于網(wǎng)段內(nèi)沒有建立映射的IP地址無效。

  注意:保護端口只對同一VLAN內(nèi)的端口有效,對不同VLAN的端口無效。

  因為一般不同VLAN訪問都做了路由,而相同VLAN內(nèi)的保護端口是不能訪問的了。

關(guān)鍵詞標簽:CISCO 2950,3550交換機

相關(guān)閱讀

文章評論
發(fā)表評論

熱門文章 火絨安全軟件開啟懸浮窗的方法-怎么限制和設置軟件網(wǎng)速 火絨安全軟件開啟懸浮窗的方法-怎么限制和設置軟件網(wǎng)速 火絨安全軟件怎么攔截廣告-火絨設置廣告攔截的方法 火絨安全軟件怎么攔截廣告-火絨設置廣告攔截的方法 網(wǎng)絡安全管理軟件-PCHunter使用教程 網(wǎng)絡安全管理軟件-PCHunter使用教程 騰訊QQ密碼防盜十大建議 騰訊QQ密碼防盜十大建議

相關(guān)下載

    人氣排行 火絨安全軟件開啟懸浮窗的方法-怎么限制和設置軟件網(wǎng)速 火絨安全軟件怎么攔截廣告-火絨設置廣告攔截的方法 網(wǎng)絡安全管理軟件-PCHunter使用教程 xp系統(tǒng)關(guān)閉445端口方法_ 教你如何關(guān)閉xp系統(tǒng)445端口 什么是IPS(入侵防御系統(tǒng)) 企業(yè)網(wǎng)絡安全事件應急響應方案 ARP協(xié)議的反向和代理 Windows Server 2008利用組策略的安全設置