2017.4.18上午

最近,要求做端口安全的case越来越多。这里指的端口安全主要是通过绑定客户端MAC来限制端口接入的访问,vlan间的ACL不在今天的范围。

  通过几天的实际调试,借鉴了前辈的经验,同时总结自己的调试心得,总结如下:

  1、Cisco29系列交换机可以做基于2层的端口安全,即mac地址与端口进行绑定。

  2、 
Cisco3550以上交换机均可做基于2层和3层的端口安全,即mac地址与端口绑定以及mac地址与ip地址绑定。

  3、以cisco3550交换机为例

  做mac地址与端口绑定的可以实现两种应用:

  a、设定一端口只接受第一次连接该端口的计算机mac地址,当该端口第一次获得某计算机mac地址后,其他计算机接入到此端口所发送的数据包则认为非法,做丢弃处理。

  b、设定一端口只接受某一特定计算机mac地址,其他计算机均无法接入到此端口。

  4、破解方法:网上前辈所讲的破解方法有很多,主要是通过更改新接入计算机网卡的mac地址来实现,但本人认为,此方法实际应用中基本没有什么作用,原因很简单,如果不是网管,其他一般人员平时根本不可能去注意合法计算机的mac地址,一般情况也无法进入合法计算机去获得mac地址,除非其本身就是该局域网的用户。

5、实现方法:

  针对第3条的两种应用,分别不同的实现方法

  a、接受第一次接入该端口计算机的mac地址:

  Switch#config terminal

  Switch(config)#interface interface-id 进入需要配置的端口

  Switch(config-if)#switchport mode access 设置为交换模式

  Switch(config-if)#switchport port-security 打开端口安全模式

  Switch(config-if)#switchport port-security violation {protect | restrict | shutdown } //针对非法接入计算机,端口处理模式{丢弃数据包,不发警告 | 丢弃数据包,在console发警告 | 关闭端口为err-disable状态,除非管理员手工激活,否则该端口失效。

  b、接受某特定计算机mac地址:

  Switch#config terminal

  Switch(config)#interface interface-id

  Switch(config-if)#switchport mode access

   
  Switch(config-if)#switchport port-security

  Switch(config-if)#switchport port-security violation {protect | restrict | shutdown }//以上步骤与a同

  Switch(config-if)#switchport port-security mac-address sticky

  Switch(config-if)#switchport port-security aging static //打开静态映射

  Switch(config-if)#switchport port-security mac-address sticky XXXX.XXXX.XXXX //为端口输入特定的允许通过的mac地址

  mac地址与ip地址绑定基本原理:

  在交换机内建立mac地址和ip地址对应的映射表。端口获得的ip和mac地址将匹配该表,不符合则丢弃该端口发送的数据包。

  实现方法:

  Switch#config terminal

  Switch(config)#arp 1.1.1.1 0001.0001.1111 arpa

  该配置的主要注意事项:需要将网段内所有IP都建立MAC地址映射,没有使用的IP地址可以与0000.0000.0000建立映射。否则该绑定对于网段内没有建立映射的IP地址无效。

时间: 2024-10-13 11:28:26

2017.4.18上午的相关文章

2017/1/21 上午活动

2017/1/21 上午       from高嘉怡 用开源飞控套件做一架Mini四轴飞行器 http://www.chuangkoo.com/project/48 材料清单 1.MWC飞控)*1                    82元/件 https://item.taobao.com/item.htm?spm=a1z10.3-c-s.w4002-2963753174.64.yQPiw8&id=18839984356 2.720空心杯电机  黑白线*4     5.5元/个 红蓝线*4

日本IT行业劳动力缺口达22万 在日中国留学生迎来就业好时机 2017/07/18 11:25:09

作者:倪亚敏 来源:日本新华侨报 发布时间:2017/07/18 11:25:09   据日本政府提供的数据,日本2018年应届毕业生的"求人倍率"已经达到了1.78倍.换言之,就是100名大学生里有178个就业岗位可选择,即使所有大学毕业生都进入劳动力市场,也还有78个岗位空缺.劳动力现状是寒冷冬天,而学生们确实迎来了就业春天. 在众多岗位当中,日本的信息技术(IT)领域采用的外国人留学生最多.去年,已经在日本企业就职的留学生当中(除去制造行业),27.3%的毕业生进入了IT行业.根

2017.12.18 2周1次课

2017.12.18 二周第一次课 2.6 相对和绝对路径 什么是一个文件的路径呢 简单地说,就是这个文件存放的地方.只要你告诉系统某个文件的路径,系统就可以找到这个文件 Linux中,存在着绝对路径和相对路径. 绝对路径:路径一定是由根目录"/"开头的,不管在哪个目录下,都能通过绝对路径找到这个文件. 相对路径 :是你所在位置的路径,以当前目录开头的. 查看当前目录的路径,使用命令[pwd] ".ssh/authorized_keys"就是相对路径,相对"

2017.7.18总结

Java学习一个月了,总先建个微博来存储下自己每天的总结,一直缺乏一个机会,而且刚开始学习的内容也比较零散. 从6.18以来正好一个月,学习一个月了,报名的网络课程,也学了两节了. 第一节是Java基础,Java里面有8种基础数据类型,byte short int long folat double char boolean . 一些基础的语法  if .switc { case 1: break; case2: break; default break;}.for(;;).if(){} els

2017.3.17 上午

上午主要复习第二章导数与微分的第一节导数概念.

noip2010 真题练习 2017.2.18

第一题比较简单,用exist数组判断是否在循环队列中,就可实现线性算法. Code 1 #include<iostream> 2 #include<cstdio> 3 #include<cctype> 4 #include<cstring> 5 #include<cstdlib> 6 #include<fstream> 7 #include<sstream> 8 #include<algorithm> 9 #i

2017.2.18[codevs1170]NOIP2008提高组复赛T4双栈排序

体面不贴 这题一开始卡了我好久--策了好久贪心都判断不了无解情况-- 直到看了题解才发现自己有多傻逼-- 传送门:http://blog.csdn.net/kqzxcmh/article/details/9566813 题解写的很清楚这里就不赘述了. 两次AC,还行吧. 关键是我太蒟蒻-- 1 #include<cstdio> 2 #include<cstdlib> 3 #include<cstring> 4 #include<iostream> 5 #in

2017.2.18

1.函数包装器 1.设计通用的函数执行接口,可以设置计数(函数执行次数)和关卡2.函数包装器依赖于函数模板,实现通用泛型 3.函数代码可以内嵌在函数中 最基本模板: 1 //函数包装器, T数据类型, F是函数 2 template<typename T,typename F> 3 T run(T v, F f) 4 { 5 static int count = 0; 6 count++;//计数器 7 std::cout << "run 一个参数的包装器 执行"

2017.3.14上午

上午来到工作室,根据老师的指导开始整理前三周的学习总结.