小龙告诉你,如何在核心交换机上实现非法接入?

说起网络安全我们网络工程师首先会想到企业网络的安全,那么今天提起企业网络安全就不得不提到企业有线用户如何防范非法接入。那如何做到更好的防范企业网络的非法接入呢?有很多人都会想到防火墙,行为管理设备等安全设备,确实在防范企业网非法接入时,我们的安全设备确实能够起到很好的作用。但是相对于企业规模较小,网络建设预算较低的一些中小型企业,能否去使用较为昂贵的安全设备还值得考究。
那是否有不通过安全设备还能有效的去防范企业网的非法接入问题呢?答案是肯定的。我们可以通过MAC的绑定有效的防范非法接入,那实际如何去实现呢?下面将告诉你。这是一个简单的企业三层网络,拓扑图如下:

  1. 首先我们可以为合法接入的PC分配静态IP地址(下面为其中一台PC1作为示例,其他PC同下)
  2. 在核心交换机上绑定MAC和相对的IP地址:
    user-bind static ip-address 192.168.10.2 mac-address 5489-98a2-6bde
    user-bind static ip-address 192.168.10.3 mac-address 5489-9864-6309
    user-bind static ip-address 192.168.10.4 mac-address 5489-9826-1a71
    user-bind static ip-address 192.168.10.5 mac-address 5489-9880-5297
    user-bind static ip-address 192.168.10.6 mac-address 5489-98a9-4905
    user-bind static ip-address 192.168.20.2 mac-address 5489-989a-4ce5
    user-bind static ip-address 192.168.20.3 mac-address 5489-98c1-198b
  3. 第三步是最关键的一步,单纯的静态绑定MAC地址还不能够起到作用。其他未绑定的PC还是可以使用与我们网关相同的地址段接入到网络中,那我们如何才能让非法的PC和我们不同段呢?非常简单,我们可以在地址规划上面做文章,简单来说,网络中有七台合法PC需要接入网络,我们可以将接入的网段划得更小,这个网络只能容纳七台PC,那么当第八台PC非法接入时,就不和我们处于相同网段了,从而很好的控制了网络的非法接入。具体配置为:
    interface Vlanif10
    ip address 192.168.10.1 255.255.255.248
    从子网的划分我们可以看到192.168.10.1网段只能容纳七个地址,所以其他PC无法访问该网络。
    下面是我们合法PC的访问情况:

    下面是非法PC接入的访问情况:

    所以通过静态MAC地址绑定结合合理的子网划分可以很有效的控制企业网的非法接入,大家学会了吗?

原文地址:https://blog.51cto.com/14125116/2472705

时间: 2024-11-13 10:10:52

小龙告诉你,如何在核心交换机上实现非法接入?的相关文章

交换机上的MAC地址表

拓扑图: 1.首先在R1上的配置: R1(config)#int R1(config)#interface g R1(config)#interface gigabitEthernet 0/0 R1(config-if)#ip add R1(config-if)#ip address 192.168.10.1 255.255.255.0 R1(config-if)#no sh R1(config-if)#no shutdown R1#show int R1#show interfaces g R

2在交换机上配置

实验 在交换机上配置 Telnet [实验名称] 在交换机上配置 Telnet [实验目的] 学习如何在交换机上启用 Telent,实现通过 Telnet 远程访问交换机. [背景描述] 企业园区网覆盖范围较大时,交换机会分别放置在不同的地点,如果每次配置交换机 都需要在交换机所在地点现场配置,管理员的工作量会很大.此时可以在交换机上进行 Telnet 配置,这样再需要配置交换机时,管理员可以远程以 Telnet 方式登录配置. [需求分析] 需要掌握如何配置交换机的密码,以及如何配置 Teln

在路由器/交换机上配置Telnet

实验目的: 学习如何在交换机/路由器上启用Telnet,实现通过Telnet远程访问交换机/路由器. 实验仪器: 二层交换机一台/三层交换机一台/路由器一台 实验原理:在两台交换机上配置VLAN 1的IP地址,用双绞线将两台交换机的F0/1接口连接起来,分别配置Telnet,然后就可以通过Telnet的方式登录另一台交换机. 实验步骤:1.在路由器上配置主机名,设置Ip地址 激活2.在路由器上配置Telnetenable password 0 123<配置enable的密码为123>line

在交换机上配置Telnt

[实验目的]:学习如何在交换机上启用Telnet,实现通过Telnet远程访问交换机. [需求分析]:需要掌握如何配置交换机的密码,以及如何配置Telnet,掌握以Telnet的方式远程访问交换机的方法. [实验设备]:两层交换机一台:三层交换机一台 [实验步骤]: 在两台交换机上配置主机名,管理IP地址 在三层交换机上配置Telnet 在二层交换机上配置Telnet 使用Telnet远程登录

为SecureCRT做脚本实现在交换机上自动ping服务器网卡

进入交换机后,在SecureCRT中点击执行脚本,找到  文件.vbs ,脚本内容如下 #$Language="VBScript" #$Interface="1.0" crt.Screen.Synchronous=True Sub Main() Dim num For num = 1 To 40 Step 1 crt.Screen.Send "ping 192.168.100." & num & chr(13) crt.Scree

在交换机上配置Telent

1 实验目的:学习如何在交换机上启用Telent. 2 实验原理:在两台交换机上配置VLAN的IP地址,用双绞线将两台交换机的F0/1端口连接起来,分别配置Telent,然后就可以在每台交换机上以Telent的方式登陆另一台交换机. 3 实验仪器:二层交换机一台 三层交换机一台 4 实验方法及步骤: 步骤1:在两台交换机上配置主机名,管理IP地址. R3740#configure terminal Enter configuration commands, one per line. End w

华为交换机上传VRP至FTP服务器备份

去年写了一篇<记华为S5700S-28P-LI-AC一次重写VRP的经历>的博文在51CTO上,有网友在问:怎么将华为S5700S-28P-LI-AC交换机上的VRP(flash:/s5700s-li-v200r007c00spc500.cc)文件上传至FTP服务器上.在<记华为S5700S-28P-LI-AC一次重写VRP的经历>的博文中确实把这个步骤给省略了,给有些网友造成一些困扰.现把这个过程详细整理下,写一篇小博文以供需要网友参考. 一.准备工作 从文章标题就可以知道,要实

【思科】在交换机上寻找终端连接的物理接口

用户环境:汇聚采用的是思科的3650交换机,接入用的是思科的2960X交换机,现在已知一个用户的IP地址是10.130.69.7,要求找到这个用户在交换机上连接的物理接口. 查找方法:1.首先通过show arp命令查看10.130.69.7这个IP地址对应的MAC地址是多少.如下:SWD_Core_001#sh arp | in 10.130.69.7Internet 10.130.69.7 0 00a8.59f7.4de0 ARPA Vlan12 2.通过过show mac address命

如何在交换机上组建局域网

如何在交换机上组建局域网 操作层面 使用交换机将各台设备相连接(有线的交换机就是有线连接,无线的就是无线连接),手动分配IP地址(交换机没有现在家用路由器有的DHCP功能,不能自动分配IP地址),填写子网掩码.如果只在内网通讯的话,不需要填写网关和DNS服务器,原因之后会讲. 其实这就完成了,就可以进行内网的通讯了. 理论层面 但是理论层面其实还没有完. 当连接到局域网的设备第一次想要通过Ip访问局域网下的另外一台设备时,由于是第一次连接,该设备只知道目标设备的IP地址,不知道MAC地址(还记得