我的编程空间,编程开发者的网络收藏夹
学习永远不晚

交换机安全浅析

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

交换机安全浅析

      这篇文章想要给大家介绍交换机上比较常见的几个安全威胁,包括MAC地址泛洪,伪DHCP服务器欺骗,ARP中间人欺骗等等。大家如果对思科认证感兴趣的话可以关注一下。

  (一)查看某IP所属端口

  在工作中的交换机上的MAC地址可能会有几百甚至几千条,想要找出IP对应的MAC地址亦或是某个MAC地址对应端口都是费时间的事情,根据以下方法能查找出某个IP对应的MAC和端口,首先配置下图,然后在IOU交换机中,查找192.168.1.2的MAC在交换机MAC表中对应的端口:

  交换机安全浅析_cnna基础_cnna教程_编程学习网

  如图,IOU1是IOU虚拟机中的交换机,3台vpsc模拟3台PC,SW1是GNS3中不可网管交换机"Ethernetswitch";

  PC1~3配置:

PC1~3配置

  IOU交换机配置:

IOU交换机配置

  在PC1~3上启用连续ping,模拟与外界的通信:

在PC1~3上启用连续ping

  这时,查看交换机上的arp表,就可以看到输出:

查看交换机上的arp表

  不能关闭PC1~3的ping,继续下面的实验。

  (二)MAC地址泛洪防范

  MAC地址泛洪(Flooding)攻击的原理:按照交换机工作原理,就是根据数据帧中的源MAC地址学习。某台主机伪造大量的虚假MAC地址发往交换机的时候,交换机的地址表容量有限,交换机的MAC地址表填满之后,交换机就不再学习其他MAC地址,这时不管是单播组播,交换机都进行泛洪转发。这样的话,攻击主机只需要在本地开启一个抓包软件即可捕获局域网中的所有数据包,MAC地址表的时间默认是5分钟,保证这种攻击有效性,攻击主机要持续发动攻击。

  MAC地址泛洪攻击的防范方法:

  在接入端口上配置每个端口允许学习的MAC地址数量;

在接入端口上配置每个端口允许学习的MAC地址数量

在接入端口上配置每个端口允许学习的MAC地址数量

  查看某个接入端口的安全规则:

接入端口的安全规则

  然后增加一台vpcs,配置IP如图:

  增加一台vpcs

  用PC4去ping交换机的Vlan1,就会发现ping不通,原因是IOU-SW的mac表中学习了三台设备的mac,按照我们的端口安全配置,交换机不会再去学习PC4的mac,要是把交换机的端口安全violation设置成shutdown,再用PC4去ping一次,e0/0接口就会直接关闭:

把交换机的端口安全violation设置成shutdown

把交换机的端口安全violation设置成shutdown

  交换机能使用range命令配置多个端口:

交换机能使用range命令配置多个端口

  (三)DHCP欺骗防范

  如图,R1以及R2都运行了DHCP服务,R1-2和PC1-2连接在IOU虚拟机中运行的交换机中,PC1-2是两台vpcs来模拟PC终端,要是让两台vpcs自动获取IP,就随机从R1或R2上获取到IP地址,要是现在R1所在线路出现故障,那全部的PC将获得R2上DHCP地址池中的地址,要是连接R2的线路有安全隐患,就让其他人使用这种方法在这条线路上搭建一个DHCP服务器来欺骗正常的PC获取到他指定的IP,如下例:

  DHCP欺骗防范

  R1配置:

R1配置

  R2配置:

R2配置

  PC获取IP:

PC获取IP

  然后配置IOU交换机,让PC1-2只在R1上获取,并且限制其他端口DHCP请求发送速率:

配置IOU交换机

  再从PC上面用DHCP获取IP,只能获取到R1上面的IP了:

获取到R1上面的IP

  (四)ARP攻击原理与防范

  在小型局域网中,能使用双向绑定的方法,arp命令或者第三方ARP防火墙绑定网关MAC,在交换设备或路由上用下面的命令静态绑定计算机IP对应的MAC地址:

ARP攻击原理与防范

  有一些大型的局域网可以在交换亦或是路由设备上使用ARP动态绑定技术。

  (五)其他的安全威胁

  我们需要注意的地方还有:交换机远程登录密码过于简单导致的暴力破解、Telnet明文传输(注意:在命令行登录路由器时,建议使用SSH代替明文telnet)、CDP攻击(注意:不建议使用这个协议的时候关闭它,由于攻击者能从CDP信息中获得设备的IP以及iOS版本,有的IOS版本存在Bug)、DOS攻击等。

  上面就是关于交换机上最常见的,包括MAC地址泛洪,伪DHCP服务器欺骗,ARP中间人欺骗的全部内容了。只要大家按照教程,相信大家很容易就可以掌握更多网络技能。如果大家继续关注编程学习网教育的话,就可以了解更多关于cnna的内容啦。

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

交换机安全浅析

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

交换机安全浅析

      这篇文章想要给大家介绍交换机上比较常见的几个安全威胁,包括MAC地址泛洪,伪DHCP服务器欺骗,ARP中间人欺骗等等。大家如果对思科认证感兴趣的话可以关注一下。  (一)查看某IP所属端口  在工作中的交换机上的MAC地址可能会有几百甚至几千条,想要找出IP对应的MAC地址亦或
交换机安全浅析

思科路由安全浅析

  今天,这篇文章主要对Cisco路由密码的安全、远程访问的设置以及怎样使用SSH代替Telnet进行安全的登录、日志的记录、不常用服务以及端口的禁用等等进行简单的介绍。  (一)思科路由密码安全浅析  对路由器最直接有效的攻击手段是获取管理密码,就是说vty密码和特权密码等,保护路由器密码安全的方法包括:  设置一个
思科路由安全浅析

安全设置交换机的五大注意事项

  大家都应该接触过交换机吧,其实大家可以发现在交换机设置这一个方面真的有非常多值得我们去学习的地方。那么为了能够让我们的网络变得更加的稳定更加的完善,小编在这篇教程里面,简单的为大家介绍一下Cisco交换技术之安全设置交换机的五大注意事项。  大家可以看到现在有很多的新型交换机都能够直接通过建立规则的这一种方式来实现
安全设置交换机的五大注意事项

怎样使用Web交换机来提高网络安全性呢?

  web的本意是蜘蛛网和网的意思,在网页设计中我们称为网页的意思。现广泛译作网络、互联网等技术领域。表现为三种形式,即超文本(hypertext)、超媒体(hypermedia)、超文本传输协议(HTTP)等。今天小编要给大家分享一篇教程,那就是:怎样使用Web交换机来提高网络安全性呢?  一、改善防火墙  就算是防
怎样使用Web交换机来提高网络安全性呢?
web-iouMLSHSRP2024-04-18

为你介绍在交换机应用里面的几种安全设置

  交换机(switch)是一种在通信系统中完成信息交换功能的设备。最常见的交换机是以太网交换机。其他常见的还有电话语音交换机、光纤交换机等。今天小编要给大家分享一篇教程,那就是:为你介绍在交换机应用里面的几种安全设置。  第一种:802.1X基于端口的访问控制  为了能够阻止一下非法用户对于局域网的接入,从而保障网络
为你介绍在交换机应用里面的几种安全设置

使用CrossBar简单分析三层交换机的新技术

  三层交换机就是具有部分路由器功能的交换机,三层交换机的最重要目的是加快大型局域网内部的数据交换,所具有的路由功能也是为这目的服务的,能够做到一次路由,多次转发。在这篇教程里面,小编就主要以及大家简单的介绍一下:使用CrossBar简单分析三层交换机的新技术。  CrossBar(也就是CrossPoint)被人称为
使用CrossBar简单分析三层交换机的新技术
VTPIOUSTP2024-04-18

详细分析Cisco交换机4506恢复密码的过程

  思科公司是全球领先的网络解决方案供应商,于1984年12月正式成立,是互联网解决方案的领先提供者,其设备和软件产品主要用于连接计算机网络系统。那么今天就跟着小编一起来学习一下:详细分析Cisco交换机4506恢复密码的过程。  在教程开始之前,小编先问大家一个问题,大家知道什么是Cisco交换机4506吗?现在小编
详细分析Cisco交换机4506恢复密码的过程

千万不要盲目的选择着重无线交换机安全及其管理

  无线交换机,就是进行无线局域网数据交换的终端网络设备,可以广泛用于家庭、企业,免去有线数据交换的布线,后期维护的麻烦!对目前大部分IPTV无法实现无线连接,实现了可能!现在小编给大家带来的教程是:千万不要盲目的选择着重无线交换机安全及其管理。  想必不需要小编多说,大家都应该知道无线交换机里面最突出的一个特点就是具
千万不要盲目的选择着重无线交换机安全及其管理

详细分析局域网交换机性能以及体系结构

  局域网交换机(LAN switches)指的是用在交换式局域网内进行数据交换的设备。在交换式局域网中,采用了交换机设备,只要发送数据的源节点和目的节点不冲突,那么数据发送就完全并行,这样大大提高了数据传送的速率。今天小编给大家带来的教程是:详细分析局域网交换机性能以及体系结构。  引入多层交换体系结构,可以非常有效
详细分析局域网交换机性能以及体系结构
MLSweb-iouHSRP2024-04-17

为你分析稳定说话交换机可能产生的七个问题

  一般来说,交换机的每个端口都用来连接一个独立的网段,但是有时为了提供更快的接入速度,我们可以把一些重要的网络计算机直接连接到交换机的端口上。这样,网络的关键服务器和重要用户就拥有更快的接入速度,支持更大的信息流量。现在就跟着小编共同来学习一下:为你分析稳定说话交换机可能产生的七个问题。  想必不需要小编多说,大家都
为你分析稳定说话交换机可能产生的七个问题
VPNVOIPCisco2024-04-18

详细分析一下Cisco三层交换机堆栈连接的问题

  交换机(英文:Switch)是一种用于电信号转发的网络设备。它可以为接入交换机的任意两个网络节点提供独享的电信号通路。最常见的交换机是以太网交换机。在这里小编要为大家分享的教程是:详细分析一下Cisco三层交换机堆栈连接的问题。  一、Cisco三层交换机的堆栈  相信大家都应该知道,Cisco三层交换机这是思科公
详细分析一下Cisco三层交换机堆栈连接的问题

详细分析IPv6安全机制的基础理论

  IPv6是下一代的因特网协议,因为使用的IPv4协议越来越不够用,所以开发了IPv6,保证IP地址足够使用。今天小编要给大家分享一篇教程,那就是:详细分析IPv6安全机制的基础理论。  相信大家都应该知道IPv6作为下一代网络的基础,以它鲜明的技术优势得到各位广泛的认可。IPv6不仅仅解决了IPv4地址日渐枯竭的问
详细分析IPv6安全机制的基础理论
VPNVOIPCisco2024-04-18

编程热搜

  • 华为高级工程师认证费用
      华为高级工程师认证费用是多少?华为高级工程师认证要多少钱?华为高级工程师认证是华为认证体系中用于标识个人能力在某一技术领域达到高级工程师级别的证明,认证费用为200美金,通过考试取得的证书3年有效。  华为高级工程师认证费用是必修方向和选修方向的总和,其中必修方向认证费用为300美金,选修方向认证费用为180美金。
    华为高级工程师认证费用
  • 2024年初级软考上半年考试时间安排
    初级软考每年安排两次考试,2024年初级软考上半年考试时间已公布,2024年初级软考上半年考试时间为5月25-28日。2024年初级软考上半年报名时间及入口:根据往年各省初级软考报名时间来看,2024年上半年初级软考报名时间3月份开始,具体请考生关注全国各省2024上半年软考报名时间及入口汇总表,希赛小编将及时为大家更
    2024年初级软考上半年考试时间安排
  • HCIA证书和HCIE哪个比较好?
      HCIA证书和HCIE哪个比较好?华为认证包含三个等级,分别是HCIA(华为认证网络工程师)、HCIP(华为认证网络资深工程师)、HCIE(华为认证互联网专家)认证。  HCIA(Huawei Certified ICT Associate )即华为认证ICT工程师,是华为职业认证中用于标识个人能力在某一技术领域达
    HCIA证书和HCIE哪个比较好?
  • 教你在PPT中创建好看的镜像效果
      当我们在阅读杂志书刊,或者看电影的时候常常都会看到像下图一样的原图片与图片镜像的组合效果的图片,在很多的摄影作品中也会有,我们其实也可以在PPT中轻松实现这种应用于各大媒介的图文特效技巧,不信的话我们一起来学习一下,操作过程其实并不复杂!  下面我们就开始我们的具体操作步骤了,首先第一步,我们需要先打开PowerP
    教你在PPT中创建好看的镜像效果
  • 多媒体应用设计师可以提前交卷吗
      可以。但是多媒体应用设计师提前交卷有时间限制,根据软考的考场规则,按照人力资源和社会保障部文件规定,开考5分钟后应试人员一律禁止入场。专业技术人员资格考试原则上封闭2个小时,不足2小时的全程封闭。  软考多媒体应用设计师属于专业技术人员资格考试,专业技术人员资格考试原则上封闭2个小时,不足2小时的全程封闭。  根据
    多媒体应用设计师可以提前交卷吗
  • 全国计算机二级C语言程序设计章节练习题及答案(1)
      对于备考计算机二级C语言考试的考生可以多做试题,一方面了解往年考试题型,一方面熟悉往年考点。今天编程学习网小编给大家准备了全国计算机二级C语言程序设计章节练习题及答案(1),供考生们练习。  点击查看:全国计算机二级C语言程序设计章节练习题及答案汇总  判断题  ×1.C++语言和C语言都是面向对象的程序设
    全国计算机二级C语言程序设计章节练习题及答案(1)
  • 广西2024上半年计算机软考什么时候报名?
    广西2024上半年计算机软考3月25日开始报名,具体报名时间见全国各省2024上半年软考报名时间及入口汇总表。2024上半年广西软考考试采用网络报名的方式,考生在规定的报名时间内进入中国计算机技术职业资格网,点击页面右下方的报名入口,进入全国计算机技术与软件专业技术资格(水平)考试网上报名平台,选择“广西”入口后点击进
    广西2024上半年计算机软考什么时候报名?
  • 软考可以申请退税吗
      可以。软考证书是可以抵扣个税的,按照个税6项专项附加扣除标准,在取得软考证书的当年,可以按照3600元定额扣除。  软考证书可以抵扣个税,根据国务院印发的《个人所得税专项附加扣除暂行办法》,第三章继续教育包含三条,具体内容如下:  第八条 纳税人在中国境内接受学历(学位)继续教育的支出,在学历(学位)教育期间按照每
    软考可以申请退税吗
  • win10如何正确禁用IPv6网络协议
       在Windows Vista和Server 2008开始,微软包括本地支持的IPv6(互联网协议第6版),并默认启用。IPv6是新的计算机的地址协议,最终将取代IPv4这是目前最流行的标准。win10中默认开启了对IPv6协议的支持,但是会影响到系统运行速度和磁盘占有率等。除非你的网络有IPv
    win10如何正确禁用IPv6网络协议
  • 2020年数据库系统工程师上午真题及答案解析
      2019上半年数据库系统工程师考试已结束,今天编程学习网小编为大家整理了2020年数据库系统工程师上午真题及答案解析,以便大家了解2020下半年数据库系统工程师基础知识考试真题。  软考数据库系统工程师上午考试为基础知识,编程学习网小编为大家整理了2020年数据库系统工程师上午真题,想知道答案和解析的考生可以直接进入在线题
    2020年数据库系统工程师上午真题及答案解析

目录