HCIP--以太网交换安全(三)&MAC地址漂移防止与检测

MAC地址漂移防止与检测

一、MAC地址漂移防止与检测知识点

1.1MAC地址漂移的概述

MAC地址漂移是指交换机上一个vlan内有两个端口学习到同一个MAC地址,后学习到的MAC地址表项覆盖原MAC地址表项的现象。

1.2.MAC地址漂移的防止方法

(1) 配置接口MAC地址学习优先级:当MAC地址在交换机的两个接口之间发生漂移是,可以将其中的一个接口的MAC地址优先级提高,这样高优先级就覆盖低优先级接口学习到的MAC地址表项。如图所示

(2)配置不允许相同优先级接口MAC地址漂移:当伪造网络设备接口的MAC地址优先级与安全的网络设备相同学习到伪造网络设备MAC地址表项不会覆盖之前正确的表项。如图所示

(3)关闭接口的学习功能:虽然这种方法较为极端,但通过接口的MAC地址学习功能,可以让接口永远学习不到MAC地址,从而防止MAC地址漂移。

1.3MAC地址漂移检测

交换机支持两种MAC地址漂移检测机制:基于VLAN是MAC地址漂移检测和全局MAC地址漂移检测。

  • 基于VLAN的MAC地址漂移检测

①配置VLAN的MAC地址漂移检测功能可以指定VLAN下所有的MAC地址是否发生漂移;

②当MAC地址发生漂移后,可以配置指定的动作,例如告警、阻断接口或阻断MAC地址。

  • 全局MAC地址漂移检测

①该功能可以检测设备上的所有的MAC地址是否发生漂移;

②若发生漂移,设备会上报告警到网关系统;

③用户有可以指定发生漂移后的处理动作,例如将接口关闭或退出vlan。

二、实验拓扑

拓扑:

实验要求:

1.在S1上配置与服务其连接的接口配置优先级为3;

2.开启MAC地址漂移检测功能,实现检测网络中是否存在MAC地址漂移;

3.配置老化时间;

4.配置接口MAC地址漂移后的处理动作,实现破除环路。

交换级的配置和命令

(1)在S1上配置与服务其连接的接口配置优先级为3

<Huawei>system

Huawei\]undo info-center enable \[Huawei\]sysname S1 \[S1\]int g0/0/1 \[S1-GigabitEthernet0/0/1\]mac-learning priority 3 (2)开启MAC地址漂移检测功能 \system \[Huawei\]undo info-center enable \[Huawei\]sysname S2 \[S2\]mac-address flapping detection (3)配置MAC地址漂移表项的老化时间为500秒 \[S2\]mac-address flapping aging-time 500 (4)配置G0/0/1和G0/0/2接口MAC地址漂移后关闭 \[S2\]int g0/0/1 \[S2-GigabitEthernet0/0/1\]portswitch \[S2-GigabitEthernet0/0/1\]mac-address flapping trigger error-down \[S2-GigabitEthernet0/0/1\]q \[S2\]int g0/0/2 \[S2-GigabitEthernet0/0/2\]portswitch \[S2-GigabitEthernet0/0/2\]mac-address flapping trigger error-down \[S2-GigabitEthernet0/0/2\]q (5)配置被shutdown接口的自动恢复功能、自动恢复时间为60秒 \[S2\]error-down auto-recovery cause mac-address-flapping interval 60 ##### 检测配置结果 使用这条命令查看MAC地址漂移相关的配置 ![](https://i-blog.csdnimg.cn/direct/7e883b83408d45ae9664c17f330e4dcc.png) 用PC1和PC2访问服务器,就发现G0/0/2接口关闭了 。 如果还是不行的话就多访问几次就OK了。 PC1 ![](https://i-blog.csdnimg.cn/direct/4ef0c0685a28416c879a8e1c220ef3a9.png) PC2 ![](https://i-blog.csdnimg.cn/direct/d62442736a8347c7bf8cd2336f3407f0.png) 访问完之后就看到,G0/0/2接口是关闭了 ![](https://i-blog.csdnimg.cn/direct/a4892bf783824598a48bf60564b17f2e.png) 接口关闭后,再使用display mac-address flapping record 可查看到漂移记录 ![](https://i-blog.csdnimg.cn/direct/1de4825fefd44ed385af9d3db7dd4af3.png) #### 三、总结 总之,MAC地址漂移防止与检测对于维护网络的稳定性和安全性至关重要。通过合理的配置和策略,可以有效预防和应对MAC地址漂移带来的问题。

相关推荐
Vesan,几秒前
网络通讯知识——通讯分层介绍,gRPC,RabbitMQ分层
网络·分布式·rabbitmq·无人机
情系淮思6 分钟前
客户端和服务器已成功建立 TCP 连接【输出解析】
服务器·网络·tcp/ip
Bruce_Liuxiaowei7 分钟前
Web安全深度解析:源码泄漏与未授权访问漏洞全指南
安全·web安全
代码搬运媛1 小时前
React 中 HTML 插入的全场景实践与安全指南
安全·react.js·html
程序员小刘2 小时前
【HarmonyOS 5】教育开发实践详解以及详细代码案例
华为·wpf·harmonyos
珹洺3 小时前
数据库系统概论(十七)超详细讲解数据库规范化与五大范式(从函数依赖到多值依赖,再到五大范式,附带例题,表格,知识图谱对比带你一步步掌握)
java·数据库·sql·安全·oracle
没有黑科技3 小时前
5G网络中频段的分配
网络·5g
搬码临时工3 小时前
如何通过外网访问内网?哪个方案比较好用?跨网远程连接网络知识早知道
网络·智能路由器
恰薯条的屑海鸥4 小时前
零基础在实践中学习网络安全-皮卡丘靶场(第十期-Over Permission 模块)
学习·安全·web安全·渗透测试·网络安全学习