交换机端口安全

端口安全

  • 端口安全(PortSecurity)通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC、安全静态MAC和Sticky MAC),阻止非法用户通过本接口和交换机通信,从而增强设备的安全性。

1、安全mac地址分类

  • 安全动态MAC地址:接口启用端口安全后,学习到的MAC地址都为安全动态MAC地址,默认学习到的没有老化时间,设备重启后需要重新学习(交换机接口没有启用端口安全,学习到的MAC地址默认是有老化时间的)
  • 安全静态MAC地址:接口启用端口安全后,手动绑定的MAC地址
  • StickyMAC地址:接口启用端口安全后并配置sticky特性,可以实现自动绑定MAC地址。绑定的MAC地址设备重启后也不会丢失。
    • 在网络正常情况下连接主机的接口启用端口并配置sticky特性,再结合端口上最大MAC地址的活跃数量来阻止非法主机连接本机口和交换机通信(因为一般情况下,交换机连接主机的端口只会有一个MAC地址)

2、实验操作

  • kali上实施mac泛洪,生成虚假的源MAC地址发送报文到交换机,使交换机学习大量的虚假MAC地址,将交换机的MAC地址表占满,从而交换机后续转发正常的用户流量都会采用广播方式发送,kali就可以截获到对应流量

    python 复制代码
    #在kali中输入,实现Mac泛红
    macof
  • 当华为交换机上启用了端口安全后,默认的接口可以学习的安全MAC地址为1个,其他主机发送的流量检测到MAC地址为不安全MAC地址,从而流量全部限制(默认动作)

python 复制代码
#启用端口安全
<Huawei>sys
[Huawei]int g0/0/10
[Huawei-GigabitEthernet0/0/10]port-security enable 

#sticky 特性地址
[Huawei-GigabitEthernet0/0/10]port-security mac-address sticky 

#配置接口可以学习的MAC地址最大数量
[Huawei-GigabitEthernet0/0/10]port-security max-mac-num 4

#配置当接口出现违规流量后的动作
[Huawei-GigabitEthernet0/0/10]port-security protect-action [protect|restrict|shutdown]
#protect:丢弃不告警
#restrict:丢弃并告警
#shutdown:直接将物理接口关闭
相关推荐
王维同学4 小时前
[自学][Windows C++]RunOnceEx 注册表分组键的安全遍历
c++·windows·安全·开源
川石课堂软件测试6 小时前
安全测试|常见SQL注入攻击方式、实例及预防
服务器·数据库·sql·功能测试·测试工具·安全·单元测试
上海云盾-小余6 小时前
中小站点防护避坑:低价高防服务存在的各类安全短板剖析
网络·爬虫·安全·ddos
武子康7 小时前
从恶意 Dataset 到横向移动:一套可落地的 Dataset Processing Threat Model(资产边界 + 威胁枚举 + 5 层控制)
人工智能·安全
见青..8 小时前
phpMyAdmin权限提升
web安全·网络安全·phpmyadmin
羽翼安全8 小时前
企业内网终端可视化风控方案解析,电脑屏幕防泄露系统保障数据资产安全
安全
数据知道9 小时前
邮件安全实战:SPF/DKIM/DMARC 配置与钓鱼绕过
网络·安全·web安全·网络安全·邮件安全
qizayaoshuap9 小时前
# [特殊字符] 密码生成器 — 鸿蒙ArkTS安全算法与密码强度评估系统
java·算法·安全·华为·harmonyos
砚凝霜10 小时前
软考网络工程师|第 1 章 计算机网络基础 完整备考笔记
网络·笔记·计算机网络
是Yu欸11 小时前
AI跨模态鉴伪技术实测
人工智能·安全·ai作画·aigc·合合信息·ai-native·waic