网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > CISCO > 思科解决方案 > 案例分析 > 交换机防止同网段ARP欺骗攻击配置案例  

交换机防止同网段ARP欺骗攻击配置案例

2007-06-05  作者:bitsCN整理  来源:中国网管联盟  点评 投稿 收藏

1  阻止仿冒网关IP的arp攻击

  1.1 二层交换机实现防攻击 网管下载dl.bitscn.com

  1.1.1 配置组网 中国网管联盟bitsCN.com


网管论坛bbs_bitsCN_com

图1二层交换机防ARP攻击组网

网管u家u.bitsCN.com

  S3552P是三层设备,其中IP:100.1.1.1是所有PC的网关,S3552P上的网关MAC地址为000f-e200-3999.PC-B上装有ARP攻击软件。现在需要对S3026_A进行一些特殊配置,目的是过滤掉仿冒网关IP的ARP报文。 网管网www_bitscn_com

  1.1.2  配置步骤 网管u家u.bitscn@com

  对于二层交换机如S3026C等支持用户自定义ACL(number为5000到5999)的交换机,可以配置ACL来进行ARP报文过滤。

网管论坛bbs_bitsCN_com

  全局配置ACL禁止所有源IP是网关的ARP报文

网管下载dl.bitscn.com

  acl num  5000 网管bitscn_com

  rule 0 deny 0806 ffff 24 64010101 ffffffff 40

中国网管联盟bitsCN.com

  rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34 网管联盟bitsCN@com

  其中rule0把整个S3026C_A的端口冒充网关的ARP报文禁掉,其中斜体部分64010101是网关IP地址100.1.1.1的16进制表示形式。Rule1允许通过网关发送的ARP报文,斜体部分为网关的mac地址000f-e200-3999.

网管u家u.bitsCN.com

  注意:配置Rule时的配置顺序,上述配置为先下发后生效的情况。 网管bitscn_com


TAGs配置   案例   攻击   欺骗   防止   交换机   ARP   网关   IP   arp   设备    
 上一篇:三层以太网交换机CPU收发包问题的分析   下一篇:万兆校园网部署策划分析
交换机防止同网段ARP欺骗攻击配置案例 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: