超詳細!乙太網交換機安全功能介紹

2021-01-08 51CTO
超詳細!乙太網交換機安全功能介紹

交換機作為區域網中最常見的設備,在安全上面臨著重大威脅,今天來給大家講講乙太網交換機安全功能介紹。

作者:佚名來源:思科CCIE俱樂部|2020-02-15 17:09

今天來給大家講講乙太網交換機安全功能介紹。

交換機作為區域網中最常見的設備,在安全上面臨著重大威脅,這些威脅有的是針對交換機管理上的漏洞,攻擊者試圖控制交換機。有的針對的是交換機的功能,攻擊者試圖擾亂交換機的正常工作,從而達到破壞甚至竊取數據的目的。

針對交換機的攻擊主要有以下幾類:

交換機配置/管理的攻擊 MAC泛洪攻擊 DHCP欺騙攻擊 MAC和IP欺騙攻擊 ARP欺騙 VLAN跳躍攻擊 STP攻擊 VTP攻擊

交換機的訪問安全

為了防止交換機被攻擊者探測或控制,必須在交換機上配置基本的安全:

使用合格的密碼 使用ACL,限制管理訪問 配置系統警告用語 禁用不需要的服務 關閉CDP 啟用系統日誌 使用SSH替代Telnet 關閉SNMP或使用SNMP V3

交換機的埠安全

交換機依賴MAC地址錶轉發數據幀,如果MAC地址不存在,則交換機將幀轉發到交換機上的每一個埠(泛洪),然而MAC地址表的大小是有限的。

MAC泛洪攻擊利用這一限制用虛假源MAC地址轟炸交換機,直到交換機MAC地址表變滿。交換機隨後進入稱為 「失效開放」 (Fail-open)的模式,開始像集線器一樣工作,將數據包廣播到網絡上的所有機器。

因此,攻擊者可看到發送到無MAC地址表條目的另一臺主機的所有幀。要防止MAC泛洪攻擊,可以配置埠安全特性,限制埠上所允許的有效MAC地址的數量,並定義攻擊發生時埠的動作:關閉、保護、限制。

DHCP Snooping

當交換機開啟了 DHCP-Snooping後,會對DHCP報文進行偵聽,並可以從接收到的DHCP Request或DHCP Ack報文中提取並記錄IP位址和MAC地址信息。

另外,DHCP-Snooping允許將某個物理埠設置為信任埠或不信任埠。信任埠可以正常接收並轉發DHCP Offer報文,而不信任埠會將接收到的DHCP Offer報文丟棄。

這樣,可以完成交換機對假冒DHCP Server的屏蔽作用,確保客戶端從合法的DHCP Server獲取IP位址。

dhcp-snooping的主要作用就是隔絕非法的dhcp server,通過配置非信任埠。 與交換機DAI的配合,防止ARP病毒的傳播。 建立和維護一張dhcp-snooping的綁定表,這張表一是通過dhcp ack包中的ip和mac地址生成的,二是可以手工指定。這張表是後續DAI(dynamic arp inspect)和IPSource Guard 基礎。這兩種類似的技術,是通過這張表來判定ip或者mac地址是否合法,來限制用戶連接到網絡的。 通過建立信任埠和非信任埠,對非法DHCP伺服器進行隔離,信任埠正常轉發DHCP數據包,非信任埠收到的伺服器響應的DHCP offer和DHCPACK後,做丟包處理,不進行轉發。

DAI

動態ARP檢查(Dynamic ARP Inspection, DAI)可以防止ARP欺騙,它可以幫助保證接入交換機只傳遞「合法的"ARP請求和應答信息。

DAI基於DHCP Snooping來工作,DHCP Snooping監聽綁定表,包括IP位址與MAC地址的綁定信息,並將其與特定的交換機埠相關聯,動態ARP檢測(DAI-Dynamic ARP Inspection)可以用來檢查所有非信任埠的ARP請求和應答(主動式ARP和非主動式ARP) ,確保應答來自真正的MAC所有者。

交換機通過檢查埠紀錄的DHCP綁定信息和ARP應答的IP位址決定其是否是真正的MAC所有者,不合法的ARP包將被拒絕轉發。

DAI針對VLAN配置,對於同一VLAN內的接口,可以開啟DAI也可以關閉,如果ARP包是從一個可信任的接口接受到的,就不需要做任何檢查;

如果ARP包是從一個不可信任的接口上接收到的,該包就只能在綁定信息被證明合法的情況下才會被轉發出去。這樣,,DHCP Snooping 對於DAI來說也成為必不可少的。

DAI是動態使用的,相連的客戶端主機不需要進行任何設置上的改變。對於沒有使用DHCP的伺服器,個別機器可以採用靜態添加DHCP綁定表或ARP access-list的方法實現。

另外,通過DAI可以控制某個埠的ARP請求報文頻率。一旦ARP請求頻率超過預先設定的閾值,立即關閉該埠。該功能可以阻止網絡掃描工具的使用,同時對有大量ARP報文特徵的病毒或攻擊也可以起到阻斷作用。

【編輯推薦】

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 工業乙太網交換機的專業術語
    工業乙太網交換機與民用乙太網交換機相比,工業乙太網交換機產品在設計上以及在元器件的選用上,產品的強度和適用性方面都能滿足工業現場的需要。接下來,我們就來為大家詳細介紹下工業乙太網交換機的一些常用專業術語,一起來看看吧!一、拓撲結構拓撲是網絡中電纜的布置。
  • 乙太網交換機原理及應用
    乙太網交換機原理乙太網交換機,作為今天我們廣為使用的區域網硬體設備,一直為大家所熟悉。它的普及程度其實是由於乙太網的廣泛使用,作為今天乙太網的主流設備,幾乎所有的區域網中都會有這種設備的存在。這種問題在小型乙太網中並不會造成很大問題,並且可以很好的工作,但是如果網絡上的通訊量有增加,或者連接的節點數目很多的時候,「衝突」會嚴重影響網絡的性能,比如我們在第一章中講解乙太網原理的時候就解釋過優化「衝突域」的問題,這時候我們需要能夠隔離「衝突」的設備,交換機就可以完成這個功能了。
  • 乙太網交換機的基本概念,具有什麼特點
    打開APP 乙太網交換機的基本概念,具有什麼特點 飛暢科技 發表於 2020-12-19 09:49:21 乙太網交換機這個名詞相信很多人都聽過吧,那麼大家知道什麼是乙太網交換機嗎?
  • 淺析三層乙太網交換機中對於RSVP的構建和功能實現
    淺析三層乙太網交換機中對於RSVP的構建和功能實現,在向大家詳細介紹三層乙太網交換機之前,首先讓大家了解下RSVP的基礎知識,很多人對RSVP這個詞還不熟悉,在文章中,會給你滿意答覆的。第三層乙太網交換機中RSVP的設計和實現關鍵詞:資源預留機制,以大網交換機,RSVP軟體設計本文研究了資源預留機制(RSVP)的基本原理和操作過程,根據參與設計的第三層乙太網交換機現有的軟硬體條件,提出了在第三層乙太網交換機中RSVP軟體設計和實現的方案。為解決傳統路由器產生的網絡瓶頸,滿足用戶帶寬的要求,推動了千兆位交換路由器的發展。
  • 8埠網管型乙太網交換機的性能和主要特點分析
    8埠乙太網交換機因其埠數量、價格都比較適中,所以是比較常見的一款產品。就8埠的工業交換機分別研發了網管型、非網管、8電口、2光6電、4光4電等多種規格。如果您這邊有特殊規格的需求,一起來看看8埠網管型乙太網交換機的性能介紹。 FCMG-F8N系列是杭州飛暢科技研發的8口導軌式網管型冗餘工業乙太網交換機,支持RJ45、SC/ST/FC等多種接口,採用業界市場佔有率第一的高端交換晶片,軟硬體功能強大、運行穩定、可靠。
  • 千兆乙太網交換機華為S5720S-52P-LI-AC
    【 中關村在線廣東行情】華為S5720S-52P-LI-AC系列交換機基於新一代高性能硬體和華為公司統一的VRP(Versatile Routing   Platform)軟體平臺,智能iStack堆疊,靈活的以太組網,多樣的安全控制等特點
  • 【布線知識】乙太網交換機接口類型大全
    [導讀]乙太網交換機是基於乙太網傳輸數據的交換機,乙太網採用共享總線型傳輸媒體方式的區域網
  • Mellanox 推出 Spectrum-3乙太網交換機 首款為雲、存儲和AI應用...
    (納斯達克股票代碼:MLNX)是面向數據中心伺服器和存儲系統的高性能、端到端互連解決方案的領先供應商,該公司今天宣布,SN4000 系列乙太網交換機已正式量產。12.8 Tbps的 Spectrum- 3 乙太網交換機 ASIC交換機性能出色、高度可擴展且使用靈活,專為雲、以太存儲矩陣 (ESF) 和 AI 應用進行優化,是 SN4000 系列的強大後盾。
  • 2015年中國乙太網交換機市場研究報告
    而隨著信息化建設步伐繼續加快,企業和運營商對於傳輸更快、性能更強的網絡設備需求進一步加大,從而也刺激了國內乙太網交換機市場的穩步增長。  同時,伴隨802.11ac無線標準AP的普及,為傳統的低速埠交換機帶來了不小的挑戰。不過隨著2.5G和25G乙太網新標準的亮相,基於上述標準的新交換機將逐步成為市場中的「新寵」。
  • ZDC:2015年中國乙太網交換機市場研究
    這其中交換機作為連通網絡、交互信息的重要基礎設備,主要負責在網絡系統中實現數據包的快速交換、存儲轉發等功能,通常部署於數據鏈路層。而隨著信息化建設步伐繼續加快,企業和運營商對於傳輸更快、性能更強的網絡設備需求進一步加大,從而也刺激了國內乙太網交換機市場的穩步增長。同時,伴隨802.11ac無線標準AP的普及,為傳統的低速埠交換機帶來了不小的挑戰。
  • 千兆乙太網交換機 華為S5720S-52P-SI-AC
    這一系列的交換機產品基於高性能硬體和華為統一的VRP(Versatile Routing Platform)軟體平臺,擁有運行維護簡單、智能iStack堆疊、靈活以太組網、擴展支持MACSec、成熟的IPv6等特點。
  • Mellanox乙太網交換機支持CumulusLinux
    【IT168 資訊】世界領先的高性能計算、數據中心端到端互連方案提供商Mellanox(納斯達克交易所代碼:MLNX)今天宣布,公司旗下的Spectrum系列10/25、40/50以及100 Gb/s乙太網交換機現已增加對Cumulus Linux (Cumulus Linux作業系統)的支持。
  • 防ARP欺騙 網月 MS2824G 乙太網交換機
    關鍵字:山西行情;太原行情;太原交換機行情;網月;MS2824G;全千兆全網管控安全交換機;防ARP欺騙;二層千兆交換;802.1x認證    【PConline太原站 行情】網月 MS2824G全千兆全網管控安全交換機,是大連網月科技自主開發的全千兆二層乙太網交換機,提供了24千兆乙太網埠,支持VLAN埠鏡像、防ARP欺騙,等功能,可以通過Web界面方式進行管理。
  • 工業乙太網交換機在風力發電控制系統的應用
    這些系統應用環境惡劣,需要管理型寬溫工業乙太網交換機進行網絡支持,所以中國風電市場對工業乙太網交換機的要求也越來越高。風電領域對網絡交換機的需求   1、風電應用環境惡劣,晝夜溫差大,風沙嚴重,要求工作溫度:-45~75℃ 存儲溫度:-45~85℃ ,存儲溼度:0%~95%,無凝結
  • 工業乙太網交換機出現過熱現象的原因有哪些,如何解決
    打開APP 工業乙太網交換機出現過熱現象的原因有哪些,如何解決 佚名 發表於 2020-12-10 16:35:09 我們都知道工業環境是很惡劣的,加上工業交換機要連續不間斷的工作,很容易造成工業交換機過熱的現象!因此除了產品本身採用寬溫度範圍的元器件之外,我們更要注重交換機的散熱設計!接下來,下面為大家詳細介紹下工業乙太網交換機出現過熱現象該如何解決,一起來看看吧!
  • 工業乙太網交換機系列產品的應用優點及範圍
    打開APP 工業乙太網交換機系列產品的應用優點及範圍 佚名 發表於 2020-12-08 15:28:33 系列工業乙太網交換機,能夠在最惡劣的環境中提供可靠穩固的多業務通信,為市政工程的有效運轉提供通信保障。
  • Juniper增加了更多的乙太網交換機
    JuniperNet works在其乙太網交換機業務中加入了該公司所說的一個小的靈活形式因素,這對於數據中心在機架部署頂部的企業校園來說是一個重要的因素。EX4600交換機旨在通過支持高帶寬服務,如統一通信和協作,以及支持對整個校園和設備的雲應用的訪問,幫助組織轉向更高密度的校園環境和互聯站點。
  • 淺談工業乙太網交換機在國內發展現狀及未來發展走勢
    市場對工業交換機產品的要求工業乙太網即一種高效的區域網路,它是現代工業自動化生產體系中的重要組成部份,不管是傳感器數據傳輸、還是生產設備控制等等,這些都需乙太網來構成基本的控制網絡。這也是為什麼工業乙太網在自動化生產中的應用越來越廣泛的重要原因之一。
  • 汽車乙太網技術及測試介紹
    近期,信而泰推出汽車乙太網測試方案,該方案通過專有的BigTao硬體測試平臺及協議和流量仿真軟體平臺Renix,可以針對汽車乙太網中的ECU終端、車載網關進行全面的2-7層功能和性能測試,包括AVB/TSN等協議測試,全面滿足汽車乙太網測試需求,助力國內汽車乙太網建設。
  • 千兆乙太網交換機 華為S5720-56C-EI-AC
    圖為:華為S5720-56C-EI-AC高清實拍圖華為S5720-56C-EI-AC主要參數解讀:產品類型千兆乙太網交換機產品名稱:華為S5720-56C-EI-AC商家名稱:華為東北授權經銷商聯繫方式:13904007529 024-52874964聯繫地址:瀋陽市三好街華強廣場B座1705華為品牌介紹