前文我們了解了二層MAC安全相關話題和配置,回顧請參考https://www.cnblogs.com/qiuhom-1874/p/16618201.html;今天我們來聊一聊mac安全的綜合解決方案埠安全;
埠安全(Port-security)
什么是埠安全呢?埠安全是對埠的一種保護機制;我們知道MAC安全特性中,默認情況沒有配置任何配置的埠,它能夠學習很多動態MAC,并且老化時間為5分鐘;即我們沒有限制埠學習MAC的數量;沒有限制數量這意味著只要有一個MAC幀,對應埠都會學習源MAC,即不管是偽造的mac還是真正設備的MAC,該埠都會進行學習MAC和轉發資料;埠安全主要是從MAC的學習數量和MAC的內容進行限制,從而實作該埠只能學習和轉發合法的MAC地址及資料;即埠安全提供了限制該埠學習MAC的數量以及限制MAC的內容這兩種機制;開啟了埠安全功能以后,交換機學習到的動態mac地址會轉換為安全MAC地址(安全MAC地址包括,動態安全MAC、安全靜態MAC和sticky MAC),阻止非法用戶通過本介面和交換機通信,從而增強設備的安全性;
安全MAC型別
1、安全動態MAC地址:安全動態MAC是指設備重啟后,表項會丟失,需要重新學習,但默認不會被老化;當然我們也是可以配置老化時間;配置了老化時間以后,對應到時間也會自動老化;
2、安全靜態MAC地址:安全靜態MAC是指我們手動保存了配置以后,設備重啟對應MAC表項不會被清空,同時該型別MAC地址也不會被老化;
3、Sticky MAC地址:Sticky MAC地址是為了方便管理員將動態學習到的安全動態MAC地址批量轉換為安全靜態MAC的一種方式;當然我們添加安全靜態MAC也是添加為該型別的MAC;該型別MAC屬性和安全靜態MAC一樣,保存了配置以后,對應重啟設備,表項不會消失,也不會被老化;
埠安全保護動作

提示:埠安全保護動作主要有以上三個,第一個是shutdown是指收到超過限制數量的MAC或者收到非法流量,對應埠會被err-down同時發送警告;restrict是指收到超過限制數量的MAC或者收到非法流量對應埠智慧轉發合法的流量同時發送警告,該動作也是默認保護動作;protect是指收到超過限制數量的MAC或者收到非法流量,對應埠只轉發合法流量不發送警告;相對restrict是一種靜默模式吧;
埠安全配置
實驗:如下拓撲,配置埠安全

1、開啟埠安全

提示:port-security enable 該命令只能在埠模式下使用,表示開啟該埠的埠安全功能;默認情況下開啟了埠功能以后,對應埠就只能學習到一個動態的安全MAC,同時保護動作為restrict;
驗證:查看安全mac

提示:可以看到現在g0/0/3口學習到一條安全mac;該mac條目型別為security,默認情況下,該條目是不會自動老化的;
驗證:用kali攻擊交換機,看看對應g0/0/3是否會學習到其他mac呢?

提示:可以看到現在用kali攻擊交換機,對應g0/0/3不會學習到其他mac,同時交換機還給我們告警說,g0/0/3埠學習mac的數量超出限制;這是因為我們在g0/0/3開啟了埠安全功能,默認情況下該埠只學習一個MAC地址(先學習到的mac為安全mac,先到先得的原則);同時默認保護動作為restrict,所以當埠收到的mac幀不是安全mac(超出限制數量也會告警),對應就會給我們告警;
2、配置最大學習數量

驗證:查看g0/0/3是否只能學習到兩個安全mac呢?

提示:可以看到現在g0/0/3學習到兩條mac地址條目,對應型別為security;
3、配置保護動作為shutdown

驗證:使用kali攻擊交換機,看看對應介面是否會shutdown呢?

提示:可以看到當kali攻擊交換機的時候,對應g0/0/3因收到大量的mac幀,超過對應埠的限制,觸發保護機制,所以對應即可就被shutdown了;
配置保護動作為protect

提示:上述命令表示收到超過限制的mac數量或者非法mac流量時,對應只轉發安全mac流量,不告警;
恢復埠

驗證:用kali攻擊交換機,看看對應交換機是否告警?

提示:可以看到現在kali攻擊交換機,對應交換機的埠下不會學習多余的mac,同時也不會告警;
4、配置安全動態mac的老化時間

提示:后面的數字10的單位是分鐘;
驗證:查看mac地址表項,看看對應的mac是否被清空?

提示:可以看到對應mac地址表項里的條目已經發生了變化,這說明之前學習到的動態安全mac老化了;
配置動態安全mac不老化

5、把動態學習到的安全mac轉化為靜態安全mac

提示:上述命令表示把對應介面學習到的安全動態mac轉換為靜態安全mac;可以看到在對應介面下學習到的動態安全mac現在型別變為了sticky;這樣我們保存配置以后,重啟交換機,對應mac表項也不會丟失;
驗證:保存配置,重啟交換機,看看對應mac表項是否會丟失?

提示:可以看到我們保存了交換機配置以后,重啟交換機,對應mac地址表項并沒有丟失;
6、添加靜態安全mac

提示:這里提示我們超出限制的數量,不能再手動添加;
將最大學習數量改為3,然后再添加靜態安全MAC

提示:可以看到現在我們的mac地址表項里就多了一條我們剛才添加到靜態安全mac條目;
作者:Linux-1874 出處:https://www.cnblogs.com/qiuhom-1874/ 本文著作權歸作者和博客園共有,歡迎轉載,但未經作者同意必須保留此段宣告,且在文章頁面明顯位置給出原文連接,否則保留追究法律責任的權利.轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/502931.html
標籤:其他
