设为首页 收藏本站
查看: 1114|回复: 0

[经验分享] 华为S9300核心交换机ARP安全配置(-)

[复制链接]

尚未签到

发表于 2018-7-25 10:27:40 | 显示全部楼层 |阅读模式
  华为S9300核心交换机ARP安全配置(一)
  ARP安全简介
ARP 安全通过过滤不信任的ARP 报文以及对某些ARP 报文进行时间戳抑制来保证网络设备的安全性和健壮性。     网络中有很多针对ARP 表项的***,***者通过发送大量伪造的ARP 请求、应答报文***网络设备,主要有ARP 缓冲区溢出***和ARP 拒绝服务***两种。    1.ARP 缓冲区溢出***:***者向设备发送大量虚假的ARP 请求报文和免费ARP 报文,造成设备上的ARP 缓存溢出,无法缓存正常的ARP 表项,从而阻碍正常的报文转发。    2.ARP 拒绝服务***:***者发送大量伪造的ARP 请求、应答报文或其它能够触发ARP 处理的报文,造成设备的计算资源长期忙于ARP 处理,影响其它业务的处理,从而阻碍正常的报文转发。    此外,还有基于ARP 协议的扫描***:***者利用工具扫描本网段主机或者跨网段进行扫描时,S9300 在发送回应报文前,会查找ARP 表项,如果目的IP 地址对应的MAC地址不存在,会导致S9300 的ARP 模块向上层软件发送ARP Miss 消息,要求上层软件发送ARP 请求报文以获得目的端的MAC 地址。大量的扫描报文会导致大量的ARP Miss消息,导致系统的资源浪费在处理ARP Miss 消息上,影响设备对其它业务的处理,形成扫描***。 S9300 支持的ARP 安全特性 (一)ARP 地址欺骗   ***者通过伪造其他用户发出的ARP 报文,篡改设备上的用户ARP 表项,造成其它合法用户的网络中断。   S9300 可以通过以下两种方法防御此类***。    1. 固定MAC 地址:S9300 第一次学习到ARP 表项之后不再允许通过ARP 学习来修改MAC 地址,直到此ARP 表项老化之后才允许更新,以保护合法用户的ARP 表项不被修改。   2.固定MAC 地址有两种方式:Fixed-mac 和Fixed-all。Fixed-mac 方式下,不允许修改MAC 地址,但是允许修改VLAN 和接口信息;Fixed-all 方式下,MAC、VLAN和接口信息都不允许修改。  3.主动确认:S9300 收到一个涉及MAC 地址修改的ARP 报文时,不会立即修改ARP表项,而是先对原ARP 表中与此MAC 地址对应的用户发一个单播确认,根据确认结果再决定是否修改。(二)ARP 网关冲突   指***者仿冒网关地址,在局域网内部发送源IP 地址是网关地址的免费ARP 报文。主机接收到该报文后,会修改自己原来的网关地址为***者的地址,最终导致局域网内部所有主机无法访问网络。S9300 收到到与网关地址冲突的ARP 报文时,如果存在下列情况之一:1.ARP 报文的源IP 与报文入接口的IP 地址相同;2. ARP 报文的源IP 是内部服务器的地址;3. VRRP(Virtual Router Redundancy Protocol)虚MAC 方式时,ARP 报文的源IP 是入接口的虚拟IP 地址,但ARP 报文源MAC 不是VRRP 虚MAC。则系统生成ARP 防***表项,在后续一段时间(默认3 分钟)内对收到具有相同源MAC地址的报文直接丢弃,这样可以防止与网关地址冲突的ARP 报文在VLAN 内广播。 (三)短期内大量ARP 报文某个源IP 地址发送大量ARP 报文,浪费设备的CPU 资源和给ARP 报文上送预留的有限带宽。S9300 具有针对源IP 地址的ARP 报文速率抑制的功能。在一段时间内,如果S9300 收到某一源IP 地址的ARP 报文数目超过设定阈值,则不处理超出阈值部分的ARP 请求报文。(四)大量地址无法解析的IP 报文主机通过向设备发送大量目标IP 地址不能解析的IP 报文来***设备。对此类***,S9300 提供对ARP Miss 消息基于源IP 地址的抑制。如果一个源IP 地址向S9300 发送了目标IP 地址不能解析的IP 报文,就会触发ARP Miss 消息,S9300 对上报的ARP Miss 消息进行统计。如果一个源IP 地址在一定时间内不断触发ARP Miss,而且其触发速率超过了设定的阈值,则认为此IP 地址在进行***。S9300 将下发ACL 规则,在后续的一段时间内(默认为50 秒)把这个地址发出的IP 报文丢弃。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-541164-1-1.html 上篇帖子: 关于华为设备与思科设备的兼容性问题 下篇帖子: 华为交换机VLAN划分
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表