交换机端口安全配置
2016-07-04 08:50
387 查看
交换机端口安全配置
最常用的对端口安全的理解就是可根据MAC地址来做对网络流量的控制和管理,比如MAC地址与具体的端口绑定,限制具体端口通过的MAC地址的数量,或者在具体的端口不允许某些MAC地址的帧流量通过。稍微引申下端口安全,就是可以根据802.1X来控制网络的访问流量。首先谈一下MAC地址与端口绑定,以及根据MAC地址允许流量的配置。
1.MAC地址与端口绑定,当发现主机的MAC地址与交换机上指定的MAC地址不同时,交换机相应的端口将down掉(端口因启用安全设置down掉后,需在特权模式下reload重启后在端口合法连接的情况下方能开启)。当给端口指定MAC地址时,端口模式必须为access或者Trunk状态
3550-1(config)#int f0/1
3550-1(config-if)#switchport mode access //指定端口模式
3550-1(config-if)#switchport port-security //开启端口的安全功能
3550-1(config-if)#switchport port-security mac-address 0090.F510.79C1 //在端口绑定MAC地址
3550-1(config-if)#switchport port-security maximum 1 //限制此端口允许通过的MAC地址数为1
3550-1(config-if)#switchport port-security violation shutdown //当发现与上述配置不符时,端口down掉
2.通过MAC地址来限制端口流量,此配置允许TRUNK口最多通过100个MAC地址,超过100时,但来自新的主机的数据帧将丢失
3550-1(config)#int f0/1
3550-1(config-if)#switchport trunk encapsulation dot1q
3550-1(config-if)#switchport mode trunk //配置端口模式为TRUNK
3550-1(config-if)#switchport port-security maximum 100 //允许此端口通过的最大MAC地址数目为100
3550-1(config-if)#switchport port-security violation protect //当主机MAC地址数目超过100时,交换机继续工作,但来自新的主机的数据帧将丢失
上面的配置根据MAC地址来允许流量,下面的配置则是根据MAC地址来拒绝流量
3.此配置在Catalyst交换机中只能对单播流量进行过滤,对于多播流量则无效
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 drop //在相应的Vlan丢弃流量
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 int f0/1 //在相应的接口丢弃流量
最常用的对端口安全的理解就是可根据MAC地址来做对网络流量的控制和管理,比如MAC地址与具体的端口绑定,限制具体端口通过的MAC地址的数量,或者在具体的端口不允许某些MAC地址的帧流量通过。稍微引申下端口安全,就是可以根据802.1X来控制网络的访问流量。首先谈一下MAC地址与端口绑定,以及根据MAC地址允许流量的配置。
1.MAC地址与端口绑定,当发现主机的MAC地址与交换机上指定的MAC地址不同时,交换机相应的端口将down掉(端口因启用安全设置down掉后,需在特权模式下reload重启后在端口合法连接的情况下方能开启)。当给端口指定MAC地址时,端口模式必须为access或者Trunk状态
3550-1(config)#int f0/1
3550-1(config-if)#switchport mode access //指定端口模式
3550-1(config-if)#switchport port-security //开启端口的安全功能
3550-1(config-if)#switchport port-security mac-address 0090.F510.79C1 //在端口绑定MAC地址
3550-1(config-if)#switchport port-security maximum 1 //限制此端口允许通过的MAC地址数为1
3550-1(config-if)#switchport port-security violation shutdown //当发现与上述配置不符时,端口down掉
2.通过MAC地址来限制端口流量,此配置允许TRUNK口最多通过100个MAC地址,超过100时,但来自新的主机的数据帧将丢失
3550-1(config)#int f0/1
3550-1(config-if)#switchport trunk encapsulation dot1q
3550-1(config-if)#switchport mode trunk //配置端口模式为TRUNK
3550-1(config-if)#switchport port-security maximum 100 //允许此端口通过的最大MAC地址数目为100
3550-1(config-if)#switchport port-security violation protect //当主机MAC地址数目超过100时,交换机继续工作,但来自新的主机的数据帧将丢失
上面的配置根据MAC地址来允许流量,下面的配置则是根据MAC地址来拒绝流量
3.此配置在Catalyst交换机中只能对单播流量进行过滤,对于多播流量则无效
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 drop //在相应的Vlan丢弃流量
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 int f0/1 //在相应的接口丢弃流量
相关文章推荐
- 初始化并重新加载路由器和交换机
- 配置并检验 S1 上的 SSH 访问
- HTML表单标签属性
- 初始配置配置 IPv6 并检验连通性
- 基于scrapyd爬虫发布总结
- PO类(持久化类)
- jQuery基础_入门必看知识点
- 显示串行接口时,常见以下几种状态
- How to: Create and Initialize Trace Listeners
- 研究网络标准组织
- node.async.auto
- UIButton中setTitleEdgeInsets和setImageEdgeInsets的使用
- 什么时候该用成员变量、什么时候用方法变量?
- [Cloud Computing]Mechanisms: Attribute-Based Access Control System
- Swift3中方法可变参数语法的一些改变
- Swift3中方法可变参数语法的一些改变
- Swift3中方法可变参数语法的一些改变
- Swift3中方法可变参数语法的一些改变
- Swift3中方法可变参数语法的一些改变
- Swift3中方法可变参数语法的一些改变