您当前的位置:首页 > 电脑百科 > 网络技术 > 网络安全

交换机安全防御——MAC地址安全

时间:2020-04-10 10:46:34  来源:  作者:

为什么需要mac安全?

任何网络接入都需要交换机。

不管什么型号的交换机这对二层数据转发都会有MAC地址表来进行指导转发。

[SW1]dis mac-address summary

显示MAC地址总体信息

看出可用MAC地址表共可用数量32768个。

MAC的学习是在同一个广播域里学习到的。所以一般这些MAC条目够用。

基于MAC地址的攻击:泛洪和欺骗

泛洪攻击:伪造大量不同源mac的数据包,如果设备没有ARP防护的话就会让交换机的MAC地址条目占满,交换机如果没有目的MAC地址的交换表,就会泛洪该数据包,所有处在同一广播域的设备都会收到。

MAC泛洪攻击实验:

使用Kali linux系统中的工具macof工具对本地局域网进行ARP泛洪攻击并使用wireshark进行抓包观察。

短短三十秒Kali就发出了66万条源MAC不同的数据包。

一旦交换机的MAC地址表占满,交换机收到数据包后就会泛洪。

会造成严重的信息泄露。

MAC地址欺骗:攻击者通常伪装成网关。局域网内的设备不能访问外网。

 

交换机安全防御——MAC地址安全

 

一---修改所有SW的MAC地址表老化时间为1000S

mac-address aging-time 1000

二---MAC地址安全

(1)静态MAC地址条目优于动态

手动配置PC-1的MAC地址绑定在G0/0/10接口,配置完成后再补更改PC-1连线的情况下Ping测PC-2的地址,测试是否通,解释原因

[Huawei] mac-address static 5489-98f1-329d GigabitEthernet0/0/10 vlan 1

交换机安全防御——MAC地址安全

 

无法ping通,因为lsw1收到pc1的数据帧后先查看源mac地址,若mac地址表存在与该mac相同表项时刷新老化时间,若不存在,则记录到mac地址表。此处mac地址在mac地址表中,但接口不一致,又因为静态配置大于动态学习,无法覆盖mac地址表,于是不进行加表。于是回传给5489-98f1-329d 的数据从g0/0/10发出,到达不了pc1,所以无法ping通。

(2)关闭MAC地址学习,可对MAC表项不存在对应条目的数据设定丢弃处理

PC-3为合法用户,PC-4为攻击者,请确保用户PC-3的通信,拒绝为攻击者提高数据转发服务

[Lsw1]mac-address static 5489-98a2-1e94 GigabitEthernet0/0/3 vlan 1

interface GigabitEthernet0/0/3

mac-address learning disable action discard

在关闭g0/0/3接口mac地址学习功能前不做ping命令,以免pc-3和pc-4的mac地址加表。

交换机安全防御——MAC地址安全

 


交换机安全防御——MAC地址安全

 

此时pc-3能ping通,pc-4不能ping通。

当关闭mac地址学习功能后,pc-3和pc-4都能ping通pc-2. SHAPE * MERGEFORMAT

SHAPE * MERGEFORMAT SHAPE * MERGEFORMAT

交换机安全防御——MAC地址安全

 

并且会在mac地址表中加表,此时再关闭mac地址学习功能,pc-4依然可以正常通信

三---MAC地址漂移

(1)接口MAC地址学习优先级一致情况下针对同一MAC地址的学习记录,后学到的会覆盖最先学到的

请使用调整接口优先级的方式确保伪装者PC-6发出的数据不会被SW-2所转发(选做:解释你如此配置的原因)

[Huawei-GigabitEthernet0/0/5]mac-learning priority 3

将lsw2的g0/0/5接口mac地址学习的优先级提高,此时交换机能从两个接口学到同一个mac地址,但是优先级更高的加表。未加表的接口无法收到回应的数据。

交换机安全防御——MAC地址安全

 


交换机安全防御——MAC地址安全

 

(2)MAC地址检测可以对人为出现MAC地址漂移的接口执行惩罚动作

基于此特性确保合法用户PC-7通信正常,伪装PC-8的接口会被SW自动shutdown(选做:解释你如此配置的原因)

注意此项测试,PC-5和PC-6同时长pingPC-1至少30S以上可看到效果

[SW-2]mac-address flApping detection

先开启mac地址漂移检查功能

interface GigabitEthernet0/0/8

mac-address flapping trigger error-down

在g0/0/8口发生mac地址漂移则down掉接口

[SW-2]erromacr-down auto-recovery cause mac-address-flapping interval 30

因mac地址漂移down掉的接口恢复时间为30秒

交换机安全防御——MAC地址安全

 


交换机安全防御——MAC地址安全

 

两个接口都会发生mac地址漂移,但是配置mac地址漂移时只down掉伪装者的接口,这样合法用户正常访问,伪装者无法访问。

疑问? 两台电脑同时通讯,伪装者down掉接口恢复之后,没有再次down掉,可以一直通讯。



Tags:交换机安全   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
一、交换机访问控制安全配置 1、对交换机特权模式设置密码尽量采用加密和md5 hash方式switch(config)#enable secret 5 pass_string其中 0 Specifies an UNENCRYPTED passwo...【详细内容】
2020-07-03  Tags: 交换机安全  点击:(135)  评论:(0)  加入收藏
为什么需要MAC安全?任何网络接入都需要交换机。不管什么型号的交换机这对二层数据转发都会有MAC地址表来进行指导转发。[SW1]dis mac-address summary显示MAC地址总体信息看...【详细内容】
2020-04-10  Tags: 交换机安全  点击:(178)  评论:(0)  加入收藏
当今社会,网络已经成为人们传递信息的重要工具,随着网络的应用越来越广泛,安全问题就变得日益突出。在网络中占有重要地位的交换机,不可避免的成为黑客攻击的重点对象。交换机的...【详细内容】
2019-12-02  Tags: 交换机安全  点击:(102)  评论:(0)  加入收藏
▌简易百科推荐
一、背景介绍永恒之蓝是指2017年4月14日晚,黑客团体Shadow Brokers(影子经纪人)公布一大批网络攻击工具,其中包含“永恒之蓝”工具,“永恒之蓝”利用Windows系统的SMB漏洞可以获...【详细内容】
2021-12-27  Kali与编程    Tags:勒索病毒   点击:(3)  评论:(0)  加入收藏
一、SQL注入漏洞SQL 注入攻击( SQL Injection ),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,是发生在应用程序的数据库层上的安全漏洞。在设计程序,忽略了对输入字符串...【详细内容】
2021-12-10  华清信安    Tags:Web漏洞   点击:(23)  评论:(0)  加入收藏
AD域是目前大型企业常用的内网管理方案,但随着近年来实网演习的常态化和不断深入,AD域安全越来越得到企业的重视。不论是在演练还是在真实的高级攻击场景中,在复盘中可以看出,大...【详细内容】
2021-10-27    中国信息安全  Tags:AD域   点击:(38)  评论:(0)  加入收藏
网友们,过去一年,您的网络安全段位提升了吗?需要更多的专属利器加持吗?今年我们又为您准备了丰富的网络安全知识大餐,助您驰骋网络,为网络安全护航!2021年10月11日至17日为“国家网...【详细内容】
2021-10-13    九派教育  Tags:网络安全   点击:(49)  评论:(0)  加入收藏
拓扑环境 Kali Linux(攻击机) Centos6.4(web服务器) win7(域成员主机无法上网) win2008R2(域控无法上网) 目的通过Kali Linux拿到域控权限2021最新整理网络安全\渗透测试/安全学习(全...【详细内容】
2021-09-17  KaliMa    Tags:内网渗透   点击:(90)  评论:(0)  加入收藏
前言这又是一个关于域内基础概念与原理的系列Active Directory 的查询基础语法BaseDNBaseDN 即基础可分辨名称,其指定了这棵树的根。比如指定 BaseDN 为DC=whoamianony,DC=or...【详细内容】
2021-09-06  KaliMa    Tags:内网渗透   点击:(47)  评论:(0)  加入收藏
堡垒机,听起来就是一个够酷的名字,有用户笑言,听着名儿就觉着安全,就像大块头施瓦辛格一出现在电影镜头里就像终结者一样。 那么,作为内网安全的"终结者",堡垒机究竟是个什么模样...【详细内容】
2021-08-26  IT技术管理那些事儿    Tags:堡垒机   点击:(76)  评论:(0)  加入收藏
1、VMware Workstation Pro 16: https://download3.vmware.com/software/wkst/file/VMware-workstation-full-16.1.0-17198959.exe VMware Workstation Pro 15【建议】 ht...【详细内容】
2021-08-25  Kali与编程    Tags:虚拟机软件   点击:(71)  评论:(0)  加入收藏
很多小伙伴都想入行网络安全,因为网络安全高薪,未来发展前景好,但是不知道网络安全学习路线是什么样的?网络安全学多久能找工作?我们就来梳理一下。 网络安全虽然好上手,入门难度...【详细内容】
2021-08-23  知了堂    Tags:网络安全   点击:(72)  评论:(0)  加入收藏
入侵一些网站,电脑,制作一些病毒,学会多项编程,这是一个普通黑客都会的技能,那么真正黑客能厉害到什么程度呢?除了勒索病毒,熊猫烧香等自动感染的病毒被大家熟知外,还有更厉害的骚操...【详细内容】
2021-08-19  IT技术管理那些事儿    Tags:漏洞   点击:(66)  评论:(0)  加入收藏
最新更新
栏目热门
栏目头条