防止VLAN間的ARP***解決方案

防止VLAN間的ARP***解決方案
ZDNet 網絡頻道 更新時間:2009-01-10 作者:論壇管理 來源:zdnet安全頻道
本文關鍵詞:arp*** VLAN
    如今很多交換機都能夠防止ARP***核心層Gateway,但是不能很有效的防止各VLAN間的***,防止VLAN間的***,我認爲用VLAN內的VACL防止比較好,安全性能才能提高。
    由於公司交換設備用的是OMNI 但是安全方面應該也有相關設置作簡單演示,不去深入100 3/12 default inactive 利用無用端口演示下:
6602-SHA-15F> port-security 3/12 enable
6602-SHA-15F> port-security 3/12 maximum 10
6602-SHA-15F> port-security 3/12 violation ?
^
SHUTDOWN RESTRICT
    CISCO具體方案:
    在全部是Cisco交換網絡裏,可以通過幫定每臺設備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機制解決。 (*註釋:用port-security,必定是access口)
    防範方法 :
    思科 Dynamic ARP Inspection (DAI)在交換機上提供IP地址和MAC地址的綁定, 並動態建立綁定關係。DAI 以 DHCP Snooping綁定表爲基礎,對於沒有使用DHCP的服務器個別機器可以採用靜態添加ARP access-list實現。DAI配置針對VLAN,對於同一VLAN內的接口可以開啓DAI也可以關閉。通過DAI可以控制某個端口的ARP請求報文數量。所以,我認爲,通過這樣的配置,可以解決ARP***問題,更好的提高網絡安全性和穩定性。
    配置:
    IOS 全局命令:
ip dhcp snooping vlan 100,200 ,300,400
no ip dhcp snooping information option
ip dhcp snooping
ip arp inspection vlan 100,200 ,300,400
ip arp inspection log-buffer entries 1024
ip arp inspection log-buffer logs 1024 interval 10
    IOS 接口命令:
ip dhcp snooping trust
ip arp inspection trust
ip arp inspection limit rate 15
    對於沒有使用 DHCP 設備可以採用下面辦法:
arp access-list static-arp
permit ip host 202.65.3.42 mac host 0012.3F82.1B22
ip arp inspection filter static-arp vlan 201

    配置DAI後的效果:
    由於 DAI檢查 DHCP snooping綁定表中的IP和MAC對應關係,無法實施中間人***,***工具失效。下表爲實施中間人***是交換機的警告:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.
([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2
    由於對 ARP請求報文做了速度限制,客戶端無法進行認爲或者病毒進行的IP掃描、探測等行爲,如果發生這些行爲,交換機馬上報警或直接切斷掃描機器。如下表所示:
3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds
on Fa5/30. ******報警
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30,
putting Fa5/ 30 in err-disable state ******切斷端口
4500-1#sh int f 5/30
FastEthernet5/30 is down, line protocol is down (err-disabled)
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d
(bia 0002.b90e .3f 4d)
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 1/255
4500-1#
    用戶獲取 IP地址後,用戶不能修改IP或MAC,如果用戶同時修改IP和MAC必須是網絡內部合法的IP和MAC纔可,對於這種修改可以使用下面講到的 IP Source Guard技術來防範。下表爲手動指定IP的報警:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.
([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri
Dec 29 2000 ])
    DAI支持的平臺是3560以上吧,IP Source Guard 只有4500以上才能執行貌似。
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章