IE241202_交换安全技术(二层防御)
HCIA 内容回顾
- 网络安全基础概念
- 网络基础
- 防火墙基础技术
- 防火墙地址转换技术NAT
- 防火墙双机热备HRP
- 入侵防御
- 防火墙用户管理技术
- 加解密技术原理
- 加解密技术应用-VPN技术
HCIP 内容回顾
- 防火墙高可靠技术
- 带宽管理技术
- 服务器负载分担
- 防火墙智能选路
- 防火墙虚拟系统
- IPSEC VPN
- SSL VPN
- 内容安全
- 网络攻击与防御
- 正则表达式
- 应急响应
安全3.0实验考试拓扑

交换安全概述
- 在企业网络架构中,数据的传输离不开交换网络。因此,保障以太交换网络的安全是非常有必要的,从而可以进一步保障企业信息安全,使企业信息不受偶然的或者恶意的原因而遭到破坏、更改、泄露。
- 交换安全通过对数据链路层信息进行安全加固,从而保证业务稳定运行。

MAC地址概述
- MAC地址(Media Access Control Address,媒体存取控制位址)也称为物理地址、以太地址或链路地址用来确认网络设备位置的地址。一般在网络中标示一个网卡或者一台设备,具有唯一性。
- MAC地址由48比特长、12位的16进制数字组成,其中从左到右开始,0到23bit是厂商向IETF等机构申请用来标识厂商的代码,24到47bit由厂商自行分派,是各个厂商制造的所有网卡的一个唯一编号。

MAC地址表分类
- MAC地址表中的表项分为:动态表项、静态表项和黑洞表项。
dis mac-address # 查看动态MAC地址表项
#
dis mac-address static # 查看静态MAC地址表项
#
dis mac-address blackhole # 查看黑洞MAC地址表项
MAC地址学习
-
MAC地址表是设备根据收到的数据帧里的源MAC地址自动学习而建立的;如PC1向SW发送数据时,SW从数据帧中解析出源MAC地址(即PC1的MAC地址)和VLAN ID。
- 如果MAC地址表中不存在该MAC地址表项,设备则将这个新MAC地址以及该MAC地址对应的接口和VLAN ID作为一个新的表项加入到MAC地址表中。
- 如果MAC地址表中已经存在该MAC地址表项,设备将通过重置该表项的老化时间,对该表项进行更新。
-
由于MAC地址表的容量是有限的,当黑客伪造大量源MAC地址不同的报文并发送给设备后,设备的MAC表项资源就可能被耗尽。当MAC表被填满后,即使它再收到正常的报文,也无法学习到报文中的源MAC地址。

实验IE241202_1

问:MAC 地址表有没有上限啊?
答:有 (根据设备型号不同,上限不同)
问:如果,目前一个接入交换机的 MAC 地址表装满了。会怎么样?
答:首先,MAC 地址表如果被装满了,在满了的情况下,我不会再学习新的 MAC 地址装入 MAC 地址表中。
交换机对于组播、广播、未知单播的数据帧的处理方式是泛洪。(未知单播:就是一个数据帧的目的 MAC 地址在我的 MAC 地址表中找不到。)
# KALI 安装yersinia
sudo -i
apt-get update
apt-get install yersinia
# 更换软件源
vim /etc/apt/sources.list
##
yersinia -G # 图形版,默认系统缺少 GTK 图形依赖库
yersinia -I # 命令行版

┌──(root㉿kali)-[~]
└─# yersinia dhcp -interface eth0 -attack ?
<0> NONDOS attack sending RAW packet
<1> DOS attack sending DISCOVER packet
<2> NONDOS attack creating DHCP rogue server
<3> DOS attack sending RELEASE packet
┌──(root㉿kali)-[~]
└─# yersinia dhcp -interface eth0 -attack 1


- MAC地址表占满以后,PC1使用Ping测试PC2,在GE0/0/4口可以抓包ICMP包。(未知单播泛洪)
MAC地址表学习控制
- 由于MAC地址表的容量是有限的,当黑客伪造大量源MAC地址不同的报文发送到设备后,设备上的MAC地址表项资源可能会被耗尽。当MAC表被填满后,即使它再收到正常的报文,也无法学习到报文中的源MAC地址,导致报文广播转发,浪费带宽资源。
- 为了解决以上问题,设备提供了MAC地址学习控制功能。

mac-limit max 100 alarm disable # 限制数量
###
mac-limit maximum 10 alarm ?
# disable No alarm is raised when the number of MAC address entries reaches
# the limit
# enable An alarm is raised when the number of MAC address entries reaches
# the limit
#
mac-address learing disable action discard # 关闭,不学习
###
# mac-address learning disable:关闭 MAC 地址学习功能,设备不再把收到报文的源 MAC 记录到 MAC 地址表
# action discard:动作:丢弃源 MAC 未知的报文
# action forward:不学习 MAC,但报文照常转发(泛洪)
# action discard:不学习 MAC,直接丢弃报文(本命令)
MAC地址绑定
[SW1]mac-address static 5489-980f-77b6 GigabitEthernet 0/0/2 vlan 1
[SW1]dis mac-address
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID
VSI/SI MAC-Tunnel
-------------------------------------------------------------------------------
5489-980f-77b6 1 - - GE0/0/2 static -
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 1
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID
VSI/SI MAC-Tunnel
-------------------------------------------------------------------------------
000c-2966-b262 1 - - GE0/0/1 dynamic 0/-
0050-56e2-2b69 1 - - GE0/0/1 dynamic 0/-
5489-9867-4f1c 1 - - GE0/0/3 dynamic 0/-
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 3
端口安全概述
- 端口安全通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC、安全静态MAC和Sticky MAC),阻止非法用户通过本接口和交换机通信,从而增强设备的安全性。

安全MAC地址分类
安全MAC地址可以分为以下三种类型:
| 类型 | 含义 | 特点 |
|---|---|---|
| 安全动态MAC地址 | 使能端口安全而未使能Sticky MAC功能时转换的MAC地址。 此时,接口之前学习到的动态MAC地址表项将被删除,接口重新学习到的动态MAC地址将转换为安全动态MAC地址。 | • 设备重启后表项会丢失,需要重新学习。 • 缺省情况下不会被老化,只有在设置老化时间后才会被老化。 • 可以设置接口的保护动作:丢弃报文、告警上报、或者关闭接口。 |
| Sticky MAC地址 | 使能端口安全后又同时使能Sticky MAC功能后转换到的MAC地址。 此时,接口当前的安全动态MAC地址和之后学习到的动态MAC地址都会被转换为Sticky MAC地址。 | • 重启设备后表项不会丢失。 • 不会被老化。 • 可以设置接口的保护动作:丢弃报文、告警上报、或者关闭接口。 |
| 安全静态MAC地址 | 使能端口安全时手工配置的静态MAC地址。 | • 重启设备后表项不会丢失。 • 不会被老化。 |
实验IE241202_2
#
interface GigabitEthernet0/0/1
shutdown
port-security enable
port-security protect-action shutdown
port-security max-mac-num 10
#

- 再次攻击,接口会shutdown
error‑down auto‑recovery cause port‑security interval 300
# 因为端口安全被关闭的口,300S 后自动打开

安全MAC:设备重启后,表项消失;
sticky MAC:设备重启后,表项不消失。
[SW1-GigabitEthernet0/0/2]dis this
#
interface GigabitEthernet0/0/2
port-security enable
port-security protect-action protect
port-security mac-address sticky
#

端口安全应用场景
- 用户终端设备通过接入层交换机SWA连接到网络,为了保证接入设备安全性,防止非法用户攻击,可以在SWA的接口上配置端口安全功能。
- 如果接入的用户变动比较频繁,可以在设备的用户侧接口配置安全动态MAC地址功能。这样,保证安全的同时,也可以通过老化及时清除绑定的MAC地址表项。
- 如果接入的用户变动较少,可以在设备的用户侧接口配置Sticky MAC地址功能。这样,保证安全的同时,绑定的MAC地址表项不会丢失。
- 如果接入的用户变动较少,且数量较少,可以在设备的用户侧接口配置安全静态MAC地址功能,手工实现MAC地址表项的绑定。

MAC地址漂移概述
- MAC地址漂移是指设备上一个VLAN内有两个端口学习到同一个MAC地址,后学习到的MAC地址表项覆盖原MAC地址表项的现象。
- 通常认为第一个学习到MAC地址的接口是正确的出接口,称为源端口。后学习的端口是漂移端口漂移端口通常是在环路上或者下挂网络中有环路的端口。
- 如图所示,MAC地址为00e0-fc12-3456,VLAN ID为10的表项,出接口由G0/0/1刷新为G0/0/2,这就是MAC地址漂移。设备出现MAC地址漂移时,设备CPU占用率会有不同程度的升高。

MAC地址漂移检测
- MAC地址漂移检测是交换机对MAC地址漂移现象进行检测的功能。MAC地址漂移检测是利用MAC地址学习时接口跳变实现的,因此能提供的信息与MAC地址学习相关,包括MAC地址、VLAN,以及跳变的接口等诊断信息。其中跳变的接口即为可能出现环路的接口。网络管理员根据网络中每台设备上出现的跳变接口,以及网络拓扑,判断环路的源头。

实验IE241202_3

[SW1]mac-address flapping detection ?
exclude Do not detect mac-flapping
<cr>
[SW1]mac-address flapping detection
[SW1-GigabitEthernet0/0/3]mac-address flapping trigger ?
error-down The interface was shutdown because of mac-flapping
quit-vlan The interface quit vlan because of mac-flapping
[SW1-GigabitEthernet0/0/3]mac-address flapping trigger error-down

总结IE241202
我们为了防止攻击者私自接入到网络中来,发起不断变化SMAC的数据包,从而破坏接入交换机的情况发生。
所以,我们需要配置端口安全技术。
端口安全技术可以去限制一个接口下能学习多少个MAC地址,超出了该MAC地址时该采用何种方式去对流量做处理。
interface g 0/0/0
port‑security enable
port‑security mac‑address sticky //粘连MAC地址功能
port‑security max‑mac‑num xxxx //设置该接口下最多学习多少个MAC地址
port‑security protect‑action shutdown //设置该接口如果发现发生了攻击则关闭接口
如果希望一个接口因为端口安全被关闭掉之后,能够自行恢复的话,可以在系统视图下
error‑down auto‑recovery cause port‑security interval xxxxxxxx
//多少秒之后,因为端口安全被关闭的接口可以自动打开
端口安全中分为静态安全MAC,动态安全MAC,sticky MAC。
通常来说,固定的设备,我们可以采用sticky mac。
移动终端设备办公的用户,考虑到他可能每天携带不通设备来上班,所以该接口下可以设置动态安全MAC,同时设置一个动态安全MAC的老化时间【1440分钟】,那么每天上班就允许他携带一个不同的设备来办公了。
yersinia 该工具具备很多种饿死攻击的手段和方式,主要就是黑客拿来进行泛洪的攻击手段。 可以去侵占 MAC 地址表、DHCP 资源等等之类的。
apt‑get install yersinia
实验考试题目
3.1.2 OSPF 配置(3分)
考生需要完成以下配置:
①完成 HQ‑FW1、HQ‑FW2、DC‑FW 剩余的配置,使 OSPF 可以正常建立。
②为了确保安全性,需要在 OSPF 的 area 0 中部署认证
③以二层模式部署 IPS 设备,要求 IPS1 和 IPS2 设备部署 HRP,并且上游 FW 设备主备切换时,减少业务的中断时长。
④在 AGG‑SW1 上部署端口安全技术,连接 PC 的接口最多只学习到 10 条 MAC 地址
⑤DC‑FW 上部署 URPF 技术,防止攻击者仿冒(FTP、WEB 服务器)的 IP 地址访问内部网络。