华为交换机防MAC地址漂移原理和实验

2024-04-27 15:48

本文主要是介绍华为交换机防MAC地址漂移原理和实验,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

MAC地址漂移:

MAC地址飘逸也就是我们经常说的拓扑地址翻摆,交换机的不同接口可能在很短的时间内反复学习到同一个MAC地址,例如交换网络中交换机网线被误接或配置错误形成了环网;网络中某些非法用户仿冒合法的MAC地址进行MAC地址攻击。

MAC地址防漂移功能:

配置了MAC地址防漂移的功能后,可以保证一个MAC地址的表项仅可在一个正确的接口上学习到,防止仿冒合法主机的MAC地址的入侵而改变该MAC地址原来正确的MAC地址表项。当然我们也可以通过把接口的学习功能关闭,让接口永远学习不到MAC地址,但是太过极端,不建议采用。(mac-address learning disable)

方法1:优先级判断是否学习对应的MAC地址

原理:

  1. 配置接口MAC地址学习优先级,优先级越高的接口学习到的MAC地址可以覆盖优先级低接口学习到的MAC地址。
  2. 配置不允许相同优先级接口MAC地址漂移,这样是为了提高网段的安全性,例如设备上行接口连接服务器,下行接口连接用户。如果相同优先级的情况下,可以MAC地址漂移,那么用户可以伪装服务器的MAC地址发送到交换机,下行接口被伪造的服务器MAC地址进行攻击后,MAC地址表的绑定就在下行的接口上了,这样就会出现其他用户无法正常访问服务器的情况。但是这个功能默认是没有开启的,也就是默认情况下是可以漂移,我们需要将其漂移功能关掉。

实验拓扑:
在这里插入图片描述

具体配置:在SW上
interface Ethernet0/0/1 //进入各个接口,划分到access接口里面
port link-type access
port default vlan 10
interface Ethernet0/0/2
port link-type access
interface Ethernet0/0/3
port link-type access
port default vlan 10
mac-learning priority 2 //不允许服务器的接口MAC地址被优先级低的抢占,这里设置为2
undo mac-learning priority 2 allow-flapping //关闭掉等级2的同级地址漂移功能

方法2:MAC地址防漂移的检测警告功能
1.基于VLAN的MAC地址漂移检测
原理:
基于VLAN的MAC地址漂移检测后,系统将检测该VLAN内所有MAC地址是否发生了漂移,若出现MAC地址漂移则执行阻断操作,阻断时间到达放开并重新进行检查。若20s内没有再次检测到MAC地址漂移,则接口阻塞被完全解除,重新开始一轮的检测循环;若在20s内再次检测到MAC地址漂移,再见开启阻塞,反复如此,直到达到设定的重试次数,若依然能够检测到MAC地址漂移,则永远阻断该端口,解除需要手工配置。(时间可以具体设定)

配置:
在这里插入图片描述
Block-mac指定根据MAC地址阻断。当没有指定此选项的时候,如果发现MAC地址漂移则阻断整个接口
Block-time指定阻断的时间,取值范围为10-65535的整数秒
Alarm-only指示当系统检测到MAC地址漂移时不阻断接口的或MAC地址,只给网管发送警告
在这里插入图片描述
etry-times:指定阻断的重试次数,取值范围为1-5次
查看vlan下的MAC地址漂移检测信息:可以查看全部vlan或者单独一个vlan
在这里插入图片描述

2.基于全局的MAC地址检查,会检查所有MAC地址是否发生了漂移,当我们收到了报警的信息怎么消除MAC地址漂移的办法有三种:
第一种:人工把发生漂移的接口shutdown:
优点:最简单可靠。
缺点:需要人工参与,整个接口的流量都会中断。

第二种:通过在接口上配置漂移检测动作为error-dwon,自动down掉漂移的端口。
优点:及时快捷,还可以通过配置自动恢复时间定时恢复端口。
缺点:整个接口的流量都会中断。

第三种:通过在接口上配置漂移检测动作为quit-vlan,使发生漂移的接口指定VLAN域内退出,从而消除MAC地址漂移,破除环路。
优点:只解决存在环路的VLAN域,不会使其他正常VLAN域的流量中断。
缺点:指定老化周期内,只能使一个接口从VLAN中退出。如果存在多个环路,破环会比较慢。

交换机实现全局MAC地址漂移告警功能有什么亮点呢?
亮点1:在同一个VLAN内,只会记录一个MAC地址漂移记录。
即同一个VLAN内,如果有多个MAC地址都在发生漂移,只记录第一个上报漂移的MAC地址。为什么呢?因为只要一个VLAN域内存在环路,该VLAN内所有的MAC地址都会发生漂移的。
亮点2:只有一次或两次MAC地址漂移,不会上报MAC地址漂移告警。
默认情况下,在漂移记录老化时间300秒内, MAC地址表项出接口变更10次,才认为发生了MAC地址漂移,才会上报MAC地址漂移告警。
亮点3:可以指定某个VLAN不进行MAC地址漂移的检测。指定某个VLAN不进行MAC地址漂移的检测后,该VLAN内的MAC地址发生漂移时,不会记录信息,也不会上报告警信息。

注意:所有的MAC地址漂移告警都需要处理吗?其实不是的,只有MAC地址漂移告警在短时间多次出现的情况才需要处理,偶尔出现的可以不用关注,类似于下面2种情况就可以不用关注的
1.因为环路或VRRP切换,导致的MAC地址漂移告警。
2.因为无线用户漫游,导致的MAC地址漂移告警。

实验拓扑:
在这里插入图片描述
具体配置:
由于sw2和sw3之间误介入了链路,我们在sw1上配置全局的MAC地址防漂移的检测功能,做相应的防护:
mac-address flapping detection //首先全局检测mac地址是否漂移
mac-address flapping aging-time 500 //设置mac地址漂移表的老化时间,在一个MAC地址老化时间内只能关闭其中一个接口,并且只有在老化时间内收到了超过10次变更才会进行报警
interface Ethernet0/0/2 //进入相应的接口
mac-address flapping trigger error-down //这里设置如果得到了报警的信息就关掉接口
interface Ethernet0/0/3
mac-address flapping trigger quit-vlan //这里设置如果得到了报警的信息就退出现在的vlan
error-down auto-recovery cause mac-address-flapping interval 500 //全局配置模式下设置error-down后自动恢复(原因是地址漂移),时间为500s。

参考资料:《华为交换机学习指南》

这篇关于华为交换机防MAC地址漂移原理和实验的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/940905

相关文章

深入探索协同过滤:从原理到推荐模块案例

文章目录 前言一、协同过滤1. 基于用户的协同过滤(UserCF)2. 基于物品的协同过滤(ItemCF)3. 相似度计算方法 二、相似度计算方法1. 欧氏距离2. 皮尔逊相关系数3. 杰卡德相似系数4. 余弦相似度 三、推荐模块案例1.基于文章的协同过滤推荐功能2.基于用户的协同过滤推荐功能 前言     在信息过载的时代,推荐系统成为连接用户与内容的桥梁。本文聚焦于

常用的jdk下载地址

jdk下载地址 安装方式可以看之前的博客: mac安装jdk oracle 版本:https://www.oracle.com/java/technologies/downloads/ Eclipse Temurin版本:https://adoptium.net/zh-CN/temurin/releases/ 阿里版本: github:https://github.com/

hdu4407(容斥原理)

题意:给一串数字1,2,......n,两个操作:1、修改第k个数字,2、查询区间[l,r]中与n互质的数之和。 解题思路:咱一看,像线段树,但是如果用线段树做,那么每个区间一定要记录所有的素因子,这样会超内存。然后我就做不来了。后来看了题解,原来是用容斥原理来做的。还记得这道题目吗?求区间[1,r]中与p互质的数的个数,如果不会的话就先去做那题吧。现在这题是求区间[l,r]中与n互质的数的和

hdu4407容斥原理

题意: 有一个元素为 1~n 的数列{An},有2种操作(1000次): 1、求某段区间 [a,b] 中与 p 互质的数的和。 2、将数列中某个位置元素的值改变。 import java.io.BufferedInputStream;import java.io.BufferedReader;import java.io.IOException;import java.io.Inpu

hdu4059容斥原理

求1-n中与n互质的数的4次方之和 import java.io.BufferedInputStream;import java.io.BufferedReader;import java.io.IOException;import java.io.InputStream;import java.io.InputStreamReader;import java.io.PrintWrit

webapp地址

F:\LSP\.metadata\.plugins\org.eclipse.wst.server.core\tmp0\wtpwebapps

mac安装brew 与 HomeBrew

/bin/zsh -c "$(curl -fsSL https://gitee.com/cunkai/HomebrewCN/raw/master/Homebrew.sh)" curl -fsSL https://raw.githubusercontent.com/Homebrew/install/master/install.sh >> brew_install BREW_REPO="

STM32(十一):ADC数模转换器实验

AD单通道: 1.RCC开启GPIO和ADC时钟。配置ADCCLK分频器。 2.配置GPIO,把GPIO配置成模拟输入的模式。 3.配置多路开关,把左面通道接入到右面规则组列表里。 4.配置ADC转换器, 包括AD转换器和AD数据寄存器。单次转换,连续转换;扫描、非扫描;有几个通道,触发源是什么,数据对齐是左对齐还是右对齐。 5.ADC_CMD 开启ADC。 void RCC_AD

Jenkins 插件 地址证书报错问题解决思路

问题提示摘要: SunCertPathBuilderException: unable to find valid certification path to requested target...... 网上很多的解决方式是更新站点的地址,我这里修改了一个日本的地址(清华镜像也好),其实发现是解决不了上述的报错问题的,其实,最终拉去插件的时候,会提示证书的问题,几经周折找到了其中一遍博文

寻迹模块TCRT5000的应用原理和功能实现(基于STM32)

目录 概述 1 认识TCRT5000 1.1 模块介绍 1.2 电气特性 2 系统应用 2.1 系统架构 2.2 STM32Cube创建工程 3 功能实现 3.1 代码实现 3.2 源代码文件 4 功能测试 4.1 检测黑线状态 4.2 未检测黑线状态 概述 本文主要介绍TCRT5000模块的使用原理,包括该模块的硬件实现方式,电路实现原理,还使用STM32类