华为交换机防MAC地址漂移原理和实验

2024-04-27 15:48

本文主要是介绍华为交换机防MAC地址漂移原理和实验,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

MAC地址漂移:

MAC地址飘逸也就是我们经常说的拓扑地址翻摆,交换机的不同接口可能在很短的时间内反复学习到同一个MAC地址,例如交换网络中交换机网线被误接或配置错误形成了环网;网络中某些非法用户仿冒合法的MAC地址进行MAC地址攻击。

MAC地址防漂移功能:

配置了MAC地址防漂移的功能后,可以保证一个MAC地址的表项仅可在一个正确的接口上学习到,防止仿冒合法主机的MAC地址的入侵而改变该MAC地址原来正确的MAC地址表项。当然我们也可以通过把接口的学习功能关闭,让接口永远学习不到MAC地址,但是太过极端,不建议采用。(mac-address learning disable)

方法1:优先级判断是否学习对应的MAC地址

原理:

  1. 配置接口MAC地址学习优先级,优先级越高的接口学习到的MAC地址可以覆盖优先级低接口学习到的MAC地址。
  2. 配置不允许相同优先级接口MAC地址漂移,这样是为了提高网段的安全性,例如设备上行接口连接服务器,下行接口连接用户。如果相同优先级的情况下,可以MAC地址漂移,那么用户可以伪装服务器的MAC地址发送到交换机,下行接口被伪造的服务器MAC地址进行攻击后,MAC地址表的绑定就在下行的接口上了,这样就会出现其他用户无法正常访问服务器的情况。但是这个功能默认是没有开启的,也就是默认情况下是可以漂移,我们需要将其漂移功能关掉。

实验拓扑:
在这里插入图片描述

具体配置:在SW上
interface Ethernet0/0/1 //进入各个接口,划分到access接口里面
port link-type access
port default vlan 10
interface Ethernet0/0/2
port link-type access
interface Ethernet0/0/3
port link-type access
port default vlan 10
mac-learning priority 2 //不允许服务器的接口MAC地址被优先级低的抢占,这里设置为2
undo mac-learning priority 2 allow-flapping //关闭掉等级2的同级地址漂移功能

方法2:MAC地址防漂移的检测警告功能
1.基于VLAN的MAC地址漂移检测
原理:
基于VLAN的MAC地址漂移检测后,系统将检测该VLAN内所有MAC地址是否发生了漂移,若出现MAC地址漂移则执行阻断操作,阻断时间到达放开并重新进行检查。若20s内没有再次检测到MAC地址漂移,则接口阻塞被完全解除,重新开始一轮的检测循环;若在20s内再次检测到MAC地址漂移,再见开启阻塞,反复如此,直到达到设定的重试次数,若依然能够检测到MAC地址漂移,则永远阻断该端口,解除需要手工配置。(时间可以具体设定)

配置:
在这里插入图片描述
Block-mac指定根据MAC地址阻断。当没有指定此选项的时候,如果发现MAC地址漂移则阻断整个接口
Block-time指定阻断的时间,取值范围为10-65535的整数秒
Alarm-only指示当系统检测到MAC地址漂移时不阻断接口的或MAC地址,只给网管发送警告
在这里插入图片描述
etry-times:指定阻断的重试次数,取值范围为1-5次
查看vlan下的MAC地址漂移检测信息:可以查看全部vlan或者单独一个vlan
在这里插入图片描述

2.基于全局的MAC地址检查,会检查所有MAC地址是否发生了漂移,当我们收到了报警的信息怎么消除MAC地址漂移的办法有三种:
第一种:人工把发生漂移的接口shutdown:
优点:最简单可靠。
缺点:需要人工参与,整个接口的流量都会中断。

第二种:通过在接口上配置漂移检测动作为error-dwon,自动down掉漂移的端口。
优点:及时快捷,还可以通过配置自动恢复时间定时恢复端口。
缺点:整个接口的流量都会中断。

第三种:通过在接口上配置漂移检测动作为quit-vlan,使发生漂移的接口指定VLAN域内退出,从而消除MAC地址漂移,破除环路。
优点:只解决存在环路的VLAN域,不会使其他正常VLAN域的流量中断。
缺点:指定老化周期内,只能使一个接口从VLAN中退出。如果存在多个环路,破环会比较慢。

交换机实现全局MAC地址漂移告警功能有什么亮点呢?
亮点1:在同一个VLAN内,只会记录一个MAC地址漂移记录。
即同一个VLAN内,如果有多个MAC地址都在发生漂移,只记录第一个上报漂移的MAC地址。为什么呢?因为只要一个VLAN域内存在环路,该VLAN内所有的MAC地址都会发生漂移的。
亮点2:只有一次或两次MAC地址漂移,不会上报MAC地址漂移告警。
默认情况下,在漂移记录老化时间300秒内, MAC地址表项出接口变更10次,才认为发生了MAC地址漂移,才会上报MAC地址漂移告警。
亮点3:可以指定某个VLAN不进行MAC地址漂移的检测。指定某个VLAN不进行MAC地址漂移的检测后,该VLAN内的MAC地址发生漂移时,不会记录信息,也不会上报告警信息。

注意:所有的MAC地址漂移告警都需要处理吗?其实不是的,只有MAC地址漂移告警在短时间多次出现的情况才需要处理,偶尔出现的可以不用关注,类似于下面2种情况就可以不用关注的
1.因为环路或VRRP切换,导致的MAC地址漂移告警。
2.因为无线用户漫游,导致的MAC地址漂移告警。

实验拓扑:
在这里插入图片描述
具体配置:
由于sw2和sw3之间误介入了链路,我们在sw1上配置全局的MAC地址防漂移的检测功能,做相应的防护:
mac-address flapping detection //首先全局检测mac地址是否漂移
mac-address flapping aging-time 500 //设置mac地址漂移表的老化时间,在一个MAC地址老化时间内只能关闭其中一个接口,并且只有在老化时间内收到了超过10次变更才会进行报警
interface Ethernet0/0/2 //进入相应的接口
mac-address flapping trigger error-down //这里设置如果得到了报警的信息就关掉接口
interface Ethernet0/0/3
mac-address flapping trigger quit-vlan //这里设置如果得到了报警的信息就退出现在的vlan
error-down auto-recovery cause mac-address-flapping interval 500 //全局配置模式下设置error-down后自动恢复(原因是地址漂移),时间为500s。

参考资料:《华为交换机学习指南》

这篇关于华为交换机防MAC地址漂移原理和实验的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/940905

相关文章

售价599元起! 华为路由器X1/Pro发布 配置与区别一览

《售价599元起!华为路由器X1/Pro发布配置与区别一览》华为路由器X1/Pro发布,有朋友留言问华为路由X1和X1Pro怎么选择,关于这个问题,本期图文将对这二款路由器做了期参数对比,大家看... 华为路由 X1 系列已经正式发布并开启预售,将在 4 月 25 日 10:08 正式开售,两款产品分别为华

Python中使用正则表达式精准匹配IP地址的案例

《Python中使用正则表达式精准匹配IP地址的案例》Python的正则表达式(re模块)是完成这个任务的利器,但你知道怎么写才能准确匹配各种合法的IP地址吗,今天我们就来详细探讨这个问题,感兴趣的朋... 目录为什么需要IP正则表达式?IP地址的基本结构基础正则表达式写法精确匹配0-255的数字验证IP地

Go 语言中的select语句详解及工作原理

《Go语言中的select语句详解及工作原理》在Go语言中,select语句是用于处理多个通道(channel)操作的一种控制结构,它类似于switch语句,本文给大家介绍Go语言中的select语... 目录Go 语言中的 select 是做什么的基本功能语法工作原理示例示例 1:监听多个通道示例 2:带

鸿蒙中@State的原理使用详解(HarmonyOS 5)

《鸿蒙中@State的原理使用详解(HarmonyOS5)》@State是HarmonyOSArkTS框架中用于管理组件状态的核心装饰器,其核心作用是实现数据驱动UI的响应式编程模式,本文给大家介绍... 目录一、@State在鸿蒙中是做什么的?二、@Spythontate的基本原理1. 依赖关系的收集2.

Java编译生成多个.class文件的原理和作用

《Java编译生成多个.class文件的原理和作用》作为一名经验丰富的开发者,在Java项目中执行编译后,可能会发现一个.java源文件有时会产生多个.class文件,从技术实现层面详细剖析这一现象... 目录一、内部类机制与.class文件生成成员内部类(常规内部类)局部内部类(方法内部类)匿名内部类二、

Python中随机休眠技术原理与应用详解

《Python中随机休眠技术原理与应用详解》在编程中,让程序暂停执行特定时间是常见需求,当需要引入不确定性时,随机休眠就成为关键技巧,下面我们就来看看Python中随机休眠技术的具体实现与应用吧... 目录引言一、实现原理与基础方法1.1 核心函数解析1.2 基础实现模板1.3 整数版实现二、典型应用场景2

Java的IO模型、Netty原理解析

《Java的IO模型、Netty原理解析》Java的I/O是以流的方式进行数据输入输出的,Java的类库涉及很多领域的IO内容:标准的输入输出,文件的操作、网络上的数据传输流、字符串流、对象流等,这篇... 目录1.什么是IO2.同步与异步、阻塞与非阻塞3.三种IO模型BIO(blocking I/O)NI

Linux系统中配置静态IP地址的详细步骤

《Linux系统中配置静态IP地址的详细步骤》本文详细介绍了在Linux系统中配置静态IP地址的五个步骤,包括打开终端、编辑网络配置文件、配置IP地址、保存并重启网络服务,这对于系统管理员和新手都极具... 目录步骤一:打开终端步骤二:编辑网络配置文件步骤三:配置静态IP地址步骤四:保存并关闭文件步骤五:重

Python解析器安装指南分享(Mac/Windows/Linux)

《Python解析器安装指南分享(Mac/Windows/Linux)》:本文主要介绍Python解析器安装指南(Mac/Windows/Linux),具有很好的参考价值,希望对大家有所帮助,如有... 目NMNkN录1js. 安装包下载1.1 python 下载官网2.核心安装方式3. MACOS 系统安

Linux配置IP地址的三种实现方式

《Linux配置IP地址的三种实现方式》:本文主要介绍Linux配置IP地址的三种实现方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录环境RedHat9第一种安装 直接配置网卡文件第二种方式 nmcli(Networkmanager command-line