第 2 層安全:Port Security、DHCP Snooping、DAI
交換器層級的防禦。這三個功能是一組的,考題常一起出現。
約 14 分鐘
Port Security
限制一個交換器埠上能出現幾個 MAC 位址、以及哪些 MAC。防止有人偷接集線器帶一堆裝置進來,也防止 MAC 洪泛攻擊。
SW1(config)# interface fa0/1
! 必須先是 access 埠(動態協商的埠不能開 port-security)
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
! 最多允許幾個 MAC(預設 1)
SW1(config-if)# switchport port-security maximum 2
! sticky:自動學到的 MAC 寫進 running-config
SW1(config-if)# switchport port-security mac-address sticky
! 違規時怎麼處理
SW1(config-if)# switchport port-security violation restrict
SW1# show port-security interface fa0/1
SW1# show port-security address| 違規模式 | 丟棄流量 | 送 Syslog/SNMP | 計數器累加 | 關閉埠 |
|---|---|---|---|---|
| protect | 是 | 否 | 否 | 否 |
| restrict | 是 | 是 | 是 | 否 |
| shutdown(預設) | 是 | 是 | 是 | 是(err-disabled) |
DHCP Snooping
防止有人在網路上架假的 DHCP 伺服器(發出假的閘道位址來攔截流量)。做法是把埠分成信任與不信任:只有信任埠可以送出 DHCP 伺服器訊息(OFFER、ACK)。
SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10,20
! 連往真正 DHCP 伺服器或上行的埠 → 設成信任
SW1(config)# interface gi0/1
SW1(config-if)# ip dhcp snooping trust
! 接使用者的埠維持不信任(預設),可再限速
SW1(config)# interface fa0/1
SW1(config-if)# ip dhcp snooping limit rate 10
SW1# show ip dhcp snooping bindingDynamic ARP Inspection(DAI)
防止 ARP 欺騙。它會攔下每個 ARP 封包,拿去跟 DHCP Snooping 建立的綁定表比對 —— IP 和 MAC 的對應關係不符就丟掉。
! DAI 前提:DHCP Snooping 必須先開
SW1(config)# ip dhcp snooping
SW1(config)# ip dhcp snooping vlan 10
SW1(config)# ip arp inspection vlan 10
! 上行埠設成信任(跟 DHCP Snooping 一樣的邏輯)
SW1(config)# interface gi0/1
SW1(config-if)# ip arp inspection trust防止 VLAN 跳躍
- 所有接終端的埠明確設成
switchport mode access。 - 關閉 DTP:
switchport nonegotiate。 - 把原生 VLAN 改成沒人使用的 VLAN(防雙重標籤攻擊)。
- 未使用的埠
shutdown並丟進一個未使用的黑洞 VLAN。
實驗 9-1:Port Security 三種模式
目標:親眼看到三種違規模式的行為差異。
- 拉一台交換器和兩台 PC,兩台 PC 都接到 Fa0/1(中間放一台 Hub 模擬多裝置)。
- Fa0/1 設
switchport mode access+switchport port-security+maximum 1。 - 先設
violation protect,讓第二台 PC 送流量,觀察show port-security interface fa0/1的計數器。 - 改成
violation restrict,重複測試,注意 console 出現的訊息與計數器。 - 改成
violation shutdown(預設),重複測試,觀察埠進入 err-disabled。 - 用
shutdown+no shutdown把埠救回來。
怎麼確認做對了:
protect 模式下計數器不會增加、也沒有訊息;restrict 會有訊息且計數器增加;shutdown 會讓
protect 模式下計數器不會增加、也沒有訊息;restrict 會有訊息且計數器增加;shutdown 會讓
show interfaces status 顯示 err-disabled。這三種差異看過一次就不會忘。立即測驗這一節(4 題)