1.软文推荐

2.软文推荐

3.软文推荐

IPSG是一种基于 IP/MAC 的端口流量过滤技术,它可以防止局域网内的 IP 地址欺骗攻击。IPSG 能够确保第 2 层网络中终端设备的 IP 地址不会被劫持,而且还能确保非授权设备不能通过自己指定 IP 地址的方式来访问网络或攻击网络导致网络崩溃及瘫痪,下面为大家详细讲解一下IPSG。

IPSG基础概念

随着网络规模越来越大,基于源IP的攻击也逐渐增多。一些攻击者利用欺骗的手段获取到网络资源,取得合法使用网络资源的权限,甚至造成被欺骗者无法访问网络,或者信息泄露。IPSG针对基于源IP的攻击提供了一种防御机制,可以有效的防止基于源地址欺骗的网络攻击行为。

IPSG功能是基于绑定表(DHCP动态和静态绑定表)对IP报文进行匹配检查。当设备在转发IP报文时,将此IP报文中的源IP、源MAC(Media Access Control)、接口、VLAN(Virtual Local Area Network)信息和绑定表的信息进行比较,如果信息匹配,表明是合法用户,则允许此报文正常转发,否则认为是攻击报文,并丢弃该IP报文。

疫情当前 网络安全更重要——IPSG特性疫情当前 网络安全更重要——IPSG特性
部署场景

一般部署在靠近用户的接入交换机(也可以在汇聚或者核心交换机)上,可以防范针对源IP地址进行欺骗的攻击行为,如非法主机仿冒合法主机的IP地址获取上网权限或者攻击网络。主要应用场景如下:

场景1:通过IPSG防止主机私自更改IP地址 主机只能使用DHCP Server分配的IP地址或者管理员配置的静态地址,随意更改IP地址后无法访问网络,防止主机非法取得上网权限。 打印机配置的静态IP地址只供打印机使用,防止主机通过仿冒打印机的IP地址访问网络。

场景2:通过IPSG限制非法主机接入(针对IP地址是静态分配的环境) 固定的主机只能从固定的接口接入,不能随意更换接入位置,满足基于接口限速的目的。 外来人员自带电脑不能随意接入内网,防止内网资源泄露。 对于IP地址是DHCP动态分配的环境,一般是通过NAC认证(比如Portal认证或802.1x认证等)功能实现限制非法主机接入。

组网拓扑
疫情当前 网络安全更重要——IPSG特性疫情当前 网络安全更重要——IPSG特性
思路

采用如下的思路在Switch上配置IPSG功能(假设用户的IP地址是静态分配的):

接口使能IP报文检查功能。连接HostA和HostB的接口都需要使能该功能。

配置静态绑定表,对于静态配置IP的用户建立绑定关系表。

配置步骤

(1) 配置IP报文检查功能

system-view
[HUAWEI] sysname Switch
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] ip source check user-bind enable/// 在连接HostA的GE0/0/1接口使能IP报文检查功能。
[Switch-GigabitEthernet0/0/1] ip source check user-bind alarm enable// 在连接HostA的GE0/0/1接口使能IP报文检查告警功能并配置告警阈值。
[Switch-GigabitEthernet0/0/1] ip source check user-bind alarm threshold 200
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] ip source check user-bind enable//在连接HostB的GE0/0/2接口使能IP报文检查功能。
[Switch-GigabitEthernet0/0/2] ip source check user-bind alarm enable// 在连接HostB的GE0/0/2接口使能IP报文检查告警功能并配置告警阈值。
[Switch-GigabitEthernet0/0/2] ip source check user-bind alarm threshold 200
[Switch-GigabitEthernet0/0/2] quit

(2) 配置静态绑定表项

[Switch] user-bind static ip-address 10.0.0.1 mac-address 0001-0001-0001 interface gigabitethernet 0/0/1 vlan 10//配置HostA为静态绑定表项。

(3) 验证结果

在Switch上执行命令可以查看绑定表信息。

display dhcp static user-bind all
疫情当前 网络安全更重要——IPSG特性疫情当前 网络安全更重要——IPSG特性

本文来源:www.lxlinux.net/4090.html,若引用不当,请联系修改。

相关文章 8

1

高端定制建站有哪些误区?(定制化网站建设) 2分钟前

随着互联网技术的持续发展趋势,许多的公司都刚开始向互联网技术转型发展,因此需要去做一个能让公司在网络上挣钱的营销网站,可是...

2

Linux(Ubuntu 20.04)安装Microsoft Edge浏览器 3分钟前

Microsoft Edge浏览器是微软与Win10同步推出的一款新版浏览器。Microsoft Edge浏览器功能很全面,不仅内置微软Contana,而且Microsoft Edge浏览器还有...

3

如何在Linux系统中安装vsftpd 4分钟前

vsftpd 是very secure FTP daemon的缩写,安全性是vsftpd的最大的特点。 vsftpd 是一个 UNIX 类操作系统上运行的服务器的名字,它可以运行在多个平台...

4

主题巴巴的主题怎么样?主题巴巴WordPress主题推荐(主题巴巴的主题是什么) 6分钟前

主题巴巴的主题怎么样? 主题巴巴是一个国内专业wordpress主题原创设计团队,截止目前已设计超过100款WordPress主题,总下载量超100万次,且...

5

国外云服务器需要备案吗(国外的云服务) 7分钟前

国外云服务器需要备案吗?备案我国国内的要求,国外不在要求范围内,所以,国外云服务器是不需要备案的。只有使用国内大陆服务器搭...

6

Linux系统如何启动RabbitMQ 8分钟前

RabbitMQ 是开源的高级消息队列的消息代理软件,ingyong是应用层协议的一个开放标准,为面向消息的 中间件 设计,下面良许教程网的小编带...

7

Linux常用命令—ftptop命令 9分钟前

Linux常用命令ftptop 类似于top命令的显示风格显示proftpd服务器的连接状态,下面良许教程网为大家分享一下Linux常用命令ftptop命令具体使用方...

8

Linux系统中运行jar包的方法 10分钟前

在工作中我们有时需要把windows中开发的Java程序放到Linux系统上运行,我们需要把Java程序打包,上传到Linux系统上运行,最常用的方式就是通...