210 交换机端口安全配置.docx
《210 交换机端口安全配置.docx》由会员分享,可在线阅读,更多相关《210 交换机端口安全配置.docx(10页珍藏版)》请在三一办公上搜索。
1、210 交换机端口安全配置2.10 交换机端口安全配置1 预备知识: 网络安全涉及到方方面面,从交换机来说,首选需要保证交换机端口的安全。在不少公司或网络中,员工可以随意的使用集线器等工具将一个上网端口增至多个,或者说使用自己的笔记本电脑连接到网络中,类似的情况都会给企业的网络安全带来不利的影响。 交换机的端口安全特性可以让我们配置交换机端口,使得当网络上具有非法MAC地址的设备接入时,交换机会自动关闭或者拒绝非法设备接入,也可以限制某个端口上最大的MAC地址连接数。配置端口安全时一般在接入层交换机上配置,使非法接入的设备挡在网络最低层,不会影响网络带宽。 交换机的端口安全能从限制接入端口的最
2、大连接数和接入MAC地址来达到安全配置。 一、实训目的 1、 了解交换机端口安全的作用。 2、 能读懂交换机MAC地址表。 3、 掌握配置交换机端口安全的方法。 二、应用环境 某企业一些办公室里出现了一些员工没经过网络中心允许私自带个人手提电脑连上公司局域网的情况,一些个人电脑中毒后在局域网内发送病毒,影响了公司的正常上网。交换机端口安全特性可以让我们配置交换机端口,使得当具有非法MAC地址的设备接入时交换机会自动关闭接口或者拒绝非法设备接入,也可以限制某个端口上最大的MAC地址数。 三、实训要求 1. 设备要求: 1) 两台2950-24二层交换机、四台PC机。 2) 一条交叉双绞线、四条直
3、通双绞线。 2. 实训拓扑图 3. 配置要求: 1)PC机配置要求: 设备 PC1 IP地址/子网掩码 19216811/24 接口连接 见实训拓扑图 PC2 PC3 PC4 19216812/24 19216813/24 19216814/24 2)交换机配置要求: 在交换机S1上的F0/24上启用端口安全、限制最大连接MAC地址数为2并设置发生违例后丢弃新加入计算机发送的数据包并发送警告信息。 4. 实训效果:PC1、PC2、PC3之间能互联互通,P1、PC2机PING PC4不通,PC3与PC4互通。 四、实训步骤 1、 添加设备并连接部分网络。 2、 进入F0/24启用端口安全配置。
4、3、 设置端口最大连接MAC数限制。 4、 设置违例处理方式。 5、 测试效果。 五、详细步骤 1、 按要求添加二台2950-24二层交换机和四台PC机。 2、 按实训配置要求设置四台PC机的IP地址信息。 3、 按如下拓扑图连接设备,如下图所示。 4、 进入交换机S1的命令行配置窗口,在特权用户配置模式下使用show mac-address-table命令查看交换机MAC地址表。 Switch#show mac-address-table /显示交换机MAC地址表 Mac Address Table PC2 MAC地址 - Vlan Mac Address Type Ports PC1 MA
5、C地址 - - - - 1 0005.5e50.9967 DYNAMIC Fa0/2 1 00d0.ba3d.d800 DYNAMIC Fa0/1 Switch# 注:查看PC机的MAC地址可通过点击PC机后选择“配置-FastEthernet-MAC地址”查看,如下图为PC1的MAC地址。 5、 使用交叉双绞线连接S1和S2的F0/24接口,如下图所示。 6、 在S1上再次查看交换机的MAC地址表,此时F0/24已学习到F0/24上连接的S2交换机的MAC地址。 Switch#show mac-address-table /显示交换机MAC地址表 Mac Address Table - Vl
6、an Mac Address Type Ports - - - - 1 0005.5e50.9967 DYNAMIC Fa0/2 交换机S2的MAC地址表 1 00d0.58ec.9a18 DYNAMIC Fa0/24 1 00d0.ba3d.d800 DYNAMIC Fa0/1 Switch# 7、 使用直通双绞线连接PC3到交换机S2上的F0/1接口。 8、 在交换机上S1上再次查看MAC地址表,交换机已学习到PC3的MAC地址。 Switch#show mac-address-table /显示交换机MAC地址表 Mac Address Table - Vlan Mac Address
7、Type Ports - - - - 1 0005.5e50.9967 DYNAMIC Fa0/2 PC3 MAC地址 1 00d0.58ec.9a18 DYNAMIC Fa0/24 1 00d0.ba3d.d800 DYNAMIC Fa0/1 1 00d0.bccb.1725 DYNAMIC Fa0/24 Switch# 8、进入交换机S1,更改名称并进入F0/24口,启用该接口的安全配置并最大连接MAC地址数为2,发生违例后丢弃数据包信息。 Switchen /进入特权用户配置模式 Switch#conf t /进入全局配置模式 Switch(config)#hostname S1 /更改
8、交换机名称 S1(config)#int f0/24 /进入F0/24接口配置模式 S1(config-if)#switchport mode access /设置接口模式为access S1(config-if)#switchport port-security /启用端口安全配置 S1(config-if)#switchport port-security maximum 2 /设置端口最大MAC连接数为2 S1(config-if)#switchport port-security violation protect /设置端口违例处理方式为protect S1(config-if)#
9、/*违例处理方式有protect、restrict、shutdown三种*/ 9、再次在交换机S1上查看地址表,发现没有PC4的MAC地址,端口限制已起作用。 S1#show mac-address-table /显示交换机MAC地址表 Mac Address Table - Vlan Mac Address Type Ports - - - - 1 0005.5e50.9967 DYNAMIC Fa0/2 1 00d0.58ec.9a18 STATIC Fa0/24 1 00d0.ba3d.d800 DYNAMIC Fa0/1 1 00d0.bccb.1725 STATIC Fa0/24 S
10、1# 10、使用PING命令测试各PC间的连通性,结果如下表所示。 PC1 PC2 PC3 PC4 PC1 - 通 通 不通 PC2 通 不通 通 不通 PC3 通 通 - 通 PC4 不通 不通 不通 - 11、可在交换机S1上使用“show port-security address”命令查看安全地址。 S1#show port-security address /显示端口安全地址 Secure Mac Address Table - Vlan Mac Address Type Ports Remaining Age (mins) - - - - - 1 00D0.58EC.9A18 Dy
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 210 交换机端口安全配置 交换机 端口 安全 配置
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3145218.html