首页 > 数码 正文

防止私接路由器和交换机的终极大法 如何防止私接路由器冲突

时间:2023-09-27 作者:佚名

在多年的IT运维过程中,曾经有多个客户的网络发生过听上去很严重、解决起来也很麻烦的故障,但是,归根结底,其实并不是什么大问题,私接路由器算是其中比较常见的了。

如果在全是傻瓜交换机的网络环境里,找起来那叫一个费劲,每次找出来之后,那个私接路由器的人必将成为整个单位的千夫所指,我也因此吃到过几次免费的羊肉火锅,真可谓祸兮福所倚。

别说是我了,每个同行几乎都碰到过私接网络设备引起的网络故障,有时候讨论起来,都是一肚子苦水。

相对路由器而言,私接网络交换机,一般不会引发网络故障,但是私自扩展网络,在很多单位是不被允许的——很容易引发数据外泄。

私接路由器引起的网络故障,可以用DHCP Snooping技术来防范,前面有文章已经写到过了;那么用户私接网络交换机又该怎么防范呢?DHCP Snooping显然力不从心的,所以,我们还需要配合其他技术来阻止用户私自扩展网络接口。

这就是今天要和大家讨论的——端口安全技术。

一、概述通过在交换机的指定接口上配置端口安全,可以限制接口的MAC地址学习数量,从而防止未经允许的网络端口扩展行为;端口安全通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC,安全静态MAC和Sticky MAC),阻止非法用户通过本接口和交换机通信,从而增强网络的安全性;

概念听上去有些拗口,其实意思就是说:1、交换机每个接口只允许接入一台电脑,第二台以扩展小交换机的方式接入,是无法通讯的,而且会发现警告;2、有时候,员工私自换个位置上网,也可以被禁止;

二、配置

1、需求:图中3个接口,全部激活端口安全功能;学习到的MAC地址转换为Sticky MAC;

一旦发现非法接入,发出警告,并且直接断开接口;

2、分析:发现非法接入后,有3种可选的惩罚措施,分别是:

protect—— 只丢弃源MAC地址不存在的报文,不上报告警,也就是合法设备仍旧正常通信,非法设备无法通信,但是没有告警信息;

Restrict——华为交换机默认选项,即丢弃源MAC地址不存在的报文并上报告警,说白了,就是合法设备正常通信,非法设备无法通信,而且将有告警信息;

Shutdown——最严厉的惩罚,也就是本例的要求,发现非法接入设备,直接关闭端口。

3、命令:

port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/8 //创建端口组,成员端口1-3,命令都是一样的,所以3个端口弄成一个组,命令打一遍就行了,偷个懒;

port-security enable //开启端口安全;

port-security max-mac-num 1 //接口学习的安全MAC地址限制数量为1,就是一个接口只允许一个设备的意思;

port-security mac-address sticky //开启接口Sticky MAC功能;

port-security protect-action shutdown //发现非法接入设备,直接关闭端口,并上报告警。

注意,默认情况下,接口关闭后不会自动恢复,只能由网络管理人员在接口视图下使用restart命令进行恢复。

经过以上配置,交换机的每个端口只允许接入一台设备(电脑或者网络打印机等),如果谁敢私自接入网络交换机,把网络分享给别人,那么马上就连他自己都无法上网,只能求IT重开端口,这样应该对某些人有一定的威慑力了吧,莫名其妙的、人为的网络故障,应该能够排除和避免了。

本文信息为网友自行发布旨在分享与大家阅读学习,文中的观点和立场与本站无关,如对文中内容有异议请联系处理。

本文链接:https://www.paituo.cc/tech/1039171.html

  • 小编推荐

    苹果手机共享,苹果手机共享介绍与注意事项

    本文讲述苹果手机共享,苹果手机共享介绍与注意事项,简介如下1.苹果手机共享是什么? 苹果手机共享是一项可供多人共享使用一个苹果设备的服务。与云存储不同,苹果手机共享赋予多个用户**的系统空间,允许他们在单一设备上安装个...

    H3C路由器不能传递的故障如何解决

    本文讲述H3C路由器不能传递的故障如何解决,简介如下在使用路由器的过程中,难免会遇到各种各样的故障,本文主要以H3C路由器为例,为大家分析在路由组网环境中,上游不能被下游学习到故障的原因和解决步骤,相信对大家一定...

    聚划算的东西是正品吗和聚划算的便宜到底香不香

    本文讲述聚划算的东西是正品吗和聚划算的便宜到底香不香,简介如下这是仙人JUMP的第144篇原创1据说每一个爱网购的女孩子都长了一双火眼金睛,能够在无数的垃圾信息中精准的选到自己想要的商品,还自带正品过滤功能,一目了然就能看...

    抖音短视频怎么玩和抖音新手小白入门全攻略

    本文讲述抖音短视频怎么玩和抖音新手小白入门全攻略,简介如下好多想入驻抖音,想通过抖音挣点收益的朋友,不了解如何做,不了解怎么入门,今天小马哥就给新手朋友们分享一份全面的入门攻略,供新手朋友们参考了解。我将从6个方面来给...

    耳机没声音怎么设置和电脑前置耳机没声音怎么办

    本文讲述耳机没声音怎么设置和电脑前置耳机没声音怎么办,简介如下有很多小伙伴反映在将自己的耳机连接到主机前面时没有声音,这是怎么回事呢,遇到这种情况应该怎么解决呢,下面小编就给大家详细介绍一下电脑前置耳机没声音的解决方法,有...

    分享个网络故障客户投诉收到的RIP路由每隔3分钟断一次

    分享个网络故障客户投诉收到的RIP路由每隔3分钟断一次,简介如下【分享个网络故障:客户投诉收到的RIP路由每隔3分钟断一次,重新插拔下接入就好了三分钟又断掉】故障发生时间:前两天突然出的故障。故障现象:RIP邻居瞬断,影响路...

    只需百元即可MESH组网!锐捷星耀小兔子信号放大器体验

    只需百元即可MESH组网!锐捷星耀小兔子信号放大器体验,简介如下看完这篇文章,或许真的能够帮你省钱,少花一些冤枉钱。事情是这样的:我家两套拆迁房下来了,两套房子是隔壁,中间隔着一堵墙,所以我原计划通过MESH组网的形式布局两...

    2022年华为WIFI7标准贡献全球第一,远超高通和英特尔

    2022年华为WIFI7标准贡献全球第一,远超高通和英特尔,简介如下2021年华为WIFI7标准贡献全球第一,远超高通和英特尔华为表示,WIFI7标准预计在2024年底完成。2019年开始立项研发,到2024年形成标准,一项好的...