a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 183|回复: 1

[CCIE] CCIE复习指导:PortSecurity

[复制链接]
发表于 2012-8-3 20:12:39 | 显示全部楼层 |阅读模式
Port Security, A6 P7 J4 _3 |* M1 T5 f6 K
端口安全特性提供了根据MAC地址,动态的对交换机端口进行保护的特性.
) G' E- ]' g8 p; f3 m! ?2 b+ c配置端口安全特性的步骤如下:7 P" C% z; L& f3 Y2 u
1.启用端口安全特性:1 h# @1 [. ?! Z$ H: G8 ?+ E* g% [
Aiko(config-if)#switchport port-security& k* k/ ~2 G: u% f; X5 g1 o
2.限制被允许访问的MAC地址是最大数目:
. k! ]: ^8 A) Z2 JAiko(config-if)#switchport port-security maximum {number} [vlan vlan-list]' ]' W7 K' J* y) }/ T6 b
3.静态定义MAC地址,可以设置一个或多个MAC地址:
" U1 p+ Y  h4 m1 l( w$ iAiko(config-if)#switchport port-security mac-address {mac-address} [vlan vlan-id]4.定义当收到带有违法MAC地址信息的帧的时候,端口所采取的动作.如果关键字设置shutdown,那么一旦端口收到带有未知MAC地址(即违法)的帧的时候,端口将被设置为error-disable状态,即不可用;关键字restrict和protect的区别仅仅在于后者会发送日志信息,它们对违法的帧的操作均为丢弃:Aiko(config-if)#switchport port-security violation {protect|restrict|shutdown}
9 \3 M8 y, {+ f  `5.启用MAC地址的粘滞学习(sticky learning),即当交换机重启之后,MAC地址不需要重新学习,它们是被保存在交换机启动配置文件里的.可选:2 R. E6 H* o" k2 t
Aiko(config-if)#switchport port-security mac-address sticky
% d$ |0 O" V& u) G# C& V802.1x Port-Based Authentication
( Z/ R# Z3 ]" n$ u* I2 ^2 W8 w9 x7 [# X802.1x标准提供了基于交换机端口的认证方式.; u, L$ E$ ~1 g- v) Y
配置802.1x端口认证的步骤如下:2 O' F+ ]7 r+ F0 O' \' F, B" c
1.启用认证,授权和审计(AAA):4 |% t8 P3 m5 j* h0 p4 E8 }
Aiko(config)#aaa new-model, O1 m; T  e# ]
2.创建方式列表(method list):
5 u/ n' k& N9 D) j/ P0 zAiko(config)#aaa authentication dot1x default group {radius|tacacs+}- B* Z/ M/ Z8 i# U7 B" I
3.全局启用802.1x端口认证:
( G+ }6 @4 w; m# |6 X( v5 b, ~( I. O/ |9 @0 J
Aiko(config)#dot1x system-auth-control
回复

使用道具 举报

 楼主| 发表于 2012-8-3 20:12:40 | 显示全部楼层

CCIE复习指导:PortSecurity

</p>4.定义认证服务器.UDP端口号默认为1812.可选:& V3 t7 w8 n3 F/ h" Z
Aiko(config)#radius-server host {hostname|ip-address} auth-port {port-number} key{password}
7 W* L) Y3 z2 p6 X  u5.确定要参与802.1x认证的端口:) ^# ^6 `3 j9 q. h( t
Aiko(config)#interface {interface}. l+ a. n0 U0 Y4 r
6.启用802.1x认证:
, G; k4 ^/ P# c: ?6.允许在1个交换机端口认证多台主机(比如使用了集线器).可选:" j7 a' Y0 z& v# [" q0 U
Aiko(config)#dot1x host-mode multi-host
$ n' I  X- e$ XMonitoring and Maintaining Catalyst Multilayer Switch Security一些辅助性的命令:0 ^3 Q9 k% U, p# ^5 T" I& [5 {
1.显示ACL信息:- G8 l! l4 Y% H4 a7 B. N
Aiko#show access-lists
0 ]5 _4 m2 c; k* q& m/ N2.显示层2物理接口关联的命名MAC扩展ACL信息:9 H# ]2 C# `1 j0 `* g
Aiko#show mac access-group [interface interface]0 C/ G" I# Z9 L: L- d# M4 E
3.显示VACL信息:0 d0 E8 ~0 H. D; |
Aiko#show vlan access-map {name}  W' r: W9 D1 s# U3 B8 C; z+ \
4.显示VLAN过滤信息:
% J& o' v6 q, C3 b/ V* ]Aiko#show vlan filter [access-map name|vlan vlan-id]# ^/ G+ i% v0 @" Z
5.显示SPAN或VSPAN会话信息:2 b2 ?7 j8 N- m$ \9 _& l6 A
Aiko#show monitor [session session-number]# S2 `2 d  d- G. a9 S
6.显示单播,组播和广播流量的控制信息:
9 }0 B7 H4 u7 M9 sAiko#show storm-control [interface] [broadcast|multicast|unicast]
8 I* n0 N" G2 C7 Q2 n7.显示端口安全信息:
# p/ _* X% e  u0 UAiko#show port-security [interface interface]
1 P: n- ]4 e" {4 ^( H8.显示交换机端口802.1x认证信息:  Z2 C+ s, a. A* [2 f9 H. p( V
Aiko#show dot1x interface {interface}
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-16 03:27 , Processed in 0.692116 second(s), 23 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表