a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 143|回复: 0

[CCNA] 思科认证CCNA考试听课笔记7

[复制链接]
发表于 2012-8-3 20:28:11 | 显示全部楼层 |阅读模式
交换机安全MAC Flooding Attack:& j& k. @$ a9 f/ d
向交换机发送大量无效的MAC地址,占满其CAM表,致使正常的MAC无法学习而导致流量泛洪。: n' D# l$ n. X
防护:设置MAC地址数限制、指定允许的MAC地址、定义违规行为(protect/restrict/shutdown)9 `* W6 _! ~- D) q' ^  x
Switchport port-security 启用端口安全,缺省这个端口只支持一个MAC地址(可以静态指定,可以动态学习)/ b1 A, W7 u% k8 L0 h1 h! e
Switchport port-security maximum 指定端口最多可以学习的MAC地址个数(VoIP端口至少要把这个值设为2,以支持一个IP电话和一台PC)
  Q! ]6 a) f2 n7 \Switchport port-security aging 学到的地址缺省不过期,这命令指定地址过期时间3 ^+ z  S6 }# g; o
Switchport port-security violation {shutdown|protect|restrict}
" J* R0 y% S3 x- w5 B三种方式下,当违规时端口都将变为err-disable状态,LED灯灭。Protect和restrict方式下当违规消除后端口又变为可用状态,而shutdown方式需管理员手工no shut。Protect方式不会记录违规行为,restrict和shutdown会发送SNMP Trap或syslog给LOG服务器,并把违规计数器加1.! e5 u$ g; C, t! M: u
端口安全不能配置在trunk端口,因为地址会频繁变化) X. N* E  p7 N6 E
802.1x:基于端口的认证' H+ P$ j- ^6 ]$ L% Z5 z2 a* D  Z
IEEE 802.1X认证成功之前,交换机端口为桔色指示灯,客户连接的端口在LAN上只允许传递可扩展的认证协议(EAPOL:EAP over LAN),CDP和生成树的STP。只有认证成功后才可以传递正常的流量。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-3 20:29 , Processed in 0.155719 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表