址为000fe2003999。PCB上装有ARP攻击软件。现在需要对S3026C_A进行一些特殊配置,目的是过滤掉仿冒网关IP的ARP报文。三、配置步骤对于二层交换机如S3026C等支持用户自定义ACL(
umber为5000到5999)的交换机,可以配置ACL来进行ARP报文过滤。全局配置ACL禁止所有源IP是网关的ARP报文acl
um5000rule0de
y0806ffff2464010101ffffffff40rule1permit0806ffff24000fe2003999ffffffffffff34其中rule0把整个S3026C_A的端口冒充网关的ARP报文禁掉,其中斜体部分64010101是网关IP地址100111的16进制表示形式。Rule1允许通过网关发送的ARP报文,斜体部分为网关的mac地址000fe2003999。注意:配置Rule时的配置顺序,上述配置为先下发后生效的情况。
f在S3026CA系统视图下发acl规则:S3026CApacketfilterusergroup5000这样只有S3026C_A上连网关设备才能够发送网关的ARP报文,其它主机都不能发送假冒网关的arp响应报文。三层交换机实现仿冒网关的ARP防攻击一、组网需求:1三层交换机实现防止同网段的用户仿冒网关IP的ARP攻击二、组网图
图2三层交换机防ARP攻击组网三、配置步骤1对于三层设备,需要配置过滤源IP是网关的ARP报文的ACL规则,配置如下ACL规则:acl
umber5000rule0de
y0806ffff2464010105ffffffff40
frule0禁止S3526E的所有端口接收冒充网关的ARP报文,其中斜体部分64010105是网关IP地址100115的16进制表示形式。
2下发ACL到全局
S3526Epacketfilterusergroup5000仿冒他人IP的ARP防攻击一、组网需求:
作为网关的设备有可能会出现错误ARP的表项,因此在网关设备上还需对用户仿冒他人IP的ARP攻击报文进行过滤。二、组网图:
参见图1和图2三、配置步骤:
1如图1所示,当PCB发送源IP地址为PCD的arpreply攻击报文,源mac是PCB的mac000d88f809fa,源ip是PCD
的ip100113,目的ip和mac是网关(3552P)的,这样3552上就会学习到错误的arp,如下所示:错误arp表项
IPAddressMACAddressVLANIDPortName
Agi
gType
100114000d88f809fa1
Ether
et0220Dy
amic
100113000f3d8145b41
Ether
et0220Dy
amic
从网络连接可以知道PCD的arp表项应该学习到端口E08上,而不应该学习到E02端口上。但实际上交换机上学习到该ARP
f表项在E02。上述现象可以在S3552上配置静态ARP实现防攻击:arpstatic100113000f3d8145b41e082在图2S3526C上也可以配置静态ARP来防止设备学习到错误的ARP表项。3对于二层设备(S3050C和S3026E系列),除了可以配置静态ARP外,还可以配置IP+MACr