CISCODAI防ARP攻击思科认证
文章作者 100test 发表时间 2009:07:09 21:41:18
来源 100Test.Com百考试题网
配置局域网的安全特性,防止地址乱配,ARP攻击等弊病!
1、启用DHCP SNOOPING
全局命令:
ip dhcp snooping vlan 10,20,30
no ip dhcp snooping information option
ip dhcp snooping database flash:dhcpsnooping.text //将snooping表保存到单独文档中,防止掉电后消失。
ip dhcp snooping
接口命令:
ip dhcp snooping trust //将连接DHCP服务器的端口设置为Trust,其余unTrust(默认)
2、启用DAI
防止ARP欺骗和中间人攻击!通过手工配置或者DHCP监听snooping,交换机将能够确定正确的端口。如果ARP应答和snooping不匹配,那么它将被丢弃,并且记录违规行为。违规端口将进入err-disabled状态,攻击者也就不能继续对网络进行进一步的破坏了!
全局命令
ip arp inspection vlan 30
接口命令(交换机之间链路配置DAI信任端口,用户端口则在默认的非信任端口):
ip arp inspection trust
ip arp inspection limit rate 100
3、启用IPSG
前提是启用IP DHCP SNOOPING,能够获得有效的源端口信息。