CCNP 简单交换安全

1.NTP:网络时间协议
show clock (查看时间)
clock set 时:分:秒 月份 日期 年份(修改时间)
R1(config)# ntp master (成为ntp服务器,默认为8 可修改即直接加数字 。代表从该server处学习时间后,等级加1;若等级为16将不能传递)
R2(config)##ntp server R1的ip地址 (被server同步;当本地被serve同步后,将自动成为次级时钟;可以同步其他设备,前提等级小于16;)
R3(config)#ntp peer 前一个路由器的IP地址(被次级时钟同步)
2.防御mac地址攻击
1.简单的端口安全服务
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#switchport mode access 只有access接口可以配置端口安全服务
Switch(config-if)#switchport port-security 先开启端口安全服务

Switch(config-if)#switchport port-security mac-address
H.H.H 手写mac地址
Switch(config-if)#switchport port-security mac-address
sticky 自动粘连地址
注:以上两种代表该接口已经"记住"该pc的mac地址非记录中的无法连接。

Switch(config-if)#switchport port-security maximum 10 最大地址数量
注:该接口一共可以连接10台不同的pc。

Switch(config-if)#switchport port-security violation protect 修改违约后的处理方案为当非法MAC出现时不转发流量,不关闭接口
Switch(config-if)#switchport port-security violation restrict 修改违约后的处理方案为当非法MAC出现时不转发流量,不关闭接口但同时向网络中的SNMP(简单的网络管理)服务器发送日志。
Switch(config-if)#switchport port-security violation shutdown 修改违约后的处理方案为逻辑关闭,同时也是默认的处理方案;

2.静态cam
switch(config)#mac address-table static aaaa.aaaa.aaaa vlan 1 drop 该mac地址若在vlan1中出将被丢弃

3.vacl 可以基于IP地址或者MAC地址进行访问控制
1)抓流量
core(config)#mac access-list extended ccsp
core(config-ext-macl)#permit host aaaa.aaaa.aaaa any
2)配置VACL
core(config)#vlan access-map ccie 10
core(config-access-map)#match mac address ccsp
core(config-access-map)#action drop
core(config-access-map)#exit
3)调用
core(config)#vlan filter ccie vlan-list 1 该VACL在vlan 1中生效
注:不会影响其他vlan的流量
3、基于时间的ACL表
r1(config)#time-range cisco 创建时间列表cisco
r1(config-time-range)#absolute start 00:00 1 aug 2014 end 00:00 1 aug 2015 定义总时间范围
r1(config-time-range)#periodic daily 9:00 to 12:00
r1(config-time-range)#periodic daily 13:30 to 16:00

r1(config)#access-list 100 deny ip 172.16.10.0 0.0.0.255 any time-range cisco
r1(config)#access-list 100 permit ip any any
4、基于vlan的攻击
PVLAN
主vlan
次vlan—1、社团vlan 2、隔离vlan

通讯规则;
1、隔离vlan和社团vlan不能通讯
2、隔离vlan内PC间不能互访
3、社团vlan内PC间可以互访
4、所有PC均可同主vlan下设备互访

Cisco3560以上含3560交换机可以配置PVLAN;
1)配置时VTP模式必须为透明
2)创建各种vlan间的关联
3)端口需要划分到向对应的vlan中
sw(config)#vlan 2
sw(config-vlan)#private-vlan primary
sw(config-vlan)#exit
sw(config)#vlan 202
sw(config-vlan)#private-vlan isolated
sw(config-vlan)#exit
sw(config)#vlan 203
sw(config-vlan)#private-vlan community
sw(config-vlan)#exit
sw(config)#vlan 2
sw(config-vlan)#private-vlan association 202,203
sw(config)#interface e0/1 主vlan所在接口
sw(config-if)#switchport mode private-vlan promiscuous
sw(config-if)#switchport private-vlan mapping 2 202-203

sw(config)#interface range e0/2 -3 次vlan–隔离vlan
sw(config-if-range)#switchport mode private-vlan host
sw(config-if-range)#switchport private-vlan host-association 2 202

sw(config)#interface range e0/4 -5 次vlan–社团vlan
sw(config-if-range)#switchport mode private-vlan host
sw(config-if-range)#switchport private-vlan host-association 2 203

注:必须在开启路由功能的情况下,才可以工作;

在3350和29系列交换机上无法配置PVLAN,但可以使用端口保护功能;
core(config)#interface f0/1
core(config-if)#switchport protected
被保护接口间不能通讯

按照上面的配置进行,则pc1,pc2仅能与pc4进行访问。pc3,pc4,pc5,可以互相访问。
5.CDP:cisco设备发现协议
sw#show cdp neighbors (查看周围设备)

Device ID Local Intrfce Holdtme Capability Platform Port ID
pc3 Eth 0/2 166 R Linux Uni Eth 0/0
pc2 Eth 0/1 145 R Linux Uni Eth 0/0
pc1 Eth 0/0 150 R Linux Uni Eth 0/0

CDP的流量每60s将传递该直连,其中携带部分敏感信息;故,接入层应该关闭该协议
sw(config)#no cdp run 全局关闭
sw(config)#interface e0/1
sw(config-if)#no cdp enable 关闭某一个接口
6.SSH:安全外壳协议
其中SSH登录的设备IOS版本必须携带字母K,支持安全属性配置
r1(config)#username ccna privilege 15 secret cisco
r1(config)#line vty 0 4
r1(config-line)#login local
在开启远程登录服务后,设备上只要生产秘钥库,即可被SSH登录

r1(config)#ip domain name cisco.com (任意命名)

r1(config)#crypto key generate rsa general-keys 默认生成512长度
r1(config)#crypto key generate rsa general-keys modulus 1024
注:此时设备telnet和SSH登录均可
r1(config)#line vty 0 4
r1(config-line)#transport input ssh 仅允许SSH登录

使用一台路由器来ssh登录另一台路由器
r2#ssh -l ccna 1.1.1.1
Password:

CCNP 简单交换安全相关推荐

  1. C语言排序算法之简单交换法排序,直接选择排序,冒泡排序

    C语言排序算法之简单交换法排序,直接选择排序,冒泡排序,最近考试要用到,网上也有很多例子,我觉得还是自己写的看得懂一些. 简单交换法排序 1 /*简单交换法排序 2 根据序列中两个记录键值的比较结果来 ...

  2. 新旧版CCNP路由交换考试注意事项

    2010年4月26号以后就不能预定旧版CCNP绑定考试,4月26前预定过旧版CCNP考试的考生必须在2010年7月31前完成考试. 请提醒考生注意旧版考试BSCI,BCMSN和Composite(综合 ...

  3. 关于CCNP 642-813交换题库的问题

    最近几天准备CCNP考试,看题库时遇到了几道有争议的题目,根据自己搜索的资料做了如下总结解释: 首先是一道与VTP有关的题目: 对于选项B,相关资料表明domain names 是对大小写敏感的,有兴 ...

  4. 路由器实验之简单交换实现 DHCP配置

    目  录 一.内容 二.目的 三.实验设计思想和流程 四.主要数据结构及符号说明 五.实验体会 附录(源代码及注释) 一.内容 项目1: 在UM_my/UM.v中使用Verilog语言编写一个模块让N ...

  5. 如何在戴尔M系列交换机上配置简单交换模式

    更多精彩文章请关注: 戴尔技术社区 转载于:https://blog.51cto.com/dellhome/704736

  6. 互联神州CCNA、CCNP、CCSP、CCIE----寒假特惠

    互联神州冬季特惠活动<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&g ...

  7. 选择排序之简单选择排序

    1.引言 一听到选择排序的词第一反应都是要通过选择来排序,那么我们的第一反应是不是对的呢,我们接下来验证一下,了解一下它的定义.简单选择排序:最简单的选择方法是顺序扫描序列中的元素,记住遇到的最小元素 ...

  8. 物理隔离与数据交换-网闸的设计原理

    一.什么是网闸 网闸技术的需求来自内网与外网数据互通的要求,比如政府的电子政务是对公众服务,与互联网连通,而内网的政府办公网络,由于保密的要求,内网若与网连通,则面临来自公网的各种威胁.安全专家给出的 ...

  9. 物理隔离与数据交换-网闸的设计原理与误区

    一.什么是网闸 网闸技术的需求来自内网与外网数据互通的要求,比如政府的电子政务是对公众服务,与互联网连通,而内网的政府办公网络,由于保密的要求,内网若与网连通,则面临来自公网的各种威胁.安全专家给出的 ...

最新文章

  1. 迷茫与飞跃:9月开始,明确了研究方向,功力提升明显,成绩比较显著
  2. [转]AS3 与 其他语言 的一些不同点
  3. Windows 命令窗口(cmd)命令不能用解决办法
  4. smem – Linux 内存监视软件
  5. 大数据学习之Linux环境搭建(导航)
  6. python-列表list和元组tuple
  7. jQuery中关于Ajax的详解
  8. Mysql 学习笔记2
  9. 如何去选取第一批要阅读的论文?_顶会最佳论文奖得主:初入科研领域,如何正确做科研?...
  10. Git Stash的使用方法与注意事项
  11. C#中使用Buffer.BlockCopy()方法将string转换为byte array的方法:
  12. C#数组维度转换:一维数组二维数组三维数组相互转换
  13. 分布式事务常见解决方案
  14. 多种图像配准方法的综合比较(KAZE、SIFT、SURF等)
  15. Recsys'21 | 基于Transformers的行为序列建模
  16. JAVA毕业设计Vue网上书籍购买商城登录计算机源码+lw文档+系统+调试部署+数据库
  17. 进击的JAVA freshman DAY01
  18. Android 13 针对 Intent filters 安全的再加强
  19. Flex ComboBox 加载xml数据
  20. shared_ptr的详解

热门文章

  1. 人人都是产品经理02-07章摘要
  2. 哈尔滨理工大学软件与微电子学院程序设计竞赛(同步赛)B.Min Value
  3. win10更新后发生 CRITICAL_PROCESS_DIED 蓝屏
  4. 防晒化妆品——皮肤的“保护墙”
  5. 李银河:卖淫女游街侮辱了谁?
  6. JavaWeb - jQuery
  7. 驾照科目一——2、中华人民共和国道路交通安全法实施条例
  8. 经典歌曲:30 minutes
  9. 阿牛的EOF牛肉串(第一周I题)
  10. 如何选用模块化UPS