华为最新ARP防护
2008年06月16日 星期一 08:40

ARP 报文限速功能简介:
为了防止“中间人攻击”,设备通过开启ARP 入侵检测功能,将ARP 报文上送到
CPU 处理,判断ARP 报文的合法性后进行转发或丢弃。但是,这样引入了新的问
题:如果攻击者恶意构造大量ARP 报文发往交换机的某一端口,会导致CPU 负担过重,从而造成其他功能无法正常运行甚至设备瘫痪。S3900 系列以太网交换机支
持端口ARP 报文限速功能,使受到攻击的端口暂时关闭,来避免此类攻击对CPU
的冲击。
开启某个端口的ARP 报文限速功能后,交换机对每秒内该端口接收的ARP 报文数
量进行统计,如果每秒收到的ARP 报文数量超过设定值,则认为该端口处于超速状
态(即受到ARP 报文攻击)。此时,交换机将关闭该端口,使其不再接收任何报文,
从而避免大量ARP 报文攻击设备。
同时,设备支持配置端口状态自动恢复功能,对于配置了ARP 限速功能的端口,在
其因超速而被交换机关闭后,经过一段时间可以自动恢复为开启状态。
配置实例:
配置ARP监测速率
interface Ethernet1/0/8
port access vlan 148
arp rate-limit enable(打开ARP监测功能)
arp rate-limit 50 (设置ARP监测速率为每秒钟50个ARP包)

配置自动关闭端口功能:
在全局模式下:
arp protective-down recover enable(开启交换机端口自动恢复功能)
arp protective-down recover interval 15(设置自动恢复时间为15秒)测试结果:
%Apr   2 00:27:30:089 2000 LINPINGJIEDAO_3952_ L2INF/5/PORT LINK STATUS CHANGE:- 1 -
Ethernet1/0/8 is UP
%Apr   2 00:27:52:170 2000 LINPINGJIEDAO_3952_ DHCP-SNP/5/arp_overspeed:- 1 -
PacketLimit: ARP packet rate(52pps) exceeded on interface Ethernet1/0/8. The port will be down!
(ARP包超过设定速率,此端口将关闭)
%Apr   2 00:27:52:348 2000 LINPINGJIEDAO_3952_ L2INF/5/PORT LINK STATUS CHANGE:- 1 -
Ethernet1/0/8 is DOWN
%Apr   2 00:42:51:858 2000 LINPINGJIEDAO_3952_ L2INF/5/PORT LINK STATUS CHANGE:- 1 -
Ethernet1/0/8 is UP(15秒后,端口自动打开)
查看交换机端口状态:
<3952>dis brief interface (注意第8口的状态为PTC)
Interface:        
Eth   - Ethernet   GE   - GigabitEthernet TENGE - tenGigabitEthernet        
Loop - LoopBack   Vlan - Vlan-interface   Cas   - Cascade        
Speed/Duplex:        
A - auto-negotiation
Interface   Link     Speed   Duplex Type   PVID Description                
--------------------------------------------------------------------------------
Aux1/0/0     UP       --     --     --     --  
Eth1/0/1     UP       A100M   Afull   trunk   1     uplink-TANGXIZHEN_3952
Eth1/0/2     ADM DOWN A       A       trunk   1    
Eth1/0/3     ADM DOWN A       A       trunk   1    
Eth1/0/4     ADM DOWN A       A       trunk   1    
Eth1/0/5     DOWN     A       A       access 902  
Eth1/0/6     UP       A100M   Afull   access 902   GuangJiSheQu
Eth1/0/7     DOWN     A       A       access 902  
Eth1/0/8 PTC DOWN A       A       access 902  (注意第8口的状态为PTC)
注意事项:
1、这个功能需要3900系列1602以上版本才能支持,其他型号的交换机暂时没有研究;
2、arp包的速率限制要根据具体环境而设置,需要测试后才能铺开实施;
3、如果要手动打开被关闭的端口,可以使用undo shutdown打开;

转载于:https://www.cnblogs.com/hopeworld/archive/2009/10/10/1580433.html

转:华为最新ARP防护相关推荐

  1. 基于安卓的考试系统_基于安卓11定制!华为最新手机系统曝光:体验堪比苹果iOS!...

    在最近的一场发布会上,华为正式宣布了自家的HMS和AppGallery服务,对标安卓Play商店和苹果Appstore商店,这一举措让华为再度登上风口浪尖.这种做法在业界人士眼里的目的只有一个,华为要 ...

  2. 华为最新 5G 折叠机 MateXs 发布,起售价 19000 多元

    作者 | 胡巍巍 出品 | 程序人生(ID:coder_life) 哈哈哈哈哈,感觉余承东胖了,and中年人的时髦也很到位,这次穿的是超流行的灯草绒西服哦. 因为是线上直播,一开始他的声音,回荡在场地 ...

  3. 华为最新全系列交换机命令手册、配置指南下载

    华为最新全系列交换机命令手册.配置指南下载 最近经常有午饭上来求华为交换机的命令手册.特别是S9300系列华为是不对普通用户提供下载的.为方便广大午饭小侠特下载和整理了华为最新全系列交换机命令手册.配 ...

  4. HCSA-08 威胁防护介绍、ARP防护、网络攻击防护、病毒过滤、入侵防御、边界流量过滤

    一.威胁防护 1.1 威胁防护介绍 设备可检测并阻断网络的发生,减少对内网安全造成的损失: 威胁防护包括: 1.主机ARP防护 2.攻击防护 3.病毒过滤 4.入侵防御 5.异常行为检测(T) 6.高 ...

  5. 华为最新智能服务器,曝光:华为最新一代FusionServer Pro 2488H V6智能服务器

    华为最新的第三代英特尔?至强?可扩展处理器的FusionServer Pro 2488H V6智能服务器在SAP?BWH Benchmark基准版本3阶段2 (每小时查询执行次数)中,以52亿条数据量 ...

  6. 华为最新模拟器eNSP安装与配置关联设备包、Wireshark、SecureCRT

    华为最新模拟器eNSP安装与配置**关联设备包.Wireshark.SecureCRT 目录 一.准备工具- 3 1.1软件截图如下- 3 1.2 安装完成截图- 4 二.eNSP 依赖软件安装- 5 ...

  7. android 重新绘制界面,基于Android Q:华为最新EMUI10界面曝光,图标重绘继续优化...

    原标题:基于Android Q:华为最新EMUI10界面曝光,图标重绘继续优化 在手机的深度定制系统里,华为EMUI应该是知名度非常高的一个.重新设计的外观和强化的功能让华为手机的使用体验得到增强,很 ...

  8. 9月被官宣的几款手机,你更期待哪一款?最后一款华为最新力作

    9月被官宣的几款手机,你更期待哪一款?最后一款华为最新力作 现在已经步入了9月份,对于很多人来说9月是手机行业下半年炮火的发起点,9月也是各家手机生产厂商发布新机的又一个时间段,小酱将与大家一起来看看 ...

  9. 华为最新「天才少年」:26岁年薪百万,博士四年21篇论文

    来源:量子位 华为最新"天才少年",新鲜出炉. 他叫宁博宇,26岁,来自电子科技大学,是通信抗干扰技术国家级重点实验室的2019级博士研究生. △图源:电子科技大学官方网站 而此次 ...

  10. 华为最新「天才少年」:博士四年21篇论文,却自称是个「低能儿」

    文|金磊 发自 凹非寺 源|量子位 华为最新"天才少年",新鲜出炉. 他叫宁博宇,26岁,来自电子科技大学,是通信抗干扰技术国家级重点实验室的2019级博士研究生. ▲△图源:电子 ...

最新文章

  1. nvm版本管理工具安装
  2. 鸿蒙之境的称号,《神都夜行录》鸿蒙之境80级古都凶煞打法
  3. 【Java 并发编程】线程池机制 ( 线程池执行任务细节分析 | 线程池执行 execute 源码分析 | 先创建核心线程 | 再放入阻塞队列 | 最后创建非核心线程 )
  4. AOSP Ubuntu命令
  5. node.js的异步
  6. 极值滤波matlab,[转载]转:Matlab信号提取、频谱分析、滤波、阈值设定、寻找极值点...
  7. 瞎说系列之Object.assign入门
  8. Ubuntu 18.04 固定ip 设置方法
  9. mysql是哪五个字符集_MySQL中涉及的几个字符集
  10. c语言 %15s,c语言求助
  11. C语言中的strncmp
  12. SPH(光滑粒子流体动力学)流体模拟实现二:SPH算法(3)-光滑核函数
  13. SQL Server 2014新特性:其他
  14. Appium的工作原理
  15. 2019厦门大学计算机复试,2019年厦门大学考研复试分数线已出现
  16. 名帖23 杨沂孙 篆书《淮南子·主术训》
  17. 贝壳找房2019.8.23开发(超详细的解法!!!)
  18. 使用element-ui使用表格展示微信头像
  19. 《CCNA学习指南:Cisco网络设备互连(ICND2)(第4版)》——1.3节通过EtherChannel 改进冗余及增加带宽...
  20. TX2跑通yolov4

热门文章

  1. 【HDU 5965】扫雷【线性递推】
  2. MATLAB 读取表格 | readmatrix函数
  3. 使用EDD枚举域数据
  4. html文件系统错误的是,Windows10:文件系统错误2147219196
  5. java怎么加载主类_Java编写过程中遇到无法加载主类该怎么解决?
  6. Saga分布式事务解决方案与实践
  7. 高可用Redis(四):列表,集合与有序集合
  8. 各种波形文件(wlf/vcd/fsdb/shm/vpd)的区别及生成方法(转)
  9. 【学习笔记】bootstrap之CSS组件
  10. 【转】C# 过滤HTML,脚本,数据库关键字,特殊字符