咨询关于二层墙对于非IP包非ARP包的处理机制
默认是转发还是丢弃?有对应命令可以控制吗
(0)
最佳答案
防火墙对于非IP、非ARP的二层数据包处理机制如下:
mac-address blackhole xxxx-xxxx-xxxx # 丢弃特定MAC的流量
mac-address maximum 端口学习数量 # 限制MAC学习数量防御泛洪
vlan 10
forbidden-port # 禁止非授权端口收发该VLAN流量
interface GigabitEthernet1/0/1
port-security enable
port-security max-mac-count 5 # 限制学习MAC数量
acl mac 4000
rule 0 deny source-mac 0001-0203-0405 ffff-ffff-ffff
rule 5 permit
应用ACL到接口:interface GigabitEthernet1/0/1
packet-filter mac 4000 inbound
arp detection enable
开启ARP检测后,会严格检查ARP报文合法性,但不会影响其他协议的二层帧转发。loopback-detection
防止二层环路。建议根据实际业务需求,通过MAC ACL或端口安全策略实现对非IP流量的精细化控制。默认转发机制下,合法的二层协议帧均可穿透防火墙,但异常流量会被安全模块拦截。
(0)
跟什么数据包类型无关,默认就是拒绝所有包
想要允许就通过security-policy进行配置
(0)
那比如STP包呢,默认也是丢弃是吧
那比如STP包呢,默认也是丢弃是吧
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明