核心交换机 H3C S7506X-G
汇聚交换机H3C S6520X-54QC-EI
接入交换机H3C S5130S-28S-EI
(0)
最佳答案
这是最核心、最基础的防私接手段。通过在接入交换机S5130S-28S-EI上开启DHCP Snooping,将所有下联口设置为“非信任端口”,只允许上联口(连接汇聚交换机)的DHCP响应报文通过,从而彻底阻断私接路由器发出的非法DHCP。
配置步骤(在S5130S-28S-EI上):
端口安全可以限制每个接入端口允许学习的MAC地址数量,并配合入侵检测功能,有效防止私接路由器(一个端口下挂多个终端)以及MAC地址泛洪攻击。
将用户侧端口允许的MAC地址数设为1-3个(根据实际场景,如办公室工位通常只有1台电脑+手机热点可能2个),超出则触发保护动作。
autoLearn:端口自动学习MAC地址作为安全MAC,达到max-mac-count限制后自动转为secure模式,不再学习新MAC
intrusion-mode shutdown:发现非法报文(超过MAC限制的源MAC)时自动关闭端口,有效阻断私接路由器
如果工位电脑MAC地址已知,可以手工绑定,彻底杜绝其他设备接入。
(0)
(0)
需要看你限制私接路由器的目的是什么,听说国内有安全厂家可以做到扫描网络内部的无线路由器配置策略直接断网
(0)
目的就是交换机端口让他接不了路由器 接上了不能用 只允许接PC终端
目的就是交换机端口让他接不了路由器 接上了不能用 只允许接PC终端
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明