SNR S2985G-8T-UPS Руководство по настройке онлайн [182/357] 747291

SNR S2985G-8T-POE Руководство по настройке онлайн [182/357] 747243
37. Предотвращение подделки ARP (ARP Spoofing) 182
Хост А IP:192.168.2.1; mac: 00-00-00-00-00-01 2
Хост B IP:192.168.1.2; mac: 00-00-00-00-00-02 3
Хост C IP:192.168.2.3; mac: 00-00-00-00-00-03 несколько
На рисунке 37-1 связь установлена между хостами B и C. Хост A хочет, чтобы
коммутатор направлял ему пакеты, отправленные хостом B. В первую очередь Хост A
отправляет пакет ARP-ответа на коммутатор в формате 192.168.2.3, 00-00-00-00-00-01,
сопоставляя его MAC-адрес c IP-адресом хоста С. Коммутатор обновляет таблицу ARP и
начинает отправлять пакеты для 192.168.2.3 на MAC-адрес 00-00-00-00-00-01 (адрес
хоста A).
В дальнейшем хост А пересылает принятые пакеты хосту С, заменив адрес
источника и адрес назначения. Так как ARP таблица обновляется, хост A должен
непрерывно отправлять ARP-ответы с подмененным адресом на коммутатор.
Поэтому необходимо настроить запрещение изучения ARP в стабильной сети, а
затем заменить динамические ARP-записи на статические. В результате выученные ARP
не будут обновляться и будут защищены.
Switch#config
Switch(config)#interface vlan 1
Switch(config-if-vlan1)#arp 192.168.2.1 00-00-00-00-00-01
interface ethernet 1/0/1
Switch(config-if-vlan1)#arp 192.168.2.2 00-00-00-00-00-02
interface ethernet 1/0/2
Switch(config-if-vlan1)#arp 192.168.2.3 00-00-00-00-00-03
interface ethernet 1/0/3
Switch(Config-If-Vlan3)#exit
Switch(Config)#ip arp-security learnprotect
Switch(Config)#
Switch(config)#ip arp-security convert
Если топология и конфигурация сети меняется, необходимо запретить обновления
ARP: как только запись в ARP таблицу будет добавлена, она не может быть обновлена
новым ARP-ответом.
Switch#config
Switch(config)#ip arp-security updateprotect
Для защиты от подмены адреса коммутатора необходимо настроить ARP Guard и
Gratuitous ARP:
Switch#config
Switch(config)#int eth 1/0/1-3
Switch(config-if-port-range)#arp-guard ip 192.168.2.4

Содержание

Скачать