华为交换机防MAC地址漂移原理和实验

2024-04-27 15:48

本文主要是介绍华为交换机防MAC地址漂移原理和实验,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

MAC地址漂移:

MAC地址飘逸也就是我们经常说的拓扑地址翻摆,交换机的不同接口可能在很短的时间内反复学习到同一个MAC地址,例如交换网络中交换机网线被误接或配置错误形成了环网;网络中某些非法用户仿冒合法的MAC地址进行MAC地址攻击。

MAC地址防漂移功能:

配置了MAC地址防漂移的功能后,可以保证一个MAC地址的表项仅可在一个正确的接口上学习到,防止仿冒合法主机的MAC地址的入侵而改变该MAC地址原来正确的MAC地址表项。当然我们也可以通过把接口的学习功能关闭,让接口永远学习不到MAC地址,但是太过极端,不建议采用。(mac-address learning disable)

方法1:优先级判断是否学习对应的MAC地址

原理:

  1. 配置接口MAC地址学习优先级,优先级越高的接口学习到的MAC地址可以覆盖优先级低接口学习到的MAC地址。
  2. 配置不允许相同优先级接口MAC地址漂移,这样是为了提高网段的安全性,例如设备上行接口连接服务器,下行接口连接用户。如果相同优先级的情况下,可以MAC地址漂移,那么用户可以伪装服务器的MAC地址发送到交换机,下行接口被伪造的服务器MAC地址进行攻击后,MAC地址表的绑定就在下行的接口上了,这样就会出现其他用户无法正常访问服务器的情况。但是这个功能默认是没有开启的,也就是默认情况下是可以漂移,我们需要将其漂移功能关掉。

实验拓扑:
在这里插入图片描述

具体配置:在SW上
interface Ethernet0/0/1 //进入各个接口,划分到access接口里面
port link-type access
port default vlan 10
interface Ethernet0/0/2
port link-type access
interface Ethernet0/0/3
port link-type access
port default vlan 10
mac-learning priority 2 //不允许服务器的接口MAC地址被优先级低的抢占,这里设置为2
undo mac-learning priority 2 allow-flapping //关闭掉等级2的同级地址漂移功能

方法2:MAC地址防漂移的检测警告功能
1.基于VLAN的MAC地址漂移检测
原理:
基于VLAN的MAC地址漂移检测后,系统将检测该VLAN内所有MAC地址是否发生了漂移,若出现MAC地址漂移则执行阻断操作,阻断时间到达放开并重新进行检查。若20s内没有再次检测到MAC地址漂移,则接口阻塞被完全解除,重新开始一轮的检测循环;若在20s内再次检测到MAC地址漂移,再见开启阻塞,反复如此,直到达到设定的重试次数,若依然能够检测到MAC地址漂移,则永远阻断该端口,解除需要手工配置。(时间可以具体设定)

配置:
在这里插入图片描述
Block-mac指定根据MAC地址阻断。当没有指定此选项的时候,如果发现MAC地址漂移则阻断整个接口
Block-time指定阻断的时间,取值范围为10-65535的整数秒
Alarm-only指示当系统检测到MAC地址漂移时不阻断接口的或MAC地址,只给网管发送警告
在这里插入图片描述
etry-times:指定阻断的重试次数,取值范围为1-5次
查看vlan下的MAC地址漂移检测信息:可以查看全部vlan或者单独一个vlan
在这里插入图片描述

2.基于全局的MAC地址检查,会检查所有MAC地址是否发生了漂移,当我们收到了报警的信息怎么消除MAC地址漂移的办法有三种:
第一种:人工把发生漂移的接口shutdown:
优点:最简单可靠。
缺点:需要人工参与,整个接口的流量都会中断。

第二种:通过在接口上配置漂移检测动作为error-dwon,自动down掉漂移的端口。
优点:及时快捷,还可以通过配置自动恢复时间定时恢复端口。
缺点:整个接口的流量都会中断。

第三种:通过在接口上配置漂移检测动作为quit-vlan,使发生漂移的接口指定VLAN域内退出,从而消除MAC地址漂移,破除环路。
优点:只解决存在环路的VLAN域,不会使其他正常VLAN域的流量中断。
缺点:指定老化周期内,只能使一个接口从VLAN中退出。如果存在多个环路,破环会比较慢。

交换机实现全局MAC地址漂移告警功能有什么亮点呢?
亮点1:在同一个VLAN内,只会记录一个MAC地址漂移记录。
即同一个VLAN内,如果有多个MAC地址都在发生漂移,只记录第一个上报漂移的MAC地址。为什么呢?因为只要一个VLAN域内存在环路,该VLAN内所有的MAC地址都会发生漂移的。
亮点2:只有一次或两次MAC地址漂移,不会上报MAC地址漂移告警。
默认情况下,在漂移记录老化时间300秒内, MAC地址表项出接口变更10次,才认为发生了MAC地址漂移,才会上报MAC地址漂移告警。
亮点3:可以指定某个VLAN不进行MAC地址漂移的检测。指定某个VLAN不进行MAC地址漂移的检测后,该VLAN内的MAC地址发生漂移时,不会记录信息,也不会上报告警信息。

注意:所有的MAC地址漂移告警都需要处理吗?其实不是的,只有MAC地址漂移告警在短时间多次出现的情况才需要处理,偶尔出现的可以不用关注,类似于下面2种情况就可以不用关注的
1.因为环路或VRRP切换,导致的MAC地址漂移告警。
2.因为无线用户漫游,导致的MAC地址漂移告警。

实验拓扑:
在这里插入图片描述
具体配置:
由于sw2和sw3之间误介入了链路,我们在sw1上配置全局的MAC地址防漂移的检测功能,做相应的防护:
mac-address flapping detection //首先全局检测mac地址是否漂移
mac-address flapping aging-time 500 //设置mac地址漂移表的老化时间,在一个MAC地址老化时间内只能关闭其中一个接口,并且只有在老化时间内收到了超过10次变更才会进行报警
interface Ethernet0/0/2 //进入相应的接口
mac-address flapping trigger error-down //这里设置如果得到了报警的信息就关掉接口
interface Ethernet0/0/3
mac-address flapping trigger quit-vlan //这里设置如果得到了报警的信息就退出现在的vlan
error-down auto-recovery cause mac-address-flapping interval 500 //全局配置模式下设置error-down后自动恢复(原因是地址漂移),时间为500s。

参考资料:《华为交换机学习指南》

这篇关于华为交换机防MAC地址漂移原理和实验的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/940905

相关文章

从原理到实战深入理解Java 断言assert

《从原理到实战深入理解Java断言assert》本文深入解析Java断言机制,涵盖语法、工作原理、启用方式及与异常的区别,推荐用于开发阶段的条件检查与状态验证,并强调生产环境应使用参数验证工具类替代... 目录深入理解 Java 断言(assert):从原理到实战引言:为什么需要断言?一、断言基础1.1 语

MySQL中的表连接原理分析

《MySQL中的表连接原理分析》:本文主要介绍MySQL中的表连接原理分析,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录1、背景2、环境3、表连接原理【1】驱动表和被驱动表【2】内连接【3】外连接【4编程】嵌套循环连接【5】join buffer4、总结1、背景

深度解析Spring AOP @Aspect 原理、实战与最佳实践教程

《深度解析SpringAOP@Aspect原理、实战与最佳实践教程》文章系统讲解了SpringAOP核心概念、实现方式及原理,涵盖横切关注点分离、代理机制(JDK/CGLIB)、切入点类型、性能... 目录1. @ASPect 核心概念1.1 AOP 编程范式1.2 @Aspect 关键特性2. 完整代码实

Java Stream的distinct去重原理分析

《JavaStream的distinct去重原理分析》Javastream中的distinct方法用于去除流中的重复元素,它返回一个包含过滤后唯一元素的新流,该方法会根据元素的hashcode和eq... 目录一、distinct 的基础用法与核心特性二、distinct 的底层实现原理1. 顺序流中的去重

如何在Mac上彻底删除Edge账户? 手动卸载Edge浏览器并清理残留文件技巧

《如何在Mac上彻底删除Edge账户?手动卸载Edge浏览器并清理残留文件技巧》Mac上的Edge账户里存了不少网站密码和个人信息,结果同事一不小心打开了,简直尴尬到爆炸,想要卸载edge浏览器并清... 如果你遇到 Microsoft Edge 浏览器运行迟缓、频繁崩溃或网页加载异常等问题,可以尝试多种方

Spring @Scheduled注解及工作原理

《Spring@Scheduled注解及工作原理》Spring的@Scheduled注解用于标记定时任务,无需额外库,需配置@EnableScheduling,设置fixedRate、fixedDe... 目录1.@Scheduled注解定义2.配置 @Scheduled2.1 开启定时任务支持2.2 创建

Spring Boot 实现 IP 限流的原理、实践与利弊解析

《SpringBoot实现IP限流的原理、实践与利弊解析》在SpringBoot中实现IP限流是一种简单而有效的方式来保障系统的稳定性和可用性,本文给大家介绍SpringBoot实现IP限... 目录一、引言二、IP 限流原理2.1 令牌桶算法2.2 漏桶算法三、使用场景3.1 防止恶意攻击3.2 控制资源

Mac系统下卸载JAVA和JDK的步骤

《Mac系统下卸载JAVA和JDK的步骤》JDK是Java语言的软件开发工具包,它提供了开发和运行Java应用程序所需的工具、库和资源,:本文主要介绍Mac系统下卸载JAVA和JDK的相关资料,需... 目录1. 卸载系统自带的 Java 版本检查当前 Java 版本通过命令卸载系统 Java2. 卸载自定

Python中使用uv创建环境及原理举例详解

《Python中使用uv创建环境及原理举例详解》uv是Astral团队开发的高性能Python工具,整合包管理、虚拟环境、Python版本控制等功能,:本文主要介绍Python中使用uv创建环境及... 目录一、uv工具简介核心特点:二、安装uv1. 通过pip安装2. 通过脚本安装验证安装:配置镜像源(可

华为鸿蒙HarmonyOS 5.1官宣7月开启升级! 首批支持名单公布

《华为鸿蒙HarmonyOS5.1官宣7月开启升级!首批支持名单公布》在刚刚结束的华为Pura80系列及全场景新品发布会上,除了众多新品的发布,还有一个消息也点燃了所有鸿蒙用户的期待,那就是Ha... 在今日的华为 Pura 80 系列及全场景新品发布会上,华为宣布鸿蒙 HarmonyOS 5.1 将于 7