IT袋

当前位置:主页 > 经验教程 > 建站编程 >

大型园区网络内网安全部署一般方法和配置案例

大型园区网络内网安全部署一般方法和配置案例(6)

时间:2024-03-18 15:01:02 来源:IT袋 作者:马勇
导读:大型园区网络内网安全部署一般方法和配置案例,MAC 地址表项不会丢失。 HUAWEI> system-view[HUAWEI] interface gigabitethernet 0/0/1[HUAWEI-GigabitEthernet0/0/1] port-security enable # 使能端口安全功能[HUAWEI-GigabitEthernet0/0/1] po

大型园区网络内网安全部署一般方法和配置案例

MAC地址表项不会丢失。
<HUAWEI> system-view
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-security enable                    # 使能端口安全功能
[HUAWEI-GigabitEthernet0/0/1] port-security mac-address sticky        # 使能接口Sticky MAC功能
[HUAWEI-GigabitEthernet0/0/1] port-security max-mac-num 1             # 配置端口安全MAC地址学习限制数
[HUAWEI-GigabitEthernet0/0/1] port-security protect-action restrict   # 配置端口安全保护动作
  • 接入用户变动较少,且数量较少可以通过配置为安全静态MAC地址,实现MAC地址表项的绑定
<HUAWEI> system-view
[HUAWEI] port-security static-flapping protect                          # 使能静态MAC地址漂移的检测功能
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-security enable                      # 使能端口安全功能
[HUAWEI-GigabitEthernet0/0/1] port-security max-mac-num 1               # 配置端口安全MAC地址学习限制数
[HUAWEI-GigabitEthernet0/0/1] port-security protect-action restrict     # 配置端口安全保护动作

# 配置端口隔离功能示例

<HUAWEI> system-view
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-isolate enable                        # 配置该接口的端口隔离功能

2.3、核心层设备安全配置

核心层作为网络的关键位置,其安全性更为重要,当核心设备作为集中认证点时,需要考虑CPU性能要能满足处理大量用户接入时的协议报文的能力。

当核心设备作为网关时,需考虑其ARP安全。

下面就不同方面进行示例配置:

# 配置CPU防攻击功能示例

<HUAWEI> system-view
[HUAWEI] acl number 2001
[HUAWEI-acl-basic-2001] rule permit source 10.1.1.0 0.0.0.255
[HUAWEI-acl-basic-2001] quit
[HUAWEI] cpu-defend policy test                                      # 创建防攻击策略,并进入防攻击策略视图
[HUAWEI-cpu-defend-policy-test] car packet-type http cir 120         # 配置协议未建立连接时报文的CPCAR值
[HUAWEI-cpu-defend-policy-test] linkup-car packet-type http cir 120  # 配置协议连接建立时协议报文的CPCAR值
[HUAWEI-cpu-defend-policy-test] deny packet-type icmp                # 配置对上送CPU的报文动作为丢弃
[HUAWEI-cpu-defend-policy-test] blacklist 1 acl 2001                 # 配置CPU防攻击黑名单
[HUAWEI-cpu-defend-policy-test] quit
[HUAWEI] cpu-defend application-apperceive enable                    # 使能全局动态链路保护功能
[HUAWEI] cpu-defend application-apperceive http enable               # 使能协议报文的动态链路保护功能   

# 配置攻击溯源功能示例

<HUAWEI> system-view
[HUAWEI] acl number 2001
[HUAWEI-acl-basic-2001] rule permit source 10.1.1.0 0.0.0.255
[HUAWEI-acl-basic-2001] quit
[HUAWEI] cpu-defend policy test                                     # 创建防攻击策略,并进入防攻击策略视图
[HUAWEI-cpu-defend-policy-test] auto-defend enable                  # 使能攻击溯源功能
[HUAWEI-cpu-defend-policy-test] auto-defend alarm enable            # 使能攻击溯源事件上报功能
[HUAWEI-cpu-defend-policy-test] auto-defend whitelist 1 acl 2001    # 配置攻击溯源白名单
[HUAWEI-cpu-defend-policy-test] auto-defend action deny             # 使能攻击溯源的惩罚功能,并指定惩罚措施

相关阅读

  • 深入探索GDB:常用调试命令详解

    深入探索GDB:常用调试命令详解

    今天分享:深入探索GDB的介绍,请看下面详细的介绍。 GNU调试器(GDB)是一种强大的源代码级别的调试工具,用于调试各种编程语言,包括C,C++,Java,Python等。 在本篇文章中,我们将介绍一

  • 如何解决服务器存储inode耗尽的问题

    如何解决服务器存储inode耗尽的问题

    文章导读:如何解决服务器存储inode耗尽的问题的内容,如有不对的地方欢迎指正! 今天群里一朋友遇到这样一个问题,明明硬盘只用了 30% 左右的空间,但是却无法写入文件。 使用  df -iT 命

  • 服务器可以装哪些系统 服务器一般安装什么系统?

    服务器可以装哪些系统 服务器一般安装什么系统?

    服务器一般安装什么系统? 这对于很多电脑小白来说都是不清楚的,其实面对服务器系统我们主要分为两种,一种是Linux系统,一种是windows server服务器操作系统。 那么我们应该怎么选择服务

  • jsp怎么运行调试 详解jsp网页的运行方式

    jsp怎么运行调试 详解jsp网页的运行方式

    文章摘要:jsp怎么运行调试和详解jsp网页的运行方式的IT小经验,一起跟随小编看看吧! JSP全称是Java Server Pages 它和servle技术一样,都是SUN公司定义的一种用于开发动态web资源的技术 JSP实际上