大型园区网络内网安全部署一般方法和配置案例(6)
导读:大型园区网络内网安全部署一般方法和配置案例,MAC 地址表项不会丢失。 HUAWEI> system-view[HUAWEI] interface gigabitethernet 0/0/1[HUAWEI-GigabitEthernet0/0/1] port-security enable # 使能端口安全功能[HUAWEI-GigabitEthernet0/0/1] po
大型园区网络内网安全部署一般方法和配置案例
MAC地址表项不会丢失。
<HUAWEI> system-view
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-security enable # 使能端口安全功能
[HUAWEI-GigabitEthernet0/0/1] port-security mac-address sticky # 使能接口Sticky MAC功能
[HUAWEI-GigabitEthernet0/0/1] port-security max-mac-num 1 # 配置端口安全MAC地址学习限制数
[HUAWEI-GigabitEthernet0/0/1] port-security protect-action restrict # 配置端口安全保护动作
- 接入用户变动较少,且数量较少可以通过配置为安全静态
MAC地址,实现MAC地址表项的绑定
<HUAWEI> system-view
[HUAWEI] port-security static-flapping protect # 使能静态MAC地址漂移的检测功能
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-security enable # 使能端口安全功能
[HUAWEI-GigabitEthernet0/0/1] port-security max-mac-num 1 # 配置端口安全MAC地址学习限制数
[HUAWEI-GigabitEthernet0/0/1] port-security protect-action restrict # 配置端口安全保护动作
# 配置端口隔离功能示例
<HUAWEI> system-view
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port-isolate enable # 配置该接口的端口隔离功能
2.3、核心层设备安全配置
核心层作为网络的关键位置,其安全性更为重要,当核心设备作为集中认证点时,需要考虑CPU性能要能满足处理大量用户接入时的协议报文的能力。
当核心设备作为网关时,需考虑其ARP安全。
下面就不同方面进行示例配置:
# 配置CPU防攻击功能示例
<HUAWEI> system-view
[HUAWEI] acl number 2001
[HUAWEI-acl-basic-2001] rule permit source 10.1.1.0 0.0.0.255
[HUAWEI-acl-basic-2001] quit
[HUAWEI] cpu-defend policy test # 创建防攻击策略,并进入防攻击策略视图
[HUAWEI-cpu-defend-policy-test] car packet-type http cir 120 # 配置协议未建立连接时报文的CPCAR值
[HUAWEI-cpu-defend-policy-test] linkup-car packet-type http cir 120 # 配置协议连接建立时协议报文的CPCAR值
[HUAWEI-cpu-defend-policy-test] deny packet-type icmp # 配置对上送CPU的报文动作为丢弃
[HUAWEI-cpu-defend-policy-test] blacklist 1 acl 2001 # 配置CPU防攻击黑名单
[HUAWEI-cpu-defend-policy-test] quit
[HUAWEI] cpu-defend application-apperceive enable # 使能全局动态链路保护功能
[HUAWEI] cpu-defend application-apperceive http enable # 使能协议报文的动态链路保护功能
# 配置攻击溯源功能示例
<HUAWEI> system-view
[HUAWEI] acl number 2001
[HUAWEI-acl-basic-2001] rule permit source 10.1.1.0 0.0.0.255
[HUAWEI-acl-basic-2001] quit
[HUAWEI] cpu-defend policy test # 创建防攻击策略,并进入防攻击策略视图
[HUAWEI-cpu-defend-policy-test] auto-defend enable # 使能攻击溯源功能
[HUAWEI-cpu-defend-policy-test] auto-defend alarm enable # 使能攻击溯源事件上报功能
[HUAWEI-cpu-defend-policy-test] auto-defend whitelist 1 acl 2001 # 配置攻击溯源白名单
[HUAWEI-cpu-defend-policy-test] auto-defend action deny # 使能攻击溯源的惩罚功能,并指定惩罚措施
相关阅读
-
深入探索GDB:常用调试命令详解
今天分享:深入探索GDB的介绍,请看下面详细的介绍。 GNU调试器(GDB)是一种强大的源代码级别的调试工具,用于调试各种编程语言,包括C,C++,Java,Python等。 在本篇文章中,我们将介绍一
-
如何解决服务器存储inode耗尽的问题
文章导读:如何解决服务器存储inode耗尽的问题的内容,如有不对的地方欢迎指正! 今天群里一朋友遇到这样一个问题,明明硬盘只用了 30% 左右的空间,但是却无法写入文件。 使用 df -iT 命
-
服务器可以装哪些系统 服务器一般安装什么系统?
服务器一般安装什么系统? 这对于很多电脑小白来说都是不清楚的,其实面对服务器系统我们主要分为两种,一种是Linux系统,一种是windows server服务器操作系统。 那么我们应该怎么选择服务
-
jsp怎么运行调试 详解jsp网页的运行方式
文章摘要:jsp怎么运行调试和详解jsp网页的运行方式的IT小经验,一起跟随小编看看吧! JSP全称是Java Server Pages 它和servle技术一样,都是SUN公司定义的一种用于开发动态web资源的技术 JSP实际上


