前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >疫情时刻,网络安全也非常重要,IPSG特性,一分钟了解下

疫情时刻,网络安全也非常重要,IPSG特性,一分钟了解下

作者头像
释然
发布2020-05-11 15:13:07
5930
发布2020-05-11 15:13:07
举报
文章被收录于专栏:释然IT杂谈释然IT杂谈

一、IPSG基础概念

IPSG是IP Source Guard的简称。IPSG可以防范针对源IP地址进行欺骗的攻击行为。

随着网络规模越来越大,基于源IP的攻击也逐渐增多。一些攻击者利用欺骗的手段获取到网络资源,取得合法使用网络资源的权限,甚至造成被欺骗者无法访问网络,或者信息泄露。IPSG针对基于源IP的攻击提供了一种防御机制,可以有效的防止基于源地址欺骗的网络攻击行为。

IPSG功能是基于绑定表(DHCP动态和静态绑定表)对IP报文进行匹配检查。当设备在转发IP报文时,将此IP报文中的源IP、源MAC(Media Access Control)、接口、VLAN(Virtual Local Area Network)信息和绑定表的信息进行比较,如果信息匹配,表明是合法用户,则允许此报文正常转发,否则认为是攻击报文,并丢弃该IP报文。

二、部署场景

一般部署在靠近用户的接入交换机(也可以在汇聚或者核心交换机)上,可以防范针对源IP地址进行欺骗的攻击行为,如非法主机仿冒合法主机的IP地址获取上网权限或者攻击网络。主要应用场景如下:

1、场景1:通过IPSG防止主机私自更改IP地址 主机只能使用DHCP Server分配的IP地址或者管理员配置的静态地址,随意更改IP地址后无法访问网络,防止主机非法取得上网权限。打印机配置的静态IP地址只供打印机使用,防止主机通过仿冒打印机的IP地址访问网络。

2、场景2:通过IPSG限制非法主机接入(针对IP地址是静态分配的环境) 固定的主机只能从固定的接口接入,不能随意更换接入位置,满足基于接口限速的目的。外来人员自带电脑不能随意接入内网,防止内网资源泄露。对于IP地址是DHCP动态分配的环境,一般是通过NAC认证(比如Portal认证或802.1x认证等)功能实现限制非法主机接入。

三、组网拓扑

1、思路

采用如下的思路在Switch上配置IPSG功能(假设用户的IP地址是静态分配的):

A 、接口使能IP报文检查功能。连接HostA和HostB的接口都需要使能该功能。

B、配置静态绑定表,对于静态配置IP的用户建立绑定关系表。

2、配置步骤

1)、配置IP报文检查功能

  • <HUAWEI> system-view
  • [HUAWEI] sysname Switch
  • [Switch] interface gigabitethernet 0/0/1
  • [Switch-GigabitEthernet0/0/1] ip source check user-bind enable/// 在连接HostA的GE0/0/1接口使能IP报文检查功能。
  • [Switch-GigabitEthernet0/0/1] ip source check user-bind alarm enable// 在连接HostA的GE0/0/1接口使能IP报文检查告警功能并配置告警阈值。
  • [Switch-GigabitEthernet0/0/1] ip source check user-bind alarm threshold 200
  • [Switch-GigabitEthernet0/0/1] quit [Switch] interface gigabitethernet 0/0/2
  • [Switch-GigabitEthernet0/0/2] ip source check user-bind enable//在连接HostB的GE0/0/2接口使能IP报文检查功能。
  • [Switch-GigabitEthernet0/0/2] ip source check user-bind alarm enable// 在连接HostB的GE0/0/2接口使能IP报文检查告警功能并配置告警阈值。
  • [Switch-GigabitEthernet0/0/2] ip source check user-bind alarm threshold 200
  • [Switch-GigabitEthernet0/0/2] quit

2)配置静态绑定表项

  • [Switch] user-bind static ip-address 192.168.1.1 mac-address 5489-985E-3893 interface gigabitethernet 0/0/1 //配置HostA为静态绑定表项。

3)验证结果

  • 在Switch上执行display dhcp static user-bind all命令可以查看绑定表信息。
本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2020-02-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 释然IT杂谈 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 一、IPSG基础概念
  • 二、部署场景
  • 三、组网拓扑
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档