华为交换机安全端口配置与实验解析

2 下载量 91 浏览量 更新于2024-08-03 收藏 492KB DOCX 举报
"华为交换机安全端口实验文档主要探讨了如何在华为交换机上配置安全端口,以限制非授权设备的接入。实验使用了eNSP模拟器,并详细介绍了安全动态MAC地址和Sticky安全地址两种类型,以及它们的区别。在实验中,通过配置安全动态MAC地址和Sticky MAC地址,来控制端口允许的MAC地址数量和行为。" 在华为交换机中,安全端口是一个重要的安全特性,用于防止非法设备通过交换机接口通信。这种特性将端口学习到的MAC地址标记为安全MAC地址,仅允许这些特定地址的设备进行通信。安全MAC地址分为两类:安全动态MAC地址和Sticky安全地址。 1. 安全动态MAC地址:当接口学习到一个MAC地址时,该地址会自动转换为安全动态MAC地址。如果端口上学习到的MAC地址达到预设的最大数量(默认为1),则不再学习新的安全动态MAC地址,并仅允许之前学习到的MAC地址进行通信。对于超出安全列表的其他MAC地址,交换机可采取保护、限制或关闭三种策略,分别对应不提示、警告和关闭端口的动作。安全动态MAC地址不老化,但可以设置老化时间,不过重启后会失效。 2. Sticky MAC地址:与安全动态MAC地址相似,Sticky MAC地址也是安全的,但具有不同特点。Sticky MAC地址不允许设置老化时间,即使设备重启,仍会保留;而安全动态MAC地址重启后会消失,除非手动撤销命令。此外,Sticky MAC地址既可以动态学习,也可手动配置,而安全动态MAC地址只能通过动态学习获得。 实验步骤包括在未配置任何安全措施的情况下,让两台PC(PC1和PC2)通信,然后在交换机上启用端口安全功能,如配置`interface GigabitEthernet0/0/1`和`port-security enable`。这会使得动态MAC地址转变为动态安全MAC地址,若原有接口上配置了静态MAC地址,启用安全功能后,静态地址保持不变,但获得了安全功能。 通过这样的实验,网络管理员可以更好地理解和掌握华为交换机的安全端口配置,从而提升网络的安全性,防止非法设备接入网络,确保网络资源的安全。
2023-03-10 上传
交换机实验II 实验目的 1. 理解掌握环路对网络造成的影响,掌握环路的自检测的配置; 2. 理解路由的原理,掌握三层交换设备路由的配置方法 3. 掌握DHCP的原理以及其配置方法 实验步骤 配置交换机的IP地址,及基本的线路连接等; 实验1: .用独立网线连接同一台交换机的任意两个端口时期形成自环 . 对交换机的两个端口进行配置,开启所有端口的环路检测功能、设置检测周期等属性 实验2: .按图1方式对三层交换机的VLAN、端口进行配置 . 在交换机中分别对VLAN的IP地址进行配置 . 启动三层交换机的IP路由 . 设置PC-A、PC- B的IP地址,分别将它们的网关设置为所属三层交换机VLAN的IP地址 . 通过Ping验证主机A、B之间的互通状况 实验3: 三层交换机作为DHCP服务器,两台PC-A和PC- B,分别从交换机上获取IP地址。PC-C手动配置IP地址。 .按图2方式建立主机A、B、C与三层交换机间的连接,配置交换机的IP地址 . 配置三层交换机的DHCP地址池属性 . 启动DHCP服务 . (1)查看主机A、B能否正确的获取到给定范围内IP地址,通过Ping查看网关、交 换机之间的互通情况;(2)拔掉主机B的网线,将主机C的IP地址设置为主机B所 获取的到的IP地址,然后再插上B机网线,查看其是否能获取到不同的IP地址; (3)分别重启主机A、B及交换机,查看A、B获取到的IP地址是否和前一次相同 。 " " " "图1. 三层路由连接图 "图连接图 " 实验结果 实验1:环路测试 交换机出现环路的自检测结果: 实验2:路由配置: 主机A连接交换机端口2,划分为vlan10,端口IP地址为。主机IP地址; 主机B连接交换机端口10,划分为vlan20,端口IP地址为。主机IP地址; 在未设置IP routing之前主机A、B分属于不同网段,因此它们不能互通,设置后通过路由则可相互联 通: 实验三:DHCP配置和验证: 主机A、B、C分别连接到交换机的端口2,端口18和端口10上。其中主机A、B的IP地址 自动获取,主机C的IP地址则手动配置。 主机A通过DHCP获取的IP地址() 主机B通过DHCO获取到的IP地址() 测试主机A与主机C的互通性(可连通) 测试主机B与主机A、C之间的互通性(可连通) 当主机C配置为主机B获取到的IP地址是会产生IP地址冲突的错误提示: 配置的主机C的IP地址与主机B的IP地址相冲突 主机B网线重新连接后获取到的新的IP地址 交换机重新启动后A、B主机自动获取到的IP地址信息: 主机A自动获取的IP地址 主机B自动获取的IP地址 DHCP可分配IP地址池内IP数目小于申请的主机数目时实验验证情况:(可分配的I P地址为 — ),此时连接主机A、B、C、D。 " " " 主机D自动获取IP地址的结果 实验与结果分析 环路问题: 分为第二层环路和第三层环路,所有环路的形成都是由于目的路径不明确导致混乱而 造成的。例如第二层,一个广播信息经过两个交换机的时候会不断恶性循环的产生广播 造成环路,而第三层环路则是原路由意外不能工作,造成路由通告错误,形成一个恶性 循环。传统的二层预防技术主要有STP(Spanning tree)来预防,STP在不断的修改和更新中,产生了诸如STP/RSTP/MSTP等多个版本,大家 可根据各自的组网规划来选择应用,但是STP的配置复杂度,以及协议本身的开销通常都 是网络管理人员比较头痛的事情。 解决因环路(自环或外环)对网络造成的影响,能够提高网络的自检错性、容错性和 健壮性。环路检测的过称为:对交换机的每个端口周期性的发送回路检测(Loopback- detection)数据包;交换机查看端口收到包的CPUMAC字段,如果其中存的是本交换机的 MAC,则本交换机的某些端口形成环路,否则将其丢弃,出现环路后,交换机会关闭端口 号较大的端口以消除环路。图1中反映了在交换机开启所有端口的环路检测功能后每隔3 0秒检测到的信息以及对端口的关闭等操作信息。 三层路由意义和工作过程: 实现不同VLAN间主机的通信,通过配置VLAN能够有效地控制广播域的大小。在同一V LAN内的主机间的通信不需要经过交换机的路由处理可直接到达目的主机,当不同VLAN间 通讯时,数据包先转发至路由器,由路由器查询其路由转发表选择正确的端口间数据包 转发到目的VLAN的交换机,再由目的VLAN内交换机将数据包转发至目的主机。其中扮演 主要角色的即为交换机的路由功能,如果没有设置相关属性则不同VLAN间不能通讯。 因此在图3的验证实验中,通过路由器的转发功能实现了分别位于VLAN10和VLAN20中 主机A、B之间的通信,在未配置IP Routing之前VLAN10和VLAN20分属