4.ARP网关保护功能
最后更新于
最后更新于
标签:
#网关保护 #非法网关 #网关冲突
在设备上不与网关相连的接口上配置此功能,可以防止伪造网关攻击。
在接口上配置此功能后,当接口收到ARP报文时,将检查ARP报文的源IP地址是否和配置的被保护网关的IP地址相同。如果相同,则认为此报文非法,将其丢弃;否则,认为此报文合法,继续进行后续处理。
配置ARP网关保护功能,需要注意:
· 每个接口最多支持配置8个被保护的网关IP地址。
· 不能在同一接口下同时配置命令arp filter source和arp filter binding。
· 本功能与ARP Detection功能配合使用时,先进行本功能检查,本功能检查通过后才会进行ARP Detection功能的处理。
表1-12 配置ARP网关保护功能
操作 | 命令 | 说明 |
---|---|---|
与AC相连的无线客户端Client 2进行了仿造网关Switch(IP地址为10.1.1.1)的ARP攻击,导致与AC相连的设备与网关Switch 通信时错误发往了错误的Client 2。
要求:通过配置防止这种仿造网关攻击。
图1-5 配置ARP网关保护功能组网图
# 在AC上配置ARP网关保护功能。
完成上述配置后,对于Client 2发送的伪造的源IP地址为网关IP地址的ARP报文将会被丢弃,不会再被转发。
引用:
进入系统视图
system-view
-
进入二层以太网接口/二层聚合接口视图
interface interface-type interface-number
-
开启ARP网关保护功能,配置被保护的网关IP地址
arp filter source ip-address
缺省情况下,ARP网关保护功能处于关闭状态