您的当前位置:首页 >IT科技 >MAC地址表安全,如何确保你的网络环境不受攻击? 正文
时间:2025-11-05 05:01:47 来源:网络整理编辑:IT科技
什么MAC地址表MAC地址表Media Access Control Address Table)是一个存储网络设备中MAC地址媒体访问控制地址)与相关设备的映射关系的数据库。MAC地址是网络设备的唯
MAC地址表(Media Access Control Address Table)是址表一个存储网络设备中MAC地址(媒体访问控制地址)与相关设备的映射关系的数据库。MAC地址是安全网络设备的唯一标识符,用于在局域网中唯一标识每个设备。何确环境

MAC地址表的保的不受主要作用如下:
MAC地址表记录了交换机学习到的MAC地址与接口的对应关系,以及接口所属VLAN等信息。网络设备在执行二层交换操作时,攻击根据报文的址表目的MAC地址查询MAC地址表,如果MAC地址表中包含与报文目的安全MAC地址对应的表项,并且收到该报文的何确环境接口与对应的表项的接口不相同时,则直接通过该表项中的保的不受出接口转发该报文;如果相同,则丢弃该报文。网络如果MAC地址表中没有包含报文目的攻击MAC地址对应的表项时,设备将采取广播方式在所属VLAN内除接收接口外的址表所有接口转发该报文。亿华云MAC地址表项类型
(1) 动态MAC地址表项
由接口通过报文中的安全源MAC地址学习获得,表项可老化。何确环境在系统复位、接口板热插拔或接口板复位后,动态表项会丢失。
(2) 静态MAC地址表项
由用户手工配置并下发到各接口板,表项不老化。在系统复位、接口板热插拔或接口板复位后,保存的表项不会丢失。接口和MAC地址静态绑定后,其他接口收到源MAC是该MAC地址的报文将会被丢弃。
(3) 黑洞MAC地址表项
由用户手工配置,并下发到各接口板,表项不可老化。配置黑洞MAC地址后,源MAC地址或目的MAC地址是该MAC的报文将会被丢弃。


(1) 配置静态MAC表项
复制[Huawei] mac-address static mac-address interface-type interface-number vlan vlan-id1.指定的VLAN必须已经创建并且已经加入绑定的端口;指定的MAC地址,必须是单播MAC地址,不能是组播和广播MAC地址。
(2) 配置黑洞MAC表项
复制[Huawei] mac-address blackhole mac-address [ vlan vlan-id ]1.(3) 配置动态MAC表项的高防服务器老化时间
复制[Huawei] mac-address aging-time aging-time1.(1) 关闭基于接口的MAC地址学习功能
复制[Huawei-GigabitEthernet0/0/1] mac-address learning disable [ action { discard | forward } ]1.缺省情况下,接口的MAC地址学习功能是使能的:
关闭MAC地址学习功能的缺省动作为forward,即对报文进行转发。当配置动作为discard时,会对报文的源MAC地址进行匹配,当接口和MAC地址与MAC地址表项匹配时,则对该报文进行转发。当接口和MAC地址与MAC地址表项不匹配时,则丢弃该报文。(2) 关闭基于VLAN的MAC地址学习功能
复制[Huawei-vlan2] mac-address learning disable1.缺省情况下,VLAN的MAC地址学习功能是使能的。 当同时配置基于接口和基于VLAN的禁止MAC地址学习功能时,基于VLAN的优先级要高于基于接口的优先级配置。
限制MAC地址学习数量(1)配置基于接口限制MAC地址学习数
复制[Huawei-GigabitEthernet0/0/1] mac-limit maximum max-num1.缺省情况下,不限制MAC地址学习数。
(2) 配置当MAC地址数达到限制后,对报文应采取的动作
复制Huawei-GigabitEthernet0/0/1] mac-limit action { discard | forward }1. 复制Huawei-GigabitEthernet0/0/1] mac-limit action { discard | forward }1.配置当MAC地址数达到限制后是否进行告警
复制[Huawei-GigabitEthernet0/0/1] mac-limit alarm { disable | enable }1.缺省情况下,对超过MAC地址学习数限制的企商汇报文进行告警。
(3) 配置基于VLAN限制MAC地址学习数
复制[Huawei-GigabitEthernet0/0/1] mac-limit alarm { disable | enable }1.(4) 缺省情况下,不限制MAC地址学习数
复制[Huawei-vlan2] mac-limit maximum max-num1.缺省情况下,不限制MAC地址学习数。
MAC地址表安全配置举例
图片
实验要求:
网络拓扑基本配置已完成,用户网络1属于VLAN 10,用户网络2属于VLAN 20。在Switch3上配置禁止学习来自用户网络1的MAC地址。在Switch3上配置限制用户网络2的MAC地址学习数量。Switch3的配置如下:
配置方式一:在接口视图下配置 复制# 在接口GE0/0/1上配置禁止MAC地址学习 [Switch3-GigabitEthernet0/0/1] mac-address learning disable action discard #在接口GE0/0/2上配置限制MAC地址学习数量,超过阈值策略及告警 [Switch3-GigabitEthernet0/0/2] mac-limit maximum 100 [Switch3-GigabitEthernet0/0/2] mac-limit alarm enable [Switch3-GigabitEthernet0/0/2] mac-limit action discard1.2.3.4.5.6. 配置方式二:在VLAN视图下配置 复制# 在VLAN 10上配置禁止MAC地址学习 [Switch3-vlan10] mac-address learning disable #在VLAN 20上配置限制MAC地址学习数量与告警 [Switch3-vlan20] mac-limit maximum 100 alarm enable1.2.3.4. 配置验证执行display mac-limit命令,查看MAC地址学习限制规则是否配置成功。
复制[Switch3]display mac-limit MAC Limit is enabled Total MAC Limit rule count : 2 PORT VLAN/VSI/SI SLOT Maximum Rate(ms) Action Alarm ---------------------------------------------------------------------------- GE0/0/2 - - 100 - forward enable - 20 - 100 - forward enable1.2.3.4.5.6.7.8. GE0/0/2 :基于接口的MAC地址学习限制20: 基于VLAN的MAC地址学习限制电脑编程入门(用计算机创造无限可能的世界)2025-11-05 04:45
新手知道的选择域名技巧有哪些?该怎么做?2025-11-05 04:44
面对域名投资需要知晓什么?域名投资有什么看法?2025-11-05 04:13
刚注册的公司该买什么样的域名?有什么选择方向?2025-11-05 03:42
网购配件组装电脑教程(快速学习如何通过网购配件自行组装个人电脑,省钱又省心)2025-11-05 03:36
玩域名有什么建议?新手域名投资需要什么基础?2025-11-05 03:17
个人网站域名选择有哪些经验?新手可以怎么做?2025-11-05 02:53
选网站域名要考虑SEO吗?要考虑哪些问题?2025-11-05 02:47
电脑磁盘数据错误循环的原因及解决方法(解析数据错误循环背后的故事,如何解决这一问题)2025-11-05 02:37
新手要投资域名怎么办?域名圈投资要掌握什么?2025-11-05 02:25
设计你的个性电脑——煲音箱电脑贴纸教程(从零开始,打造独一无二的音箱电脑)2025-11-05 04:53
购买网站域名是好是坏怎么甄别?新手要怎么避开这些坑?2025-11-05 04:11
怎么做好域名投资?新手必须要注意这些2025-11-05 04:01
什么因素可以决定企业域名?有什么攻略可以选择?2025-11-05 03:48
世界最佳杀毒软件是什么?(揭秘最强大的杀毒软件,保护你的计算机安全!)2025-11-05 03:47
大佬眼中的优质域名是怎样的?有哪些突出的特点?2025-11-05 03:47
对域名估价怎么看?新手有什么方法进行域名价值参考?2025-11-05 03:08
作为新手该如何选合适的域名注册商呢?有什么方法?2025-11-05 02:53
惠普暗影精灵6新手教程(掌握惠普暗影精灵6,打造专业级游戏体验)2025-11-05 02:46
域名投资为什么做好这些准备是必要的?投资域名注意什么?2025-11-05 02:44