当前位置:首页 > wifi设置知识 > 正文内容

华为交换机应对常见网络攻击解决方案,一般的步骤就是这样的

秋天2024年02月12日 10:02:39wifi设置知识104
如果您对路由器的设置和使用存在疑问,本文将为您提供常见问题的解答和路由器使用技巧,帮助您快速上手。

网络维护工作中最常见的攻击相信很多维护人员都会遇到,例如ARP攻击,TCP Flood攻击,口令暴力破解等。面对来势汹汹的各类攻击,华为网络设备针对各类攻击也有应对之策。

结合实验环境,我们用常见的办法cpu-defend和arp限速来应对ARP攻击。

实验拓扑


实验环境

实验拓扑图如上,应用到设备环境PC2(模拟受害者PC)、Vmnet1-attacker(攻击者,用Kali虚拟机来模拟攻击),Vmnet2-Internet(模拟到互联网)。实验中我们通过Kali来ARP攻击PC2,使PC2无法访问互联网,受实验条件所限我们通过ping来测试验证结果。

基本配置


PC2 设置

LSW2配置

dis cur

#

sysname LSW2

#

router id 1.1.1.1

#

vlan batch 10 20 30

#

interface Vlanif10

ip address 192.168.10.1 255.255.255.0

#

interface Vlanif20

ip address 192.168.20.1 255.255.255.0

#

interface Vlanif30

ip address 192.168.30.254 255.255.255.0

#

interface MEth0/0/1

#

interface GigabitEthernet0/0/1

port link-type access

port default vlan 10

#

interface GigabitEthernet0/0/2

port link-type access

port default vlan 20

#

interface GigabitEthernet0/0/3

port link-type access

port default vlan 30

#

interface GigabitEthernet0/0/4

port link-type access

port default vlan 20

#

interface LoopBack0

ip address 1.1.1.1 255.255.255.255

#

ospf 1 router-id 1.1.1.1

area 0.0.0.0

network 1.1.1.1 0.0.0.0

network 192.168.10.1 0.0.0.0

network 192.168.20.1 0.0.0.0

network 192.168.30.254 0.0.0.0

#

AR2的配置

dis cur

#

sysname AR2

#

router id 2.2.2.2

#

lldp enable

#

interface GigabitEthernet0/0/0

ip address 192.168.30.1 255.255.255.0

#

interface GigabitEthernet0/0/1

ip address 192.168.137.254 255.255.255.0

#

interface LoopBack0

ip address 2.2.2.2 255.255.255.255

#

ospf 1 router-id 2.2.2.2

default-route-advertise always

area 0.0.0.0

network 0.0.0.0 255.255.255.255

network 2.2.2.2 0.0.0.0

network 192.168.30.1 0.0.0.0

network 192.168.40.1 0.0.0.0

#

ip route-static 0.0.0.0 0.0.0.0 192.168.137.1

#

Kali(模拟攻击者)配置:


Kali配置

实验测试

未攻击前,测试PC2的连通性:


PC2 测试网关及Kali


PC2 PING沿途IP


PC2 Tracert路径


PC2的ARP表


从上图我们可知,PC2可以正常访问互联网。现在我们通过Kali 来模拟攻击,看下效果。

开始模拟攻击,测试PC2的连通性:

攻击命令:arpspoof -i eth0 -t 192.168.20.10 192.168.20.1

i参数指定接口,-t 设置目标,192.168.20.10为受害机(即PC2),192.168.20.1为网关(PC2的网关)。


实验测试出错

上图是我们测试时报错,发现是权限问题,在命令前加sudo就可以解决。即

sudo arpspoof -i eth0 -t 192.168.20.10 192.168.20.1


模拟攻击

测试我们发现PC2的网关的MAC地址原本应该是4c1f-ccd9-77df,却被Kali覆盖成00:0c:29:c6:62:8c,这样造成的后果就是PC2无法平常通信了,也就无法正常上网。


PC2无法PING 114.114.114.114


PC2 网关MAC被覆盖

通过实验现象我们很容易看出,ARP欺骗能够让受害机无法学习到正确的网关MAC地址,导致受害机无法正常上网。

解决对策

当局域网出现大量ARP广播流量时,不仅普通电脑会感觉到受影响,同时大量的ARP广播报文会消耗交换机的CPU资源,因此针对常见的网络攻击如ARP、TCP Flood、口令暴力破解等常见攻击,可以通过交换机cpu-defend模块来加固系统,减少设备CPU资源销毁,针对攻击者的流量进行限速或设置惩罚时间进行选择性丢弃,这样能最大程度保护网络免受影响。

配置cpu-defend:

cpu-defend policy test

auto-defend enable

auto-defend attack-packet sample 10

auto-defend threshold 50(这里的阈值,根据实际现网环境中设备性能及实际情况来合理设置,默认是60)

auto-defend alarm enable

auto-defend protocol arp dhcp tcp telnet icmp udp(这里可以针对常见的协议选择性配置,实际环境中发现对暴力破解,ssh\telnet均有效果,ssh也是属于tcp类型协议)

auto-defend action deny timer 120 (该命令会丢弃一些攻击包,谨慎配置)

cpu-defend-policy test global

同时,还可以针对ARP协议进行源IP地址或源MAC进行特定的限速,如:

arp限速:

arp speed-limit source-ip maximum 35

arp speed-limit source-mac maximum 35

arp-miss speed-limit source-ip maximum 20

实验总结

网络环境并不太平,针对复杂环境需要掌握一些常见应对网络攻击的方法,才能有效地阻断攻击者对网络的破坏。


上述实验技术分享仅供学术和经验交流,不可用于非法用途。请严格遵守国家相关法律法规,因非法滥用造成的后果需自行承担法律责任。

~通过了解这些技巧和建议,您可以更好地控制和优化您的网络连接,从而获得更快的速度和更安全的连接。

扫描二维码推送至手机访问。

版权声明:本文由路由设置网发布,如需转载请注明出处。

本文链接:https://www.shoulian.org/luyou/post/145327.html

分享给朋友:

“华为交换机应对常见网络攻击解决方案,一般的步骤就是这样的” 的相关文章

双频路由器怎么减肥区别

双频路由器怎么减肥区别

当朋友们看到这个文章时想必是想要了解双频路由器怎么减肥区别相关的知识,这里同时多从个角度为大家介绍双频路由器好处相应的内容。 本文内容目录一览: 1、双频路由器,2.4gz和5G有什么区别 2、双频路由是什么意思 3、路由器的2.5和5g模式有啥区别? 4、路由器三频和双频有什么不同?...

产业路由器商业模式有哪些

产业路由器商业模式有哪些

今天和朋友们分享产业路由器商业模式有哪些相关的知识,相信大家通过本文介绍也能对产业路由器商业模式有哪些特点有自已的收获和理解。自己轻松搞问题。本文内容目录一览: 1、商业模式有哪些(五种商业模式) 2、商业模式分哪几种? 3、商业模式有多少种?分别是什么 4、斑马仓的盈利模式 5、商...

电信路由器密码怎么找到

电信路由器密码怎么找到

当朋友们看到这个文章时想必是想要了解电信路由器密码怎么找到相关的知识,这里同时多从个角度为大家介绍电信路由器怎么查看无线网络密码相应的内容。 本文内容目录一览: 1、电信宽带用户名和密码怎么查看 2、电信路由器忘记密码怎么办。求解 3、家里用的电信网wifi密码忘了咋办? 4、电信宽带路...

华为怎么修改路由器名称

华为怎么修改路由器名称

今天和朋友们分享华为怎么修改路由器名称相关的知识,相信大家通过本文介绍也能对华为路由器修改名称怎么改有自已的收获和理解。自己轻松搞问题。本文内容目录一览: 1、华为路由器怎么更改wifi名称 2、华为路由器改名字 3、华为路由WS5200怎么修改设备名称 华为路由器怎么更改wifi名称 打...

路由器换个卧室怎么设置

路由器换个卧室怎么设置

本篇文章给大家谈谈路由器换个卧室怎么设置,以及想把路由器换到客厅,怎么设置对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 本文内容目录一览: 1、怎么样把有线路由器换一个房间用 2、如何把客厅的wifi引入卧室 3、路由器换个房间还需要重新设置吗 4、家里电信光纤,现在想把路由器...

怎么判断路由器性能

怎么判断路由器性能

今天给各位分享怎么判断路由器性能的知识,其中也会对如何判断路由器的性能进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站 本文内容目录一览: 1、如何检测路由器? 2、路由器怎么区分性能好坏 3、如何判断一个宽带路由器的性能 4、路由器怎么区分性能好坏? 5、如何判断路由器性能...