DHCP Snooping

[SW]dhcp enable
[SW]dhcp snooping enable
[SW]v1an 10
[SW-vlan10]dhcp snooping enable
[SW-vlan10]quit

在上述配置中, dhcp enable 命令用于全局激活 DHCP 功能,系统视图下执行的 dhcp
snooping enable 命令用于全局激活 DHCP Snooping 功能(缺省时该功能并未开启),而
VLAN 视图下执行的 dhcp snooping enable 命令,则用于在特定的 VLAN 中激活 DHCP
Snooping 。因此光在系统视图下全局激活 DHCP Snooping 是不够的,还需要在特定的
VLAN 下激活才行

交换机接口安全

限制接口MAC地址学习数量

企业期望在接入层交换机上对员工用户进行基本的安全管控。出于安全考虑,企业要求接入层交换机上每个连接终端设备的接口均只允许一台 PC 接入网络,也就是说,如果有用户试图在某个接口下级联一台小型交换机或者集线器从而扩展上网接口,那么这种行为应该被发现而且被禁止。

inter GigabitEthemet 0/0/1
port-security enable
port-security max-mac-num 1

MAC 地址漂移

同一MAC 地址在交换机的某个接口上被学习到之后,又在相同 VLAN 的另一个接口上
学习到,这种现象被称为 MAC 地址迁移。

大量连续出现的 MAC 地址迁移就构成了 MAC 地址漂移现象。由于华为交换机缺
省开启 MAC 地址漂移检测功能,

MAC 地址漂移时常是由二 层环路导致的,此外网络攻击行为也有可能引发 MAC
址漂移。

缺省时,交换机接口的 MAC 地址学习优先级均为0 ,虽然优先级更高的接口学习
到的 MAC 地址表项不会被优先级低的接口学习到的表项覆盖,但是相同优先级的接口
之间,还是会相 互覆盖,从而产生 MAC 地址漂移现象。使用 undo mac-learning priority
priority-id allow-flapping 命令可以禁止相同优先级的接口发生 MAC 地址覆盖,从而规
MAC 地址漂移问题,提高网络的安全性。(不建议配置

配置一个VLAN下 的MAC 地址漂移

配置全局MAC 地址漂移检测

部署基于 VLAN MAC 地址漂移检测,该功能缺省时并未激活。除此之外,华为交换机还支持全局 MAC 地址漂移检测,该功能通过在系统视图下,使用命令 mac-address flapping detection 配置, 缺省情况下全局 MAC 地址漂移检测功能己经激活。因此缺省时交换机便会对设备上的所有VLAN 进行 MAC 地址漂移检测。全局 MAC 地址漂移检测功能及基于 VLAN MAC地址检测功能都能在 一定程度上应对 MAC 地址漂移问题,建议只选用其中1 种,以免造成系统资源的浪费。

mac-address flapping detection由于这是一个缺省配置,因此在交换机上使用 display current-configuration 令不会看到该条命令。在交换机检测到 MAC 漂移后,会弹出如下告警

使用 display mac-address flapping record 命令,可以查看 MAC 地址漂移的历史记录

检测MAC 地址漂移的处理

可以选择关闭接口

mac-address flapping detection
interface gigabitethemet 0/0/2
mac-address flapping action error-down

网工 Portal无感知认证技术介绍

在Portal普通认证环境中,用户每次上网都需要手工输入用户名和密码进行身份认证。对于需要频繁接入网络的合法用户,普通认证方式的易用性和便捷性较差。采用Portal无感知认证方式可以很好地解决上述问题。
Portal无感知认证,是一种基于MAC地址的快速认证。用户仅需在首次上网时输入用户名和密码,后续上网时无需输入认证信息,自动完成Portal认证。无感知认证方式方便快捷,极大地提高了用户访问网络资源的效率。

典型的组网方式

  • Portal无感知认证组网通常由如下实体组成:
  • 认证客户端:运行HTTP/HTTPS协议的浏览器或运行Portal客户端的主机。
  • 接入设备:提供接入服务的设备。
  •  DHCP服务器:为认证前的用户动态分配IP地址。
  •  AAA服务器:与接入设备进行交互,完成对用户的认证、授权和计费。
  •  Portal服务器:接收Portal客户端认证请求的服务器端系统,负责向客户端提供认证页面,并与
  • 接入设备交互客户端认证信息(用户名、密码等),完成客户端的身份认证。
  •  MAC绑定服务器:用于记录客户端认证信息和客户端MAC地址绑定关系的服务器。MAC绑定
  • 服务器通常与Portal服务器部署在同一台设备上。

工作机制

技术价值