交换机接口安全

限制接口MAC地址学习数量

企业期望在接入层交换机上对员工用户进行基本的安全管控。出于安全考虑,企业要求接入层交换机上每个连接终端设备的接口均只允许一台 PC 接入网络,也就是说,如果有用户试图在某个接口下级联一台小型交换机或者集线器从而扩展上网接口,那么这种行为应该被发现而且被禁止。

inter GigabitEthemet 0/0/1
port-security enable
port-security max-mac-num 1

MAC 地址漂移

同一MAC 地址在交换机的某个接口上被学习到之后,又在相同 VLAN 的另一个接口上
学习到,这种现象被称为 MAC 地址迁移。

大量连续出现的 MAC 地址迁移就构成了 MAC 地址漂移现象。由于华为交换机缺
省开启 MAC 地址漂移检测功能,

MAC 地址漂移时常是由二 层环路导致的,此外网络攻击行为也有可能引发 MAC
址漂移。

缺省时,交换机接口的 MAC 地址学习优先级均为0 ,虽然优先级更高的接口学习
到的 MAC 地址表项不会被优先级低的接口学习到的表项覆盖,但是相同优先级的接口
之间,还是会相 互覆盖,从而产生 MAC 地址漂移现象。使用 undo mac-learning priority
priority-id allow-flapping 命令可以禁止相同优先级的接口发生 MAC 地址覆盖,从而规
MAC 地址漂移问题,提高网络的安全性。(不建议配置

配置一个VLAN下 的MAC 地址漂移

配置全局MAC 地址漂移检测

部署基于 VLAN MAC 地址漂移检测,该功能缺省时并未激活。除此之外,华为交换机还支持全局 MAC 地址漂移检测,该功能通过在系统视图下,使用命令 mac-address flapping detection 配置, 缺省情况下全局 MAC 地址漂移检测功能己经激活。因此缺省时交换机便会对设备上的所有VLAN 进行 MAC 地址漂移检测。全局 MAC 地址漂移检测功能及基于 VLAN MAC地址检测功能都能在 一定程度上应对 MAC 地址漂移问题,建议只选用其中1 种,以免造成系统资源的浪费。

mac-address flapping detection由于这是一个缺省配置,因此在交换机上使用 display current-configuration 令不会看到该条命令。在交换机检测到 MAC 漂移后,会弹出如下告警

使用 display mac-address flapping record 命令,可以查看 MAC 地址漂移的历史记录

检测MAC 地址漂移的处理

可以选择关闭接口

mac-address flapping detection
interface gigabitethemet 0/0/2
mac-address flapping action error-down

网工 Portal无感知认证技术介绍

Table of Contents

在Portal普通认证环境中,用户每次上网都需要手工输入用户名和密码进行身份认证。对于需要频繁接入网络的合法用户,普通认证方式的易用性和便捷性较差。采用Portal无感知认证方式可以很好地解决上述问题。
Portal无感知认证,是一种基于MAC地址的快速认证。用户仅需在首次上网时输入用户名和密码,后续上网时无需输入认证信息,自动完成Portal认证。无感知认证方式方便快捷,极大地提高了用户访问网络资源的效率。

典型的组网方式

  • Portal无感知认证组网通常由如下实体组成:
  • 认证客户端:运行HTTP/HTTPS协议的浏览器或运行Portal客户端的主机。
  • 接入设备:提供接入服务的设备。
  •  DHCP服务器:为认证前的用户动态分配IP地址。
  •  AAA服务器:与接入设备进行交互,完成对用户的认证、授权和计费。
  •  Portal服务器:接收Portal客户端认证请求的服务器端系统,负责向客户端提供认证页面,并与
  • 接入设备交互客户端认证信息(用户名、密码等),完成客户端的身份认证。
  •  MAC绑定服务器:用于记录客户端认证信息和客户端MAC地址绑定关系的服务器。MAC绑定
  • 服务器通常与Portal服务器部署在同一台设备上。

工作机制

技术价值

网工 OSPF 与 BGP 消息间隔

https://bbs.huaweicloud.com/blogs/406930

OSPF Hello 消息时间间隔

OSPF 使用 Hello 消息来发现邻居路由器并建立和维持邻居关系。Hello 消息的时间间隔是一个重要的配置参数,用于控制 Hello 消息的发送频率和邻居关系的维持。

默认时间间隔

  • Hello间隔:默认情况下,OSPF Hello 消息的发送间隔为 10 秒。
  • Dead间隔:如果在 Dead 间隔时间内没有收到邻居的 Hello 消息,路由器会认为邻居已失效。默认的 Dead 间隔是 Hello 间隔的 4 倍,即 40 秒。

BGP Open 消息和 Keepalive 消息时间间隔

BGP 使用 Open 消息来建立邻居关系,并通过 Keepalive 消息来维持邻居关系。Open 消息只在建立初始连接时发送一次,而 Keepalive 消息则定期发送。

默认时间间隔

  • Hold Time:BGP 邻居之间协商的保持时间,默认为 180 秒。如果在 Hold Time 内没有收到 Keepalive 消息或 Update 消息,邻居关系将被视为失效。
  • Keepalive TimeKeepalive 消息的发送间隔,默认为 60 秒
Index