IP、MAC如何与交换机端口绑定

信息安全管理者都希望在发生安全事件时,不仅可以定位到计算机,而且定位到使用者的实际位置,利用MAC与IP的绑定是常用的方式,IP地址是计算机的“姓名”,网络连接时都使用这个名字;MAC地址则是计算机网卡的“身份证号”,不会有相同的,因为在厂家生产时就确定了它的编号。IP地址的修改是方便的,也有很多工具软件,可以方便地修改MAC地址,“身份冒充”相对容易,网络就不安全了。

遵从“花瓶模型”信任体系的思路,对用户进行身份鉴别,大多数人采用基于802.1x协议的身份认证技术(还可以基于应用的身份认证、也可以是基于Cisco的EOU技术的身份认证),目的就是实现用户账号、IP、MAC的绑定,从计算机的确认到人的确认。

身份认证模式是通过计算机内安全客户端软件,完成登录网络的身份鉴别过程,MAC地址也是通过客户端软件送给认证服务器的,具体的过程这里就不多说了。

一、问题的提出与要求

有了802.1x的身份认证,解决的MAC绑定的问题,但还是不能定位用户计算机的物理位置,因为计算机接入在哪台交换机的第几个端口上,还是不知道,用户计算机改变了物理位置,管理者只能通过其他网管系统逐层排查。那么,能否可以把交换机端口与IP、MAC一起绑定呢?这样计算机的物理位置就确定了。

首先这是有关安全标准的要求:

1) 重要安全网络中,要求终端安全要实现MAC\IP\交换机端口的绑定

2) 有关专用网络中,要求未使用的交换机端口要处于关闭状态(未授权前不打开)

其次,实现交换机端口绑定的目标是:

防止外来的、未授权的计算机接入网络(访问网络资源)

当有计算机接入网络时,安全监控系统能够立即发现该计算机的MAC与IP,以及接入的交换机端口信息,并做出身份验证,属于未授权的能够报警或终止计算机的继续接入,或者禁止它访问到网络的任何资源

当有安全事件时,可以根据用户绑定的信息,定位到机器(MAC与IP)、定位到物理位置(交换机端口)、定位到人(用户账号、姓名、电话…)

二、实现交换机端口信息绑定的策略

根据接入交换机的安全策略,可以把端口信息绑定分为两种方式:静态方式与动态方式

1、静态方式:固定计算机的位置,只能在预先配置好的交换机端口接入,未配置(授权申请)的不能接入网络。

静态的意思就是关闭交换机的MAC地址学习功能,计算机只能从网络唯一允许的位置接入网络,否则交换机不给予数据转发,所以只要该计算机登录,必然是固定的位置。

2、动态方式:计算机可以随机接入交换机的不同端口,在网络准入身份认证的同时,从交换机中动态提取计算机所在的交换机端口信息,动态地与MAC、IP等信息一起绑定。

动态的意思是安全系统在计算机接入网络时,自动搜索到交换机的端口信息,当然这个信息只能来自于交换机,不可能来自于客户端软件。

三、交换机端口绑定方案一:协议改造

标准的802.1x协议中,交换机负责控制端口与数据端口的管理,但没有把端口信息加载在认证数据包中,一些交换机厂家扩展了802.1x协议(私有协议),增加了端口信息,显然这种方案属于动态绑定方式。

方案的要点:

所有接入层的交换机要支持该私有扩展协议(交换机必须是同一厂家的)

终端安全系统的服务器要支持扩展的认证协议(增加交换机端口)

方案的优缺点:

优点是绑定协议实现完整

缺点是网络交换机都需要是一个厂家的,因为私有协议是难以互通的,同时终端安全系统也需要是定制的

时间: 2024-09-01 15:36:36

IP、MAC如何与交换机端口绑定的相关文章

华为S6502交换机端口绑定acl 总是提示资源不足

问题描述 华为S6502交换机端口绑定acl 总是提示资源不足 华为S6502交换机端口绑定acl 最后一条acl 为rule deny ip 端口绑定时总是提示资源不足,![图片说明](http://img.ask.csdn.net/upload/201507/07/1436236121_159537.jpg) 有看到说可能是mask满了的原因,![图片说明](http://img.ask.csdn.net/upload/201507/07/1436236146_774743.png)![图片

如何才能加速交换机端口初始化的进程

当把电脑连到一台交换机上时,可能需要30秒甚至更多的时间,电脑才可以使用网络进行通讯.如果你正着急等着要用,30秒的等待足以让你感觉无比漫长.让我们来看看如何才能加速交换机的端口初始化进程. 了解交换机端口初始化的过程 当把设备连上已经启 动的交换机的端口,交换机端口一般会经历4各步骤.我们来仔细看一下. 生成树协议(STP)初始化 STP是IEEE 802.1d协议,它阻止一个局域网里形成环路.测试此交换机端口是必要的:启动STP时会在局域网内形成一次循环.如果连上来的是一台集线器.交换机或者

神州数码DCS-3950交换机进行端口绑定

以神州数码DCS-3950进行端口绑定 端口绑定的重要性就不再多说了,避免电脑随意接入交换机 一.仅MAC与端口绑定(通过Port-Security) DCS-3950-26C#conf DCS-3950-26C(config)#int e0/0/1                          --端口绑定需要进入到接口内部,仅对当前口生效 DCS-3950-26C(config-if-ethernet0/0/1)#switchport port-security        --开启端

路由器ip与MAC地址可以不设置绑定吗

  网吧路由器上设置客户机的MAC与IP地址如果不做绑定,只做路由器的基本设置可以吗? 解答:网吧路由器ip地址与设置客户机的MAC与如果不做绑定,是可以只做路由器的基本上网设置.也可以把路由器上DHCP服务器前勾要去掉的,采用全面扫描自动邦定MAC和IP地址来管理,就比较方便的. 但是小编想说的是,虽然说网吧路由器ip与MAC地址可以不实施绑定,这样也能上网,但两者的绑定对于网吧网络的安全而言非常重要.IP地址,URL,MAC地址,这三项过滤功能主要是帮助网吧防止内部网络的用户访问非法网站.

命令行实现MAC与IP地址绑定 ip mac绑定 如何绑定mac地址_DOS/BAT

为什么要绑定IP呢?你指定的IP能上外网不就可以了吗?之所以要绑定IP,是因为他会会改IP.比如我本机上的IP是192.168.1.11此IP已经在防火墙上面做了设定不可以上网,但我要是知道有一个IP是192.168.1.30的IP能上网,那我不会改把192.168.1.11换成192.168.1.30就可以上网了吗?所以绑定IP就是为了防止他改IP. 因为网卡的MAC地址是全球唯一的跟我们的身份证一样,他一但改了,就不认了.那如何绑定呢? 例如我的IP是192.168.1.11,网卡的MAC地

华为H3C接入交换机端口绑定基本配置

H3C接入交换机,如E126,配置端口绑定,限制只有授权用户能上网,配置步骤如下: 1.进入接口配置模式 int e 1/0/24 2.am user-bindi端口绑定命令 绑定MAC地址和IP地址 am user-bind mac-addr mac-address am user-bind命令用来将用户的 MAC地址和 IP地址绑定到指定的端口上. undo am user-bind 命令用来取消 MAC地址和 IP地址与指定端口的绑定. 进行绑定操作后, 交换机只对从该端口收到的指定MAC

对主机和交换机端口位置的有效定位方法

案例一:用户主机定位 星期一早上,网管员上班后接到很多用户投诉上不了网.网管员检测路由其端口,发觉带宽拥塞. 由于没有广域网流量监测工具,又没有路由器的登陆权限,无法知道在广域网上的流量类别和数据来源,只好在路由器前100兆口作流量分析,这需要通过设置交换机镜像口.通过这个方法,他发觉有多个不知名的IP源地址,从一个MAC向外发包.初步估计是这台机器中了病毒. 但如何定位来源呢?由于这个网管员手上没有每一个员工网卡的MAC地址,它选用了隔离法,从核心交换机,一个一个的把下层交换机拔掉.这种方法,

交换机端口安全问题有哪些

  交换机端口安全总结 最常用的对端口安全的理解就是可根据MAC地址来做对网络流量的控制和管理,比如MAC地址与具体的端口绑定,限制具体端口通过的MAC地址的数量,或者在具体的端口不允许某些MAC地址的帧流量通过.稍微引申下端口安全,就是可以根据802.1X来控制网络的访问流量. 首先谈一下MAC地址与端口绑定,以及根据MAC地址允许流量的配置. 1.MAC地址与端口绑定,当发现主机的MAC地址与交换机上指定的MAC地址不同时 ,交换机相应的端口将down掉.当给端口指定MAC地址时,端口模式必

查找服务器对应交换机端口

Netkiller Cisco IOS 手札 netkiller Neo Chan 2009-12-12 版权 2009, 2010, 2011 Neo Chan 版权声明 转载请与作者联系,转载时请务必标明文章原始出处和作者信息及本声明.   文档出处: http://netkiller.sourceforge.net/ | http://netkiller.github.com 文档最近一次更新于 Tue Nov 29 11:45:42 UTC 2011 下面是我多年积累下来的经验总结,整理