最需要了解的H3C交换机端口安全模式

这篇具有很好参考价值的文章主要介绍了最需要了解的H3C交换机端口安全模式。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

用户网络访问控制是我们在进行网络管理和网络设备配置时经常要用到一项网络技术应用。许多读者朋友往往遇到这类应用需求时无从下手,其实在用户的网络访问控制方面,最直接、最简单的方法就是配置基于端口的安全模式,不仅Cisco交换机如此,H3C交换机也有类似的功能,而且看起来功能更加强大。
   
    在H3C以太网交换机上可配置的端口安全模式总体来说是可分为两大类:控制MAC地址学习类和认证类。控制MAC地址学习类无需对接入用户进行认证,但是可以允许或者禁止自动学习指定用户MAC地址,也就是允许或者禁止把对应MAC地址添加到本地交换机的MAC地址表中,通过这种方法就可以实现用户网络访问的控制。认证类则是利用MAC地址认证或IEEE 802.1X认证机制,或者同时结合这两种认证来实现对接入用户的网络访问控制。
 
    配置了安全模式的H3C以太网交换机端口,在收到用户发送数据报文后,首先在本地MAC地址表中查找对应用户的MAC地址。如果该报文的源MAC地址已经在本地交换机中的MAC地址表中则直接转发该报文,否则根据端口所在安全模式进行相应的处理,并在发现非法报文后触发端口执行相应的安全防护特性。
    在H3C以太网交换机中可配置的端口安全模式及各自的工作原理如下。
 
1. autoLearn模式与secure模式
    在autoLearn(自动学习)端口安全模式下,可通过手工配置,或动态学习MAC地址,此时得到的MAC地址称为Secure MAC(安全MAC地址)。在这种模式下,只有源MAC为Secure MAC的报文才能通过该端口;但在端口下的Secure MAC地址表项数超过端口允许学习的最大安全MAC地址数后,该端口也不会再添加新的Secure MAC,并且端口会自动转变为Secure模式。
    如果直接将端口安全模式设置为Secure模式,则将立即禁止端口学习新的MAC地址,只有源MAC地址是原来已在交换机上静态配置,或者已动态学习到的MAC地址的报文才能通过该端口转发。
    根据以上描述,可以得出在autoLearn和secure模式下报文处理流程如图19-1所示。

 
图19-1 autoLearn和secure端口安全模式报文处理流程图
2. 单一IEEE 802.1X认证模式
   采用单一IEEE 802.1x认证方式的端口安全模式又包括以下几种:
l  userlogin:对接入用户采用基于端口的IEEE 802.1x认证,仅允许通过认证的用户接入。
 
l  userLoginSecure:对接入用户采用基于用户MAC地址的IEEE 802.1x认证(也就是Cisco IOS交换机中所说的MAB)。仅接收源MAC地址为交换机的MAC地址的数据包,但也仅允许802.1x认证成功的用户数据报文通过。此模式下,端口最多只允许接入一个经过802.1x认证的用户(即IEEE 802.1X单主机模式)。
 
l  userLoginSecureExt:与userLoginSecure类似,但端口下的802.1x认证用户可以有多个(即IEEE 802.1X多主机模式)。
l  userLoginWithOUI:与userLoginSecure类似,端口最多只允许一个802.1x认证用户,但该用户的数据包中还必须包含一个允许的OUI(组织唯一标志符)。
    因为H3C以太网交换机的IEEE 802.1X认证将在本书第21章专门介绍,故在此不再赘述。
 
3. MAC地址认证模式
    MAC地址认证安全模式即macAddressWithRadius模式。MAC地址认证是一种基于端口和用户MAC地址的网络访问控制方法,它不需要用户安装任何客户端软件。交换机在启用了MAC地址认证的端口上首次检测到用户的MAC地址以后,即启动对该用户的认证操作。认证过程中,不需要用户手动输入用户名或者密码,因为这是基于用户MAC地址进行的认证。如果该用户认证成功,则允许其通过端口访问网络资源,否则该用户的MAC地址就被添加为“静默MAC”。在静默时间内(可通过静默定时器配置),来自此MAC地址的用户报文到达时直接做丢弃处理,以防止非法MAC短时间内的重复认证。
 
    目前H3C以太网交换机支持“本地认证”和“RADIUS远程认证”这两种MAC地址认证方式。有关H3C以太网交换机的RADIUS服务器认证配置方法将在本书第20章专门介绍;有关MAC地址认证的配置方法将在本章19.5节介绍。
4. and模式
    “and”是“和”的意思,就是要求同时满足所有的条件。and端口安全模式包括以下两种子模式:
l  macAddressAndUserLoginSecure:当用户的MAC地址不在转发表中时,接入用户首先进行MAC地址认证,当MAC地址认证成功后再进行IEEE 802.1x认证。只有在这两种认证都成功的情况下,才允许该用户接入网络。此模式下,端口最多只允许一个用户接入网络,也就是最先通过全部这两种认证的用户。    
l  macAddressAndUserLoginSecureExt:与macAddressAndUserLoginSecure类似。但此模式下,端口允许接入网络的用户可以有多个。
    根据以上描述得出以上这两种and端口安全子模式的报文处理流程如图19-2所示。

 
图19-2  and端口安全模式的报文处理流程图
5. else模式
    “else”是“另外”的意思,就是一种认证通不过后还可以尝试其它的认证方式。else端口安全模式包括以下两个子模式:
l  macAddressElseUserLoginSecure:当用户的MAC地址不在转发表中时,对接入用户首先进行MAC地址认证,如果认证成功则直接通过,如果MAC地址认证失败再尝试进行802.1x认证。此模式下,端口下可以有多个用户通过MAC地址认证,但端口仅允许接入一个用户经过802.1x认证,也就是最先通过802.1x认证的用户。
 
l  macAddressElseUserLoginSecureExt:与macAddressElseUserLoginSecure类似。但此模式下,端口允许经过多个用户通过IEEE 802.1X认证。
    根据以上描述得出以上这两种else端口安全子模式的报文处理流程如图19-3所示。

 
图19-3 else端口安全模式报文处理流程图
6. or模式
“or”是“或者”的意思,也就是可以任选其中一种认证方式。or端口安全模式包括以下两个子模式:
l  macAddressOrUserLoginSecure:当用户的MAC地址不在转发表中时,接入用户通过MAC地址认证后,仍然可以进行IEEE 802.1x认证;但接入用户通过IEEE 802.1x认证后,不再进行MAC地址认证。此模式下,可以有多个经过基于MAC地址认证的用户,但端口仅允许接入一个经过认证的802.1x用户,也就是最先通过802.1x认证的用户。    
 
l  macAddressOrUserLoginSecureExt:与macAddressOrUserLoginSecure类似。但此模式下可以允许多个通过IEEE 802.1x认证的用户。
根据以上描述得出以上这两种or端口安全子模式的报文处理流程如图19-4所示。

 
图19-4  or端口安全模式报文处理流程图

来源 http://blog.csdn.net/lycb_gz/article/details/8088517

文章来源地址https://www.toymoban.com/news/detail-452595.html

到了这里,关于最需要了解的H3C交换机端口安全模式的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • H3C交换机报错

    局域网内又有一台H3C的交换机的管理IP设置为202了,将另一台管理IP为202的交换机的管理地址更改一下即可。 出现问题前,及时回想自己做的所有的操作,不要局限于对这台设备进行的操作。 尽可能在大一点的角度上进行思考。

    2024年02月06日
    浏览(62)
  • H3C交换机升级方法步骤

    H3C 交换机升级方法步骤 打400找官方要适合你的交换机型号的稳定版本文件,下载下来。(如果过保,可以用你没过保的建单哦,会给你版本文件,但是升级过程出现问题不给解决)我以S5800为例,此交换机比较老。V5、V7版本都适用哦,方法一样的。 网上下载3CDaemon软件,安

    2024年02月11日
    浏览(64)
  • 交换机H3C(华三)基本命令

    学校一般会教思科交换机的命令,但出来工作基本会接触到H3C(华三华为跟3com合资公司,华为大家都懂的国货,国内的占有率不会少)的交换机居多。 H3C Switch命令 一、模式命令: 1. 用户模式:Switch 2. 特权模式:Switchenable Switch# 3. 全局配置模式:Switch#config terminal Switch(c

    2024年02月14日
    浏览(51)
  • H3C 交换机配置SSH

    一.设备作为 SSH 服务器端设置 # 生成 RSA 密钥对。 H3Csystem-view // 进入系统视图 System View: return to User View with Ctrl+Z. [H3C]public-key local create rsa // 生成 RSA 密钥对 The range of public key size is (512 ~ 2048). NOTES: If the key modulus is greater than 512, It will take a few minutes. Press CTRL+C to abort. Input the

    2024年02月06日
    浏览(48)
  • H3C交换机设置时间命令

    H3C交换机设置时间命令 1.用户视图,查询交换机系统时间 h3cdisplay clock 2.用户视图,调整交换机系统时间 h3cclock datetime at 12:00:00 24/05/2019 3.系统视图,设置北京时间 h3cclock timezone beijing add 8 4.如有局域网时间服务器,可以使用ntp同步时间 管理视图: [h3c]ntp-service unicast-server 10

    2024年02月05日
    浏览(66)
  • H3C交换机配置文件自动备份

    目录 一、自动配置文件需求 二、环境条件 三、自动配置文件备份思路 四、搭建SCP服务器(其实就是SSH服务器) 五、交换机配置自动备份 六、常见问题 七、官方产品文档参考资料 1.7.2  配置备份参数 1.7.3  备份当前配置 网络中有多台华三交换机,需要每天一定时自动备份

    2024年02月07日
    浏览(47)
  • h3c登录交换机的配置方法

    目录 一、console线登录 二、通过web登录设备 三、ssh、telnet方式登录设备 四、远程登录交换机方式 1.1 console线连接方式 console线:一端是RJ-45水晶头(网口),一端是usb接口。 网口插在交换机的console口上,另一端插在笔记本的usb接口上。 连接好后,电脑打开设备管理器查看是

    2024年02月05日
    浏览(89)
  • H3C交换机配置基本命令详解

    H3C交换机配置基本命令详解 随着移动互联网趋势加快以及智能终端的.快速普及,WLAN应用需求在全球保持高速增长态势。下面是小编整理的关于H3C交换机配置基本命令详解,希望大家认真阅读! 1、配置主机名 [H3C]systemname H3C 2、配置console口密码 # 进入系统视图。 system-view # 进

    2024年02月03日
    浏览(46)
  • h3c交换机配置命令整理分享

    华为3COM交换机配置命令详解 1、配置文件相关命令 [Quidway]display current-configuration ;显示当前生效的配置 [Quidway]display saved-configuration ;显示flash中配置文件,即下次上电启动时所用的配置文件 reset saved-configuration ;檫除旧的配置文件 reboot ;交换机重启 display version ;显示系统版

    2024年02月05日
    浏览(55)
  • H3C交换机查看相关的命令

    1、dis cpu //查看CPU 2、dis memory //查看内存 3、dis device //查看硬件 4、dis power //查看电源 5、dis fan //查看风扇 6、dis env //查看温度 7、dis version //查看版本 8、dis int brief //查看端口 9、dis tran dia int //查看光功率 10、dis link ver //查看聚合口 11、dis ospf peer //查看ospf邻居 11-0 、dis ospf

    2024年01月18日
    浏览(52)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包