Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Bảo vệ cây STP bằng Root Guard và BPDU Guard

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Bảo vệ cây STP bằng Root Guard và BPDU Guard

    Trong kiểu tấn công này Attacker dùng một thiết bị đóng giả một switch trong hệ thống có chạy giao thức STP. Switch giả này sẽ buộc các switch khác trong hệ thống tính toán lại STP và nó sẽ gửi các BPDUs với switch priority là nhỏ nhất để được chọn là root bridge trong hệ thống. Và từ đó mô hình loop-free bị thay đổi, một số đường link có thể bị block và toàn bộ dữ liệu đổ về switch giả của Attacker.

    Chúng ta sử dụng 2 khái niệm được đưa ra để bảo vệ mạng từ kiểu tấn công STP này:

    + Bảo vệ với Root Guard: tính năng root guard có thể được bật trên tất cả những cổng của sw trên mạng, root bridge thì không nên cấu hình root guard (đó là, bất kỳ port nào không phải là root port). Nếu một port được cấu hình Root Guard nhận một superior BPDU, thay vì tin BPDU, port đi tới trạng thái root-inconsistent (trạng thái mâu thuẫn). Khi port ở trạng thái này, không dữ liệu người dùng nào được chuyển qua nó. Tuy nhiên sau khi superior BPDU stop, port trở lại trạng thái forwarding.



    Cấu hình Root Guard

    Code:
    [I]Sw(config)# interface giga 0/1[/I]
    
    [I]Sw(config-if)# spanning-tree guard root[/I]
    + Bảo vệ với BPDU Guard: Tính năng BPDU Guard được bật trên tất cả những cổng được cấu hình với tính năng Cisco Portfast. Tính năng PortFast được bật trên tất cả những cổng kết nối tới thiết bị người dùng cuối như là PC. Nó giảm khoảng thời gian yêu cầu cho port chuyển sang trạng thái forwarding sau khi được kết nối.

    Về logic portfast là port mà kết nối tới thiết bị người dùng cuối, không tiềm tàng tạo một topology loop. Vì vậy, port có thể chuyển trạng thái sang forwarding sớm bằng cách bỏ qua listening và learning, bật tính năng STP BPDU guard ở global configuration mode. Tính năng này không cho phép các PortFast nhận các gói tin BPDUs.



    Cấu hình BPDU Guard

    Code:
    [I]Sw(config)# interface giga 0/1[/I]
    
    [I]Sw(config-if)# spanning-tree portfast bpduguard[/I]
    Đào Lê Hoàng – VnPro
    Phan Trung Tín
    Email: phantrungtin@vnpro.org
    .
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
    Tel: (028) 35124257 (028) 36222234
    Fax: (028) 35124314

    Home Page: http://www.vnpro.vn
    Forum: http://www.vnpro.org
    Twitter: https://twitter.com/VnVnpro
    LinkedIn: https://www.linkedin.com/in/VnPro
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Videos: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog
    Facebook: http://facebook.com/VnPro
    Zalo: https://zalo.me/1005309060549762169
    ​​​​​​
Working...
X