谘詢關於二層牆對於非IP包非ARP包的處理機製
默認是轉發還是丟棄?有對應命令可以控製嗎
(0)
最佳答案
防火牆對於非IP、非ARP的二層數據包處理機製如下:
mac-address blackhole xxxx-xxxx-xxxx # 丟棄特定MAC的流量
mac-address maximum 端口學習數量 # 限製MAC學習數量防禦泛洪
vlan 10
forbidden-port # 禁止非授權端口收發該VLAN流量
interface GigabitEthernet1/0/1
port-security enable
port-security max-mac-count 5 # 限製學習MAC數量
acl mac 4000
rule 0 deny source-mac 0001-0203-0405 ffff-ffff-ffff
rule 5 permit
應用ACL到接口:interface GigabitEthernet1/0/1
packet-filter mac 4000 inbound
arp detection enable
開啟ARP檢測後,會嚴格檢查ARP報文合法性,但不會影響其他協議的二層幀轉發。loopback-detection
防止二層環路。建議根據實際業務需求,通過MAC ACL或端口安全策略實現對非IP流量的精細化控製。默認轉發機製下,合法的二層協議幀均可穿透防火牆,但異常流量會被安全模塊攔截。
(0)
跟什麼數據包類型無關,默認就是拒絕所有包
想要允許就通過security-policy進行配置
(0)
那比如STP包呢,默認也是丟棄是吧
那比如STP包呢,默認也是丟棄是吧
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明