Herunterladen Diese Seite drucken

Cisco 300 Serie Administratorhandbuch Seite 359

Vorschau ausblenden Andere Handbücher für 300 Serie:

Werbung

Konfigurieren der Sicherheitsfunktionen
Administratorhandbuch für Managed Switches der Serie 300 von Cisco Small Business
abfangen. Da Host C die IA und IB zugeordneten tatsächlichen MAC-Adressen
kennt, kann er den abgefangenen Verkehr an diese Hosts weiterleiten und dabei
die richtige MAC-Adresse als Ziel verwenden. Host C hat sich in den
Verkehrsstrom von Host A an Host B eingeschaltet, ein klassischer Man-in-the-
Middle-Angriff.
So verhindert ARP Cache Poisoning:
Für die ARP-Prüfungsfunktion sind Schnittstellen vertrauenswürdig oder nicht
vertrauenswürdig (siehe Seite Sicherheit > ARP-Prüfung >
Schnittstelleneinstellung).
Schnittstellen werden vom Benutzer wie folgt klassifiziert:
Vertrauenswürdig: Pakete werden nicht überprüft.
Nicht vertrauenswürdig: Pakete werden wie oben beschrieben überprüft.
Die ARP-Prüfung wird nur für nicht vertrauenswürdige Schnittstellen ausgeführt.
An der vertrauenswürdigen Schnittstelle empfangene ARP-Pakete werden einfach
weitergeleitet.
Beim Eintreffen eines Pakets an nicht vertrauenswürdigen Schnittstellen wird
folgende Logik angewendet:
Die Regeln für ARP-Zugriffssteuerung werden nach der IP- bzw. MAC-
Adresse des Pakets durchsucht. Wenn die IP-Adresse gefunden wird und
die MAC-Adresse in der Liste mit der MAC-Adresse des Pakets
übereinstimmt, ist das Paket gültig. Anderenfalls ist es nicht gültig.
Wenn die IP-Adresse des Pakets nicht gefunden wurde und DHCP-
Snooping für das VLAN des Pakets aktiviert ist, wird die DHCP-Snooping-
Bindungsdatenbank nach dem <VLAN/IP-Adresse>-Paar des Pakets
durchsucht. Wenn das <VLAN/IP-Adresse>-Paar gefunden wurde und die
MAC-Adresse und die Schnittstelle in der Datenbank mit der MAC-Adresse
des Pakets und der Eingangsschnittstelle übereinstimmen, ist das Paket
gültig.
Wenn die IP-Adresse des Pakets nicht in den Regeln für ARP-
Zugriffssteuerung oder in der DHCP-Snooping-Bindungsdatenbank
gefunden wurde, ist das Paket ungültig und wird gelöscht. Es wird eine
Syslog-Nachricht generiert.
Wenn ein Paket gültig ist, wird es weitergeleitet und der ARP-Cache wird
aktualisiert.
17
350

Werbung

loading