极简网络是面向下一代园区网络设计的解决方案,目的是帮助客户解决长期存在于传统网络中的诸多问题,例如运维管理工作复杂,终端用户体验保障不足,新业务部署进展缓慢等问题。其中,在终端应用网络时的安全性保障方面也有良好的支持,具体体现在如下四个场景中:
1、防止未认证终端的ARP欺骗
由于WEB认证,需要先让设备学习到终端ARP,终端才能做WEB认证,而这期间仿冒未认证终端做ARP欺骗,就会导致终端无法完成认证过程。针对该问题,RG-N18000系列交换机当发生ARP冲突时,会为每个终端保留2分钟的认证时间。确保终端在这期间有足够的时间认证成功。
2、防止IP地址冲突
为了检测终端间IPv4和IPv6地址冲突的情况,而IPv4主机地址冲突检测机制依赖终端的免费ARP的广播,IPv6主机地址冲突检测机制依赖IPv6的MAD的广播检测机制。这些都可能造成对其他设备的欺骗攻击。RG-N18000系列交换机采用ARP和ND代理机制来解决既避免攻击又能提醒终端存在地址的情况,即当终端发出的ARP请求与交换机上的认证生成的静态ARP地址或者ND地址冲突的情况,由交换机代理被冲突的终端发出免费ARP和ND报文。
3、防止终端的报文洪水攻击
即终端向RG-N18000系列交换机发起大量的ARP、ND、ICMP报文攻击(包括终端环路的情况),交换机的NFPP和CPP机制可以检测和发现这些终端,并对这些终端实施硬件隔离。具体机制参见CPP和NFPP的配置指南。
4、防止终端的DHCP扫描攻击
即终端向RG-N18000系列交换机发起大量的DHCP请求报文攻击(包括终端环路的情况),导致DHCP Server的地址池资源耗尽,N18k支持基于PORT+VID限制(也就是单个终端)地址学习数量,从而确保地址资源不会被某些终端攻击而耗尽。
相关标签:
点赞
更多技术博文
-
全调度以太网(GSE),中国智算网络新标准
GSE网络作为一种全调度以太网技术,专为大规模AI训练集群设计,通过按需调度实现无损性能,提供灵活快速的部署方案,构建开放生态,显著提升智算效率和运维体验。
-
#知识百科
-
-
以太和PON,谁能更好地支撑办公室横向流量业务?
了解以太彩光与PON的区别,解析办公资源共享难题,锐捷极简以太彩光方案助您高效适配办公网,共享打印无压力!
-
#交换机
-
-
场景无线 驱动高效办公!锐捷新一代企业无线办公解决方案全新发布!
面对企业数智化转型中的无线办公网络挑战,锐捷新一代企业无线办公解决方案通过全场景AP、智能调度与云端智能运维等技术,实现网络性能、用户体验与运维效率的全面提升。
-
#无线网
-
#办公网
-
-
以太彩光和PON,运维管理谁技高一筹?
锐捷网络提供极简以太全光方案,简化配置流程,降低学习成本,让全光网络升级更平滑。
-
#交换机
-