Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예: 주소 스푸핑 및 Layer 2 DoS 공격으로부터 보호

DHCP 스누핑, DAI(Dynamic ARP Inspection) 및 MAC 제한 기능을 스위치의 액세스 인터페이스에서 구성하여 주소 스푸핑 및 Layer 2 DoS(Denial-of-Service) 공격으로부터 스위치와 이더넷 LAN을 보호할 수 있습니다. 이러한 기능에 대한 기본 설정을 얻으려면 포트 보안을 위한 스위치의 기본 구성을 사용하고 MAC 제한을 구성하며 VLAN에서 DHCP 스누핑 및 DAI를 사용할 수 있습니다. DHCP 서버가 DHCP 클라이언트(네트워크 디바이스)를 연결하는 스위치와 다른 스위치에 연결되면 이러한 기능을 구성할 수 있습니다.

이 예에서는 호스트가 두 번째 스위치에 연결된 DHCP 서버로부터 IP 주소와 리스 시간을 얻는 스위치에서 포트 보안 기능을 구성하는 방법을 설명합니다.

요구 사항

이 예에서는 다음과 같은 하드웨어 및 소프트웨어 구성 요소를 사용합니다.

  • 1개의 EX 시리즈 스위치 또는 QFX3500 스위치—이 예의 스위치 1 입니다.

  • 추가 EX 시리즈 스위치 또는 QFX3500 스위치— 이 예에서 스위치 2 입니다. 이 두 번째 스위치에서는 포트 보안을 구성하지 않습니다.

  • EX 시리즈 스위치 또는 QFX 시리즈의 Junos OS 릴리스 12.1 이상용 Junos OS 릴리스 9.0 이상

  • Switch 2에 연결된 DHCP 서버 서버를 사용하여 Switch 1에 연결된 네트워크 디바이스에 IP 주소를 제공합니다.

  • Switch 1의 인터페이스에 액세스하는 네트워크 디바이스(호스트) 두 개 이상 이러한 디바이스는 DHCP 클라이언트입니다.

DHCP 스누핑, DAI 및 MAC 제한 포트 보안 기능을 구성하기 전에 다음 사항을 확인하십시오.

개요 및 토폴로지

이더넷 LAN은 네트워크 디바이스의 스푸핑 및 DoS 공격을 해결하기에 취약합니다. 이러한 공격으로부터 장비를 보호하기 위해 다음과 같은 기능을 구성할 수 있습니다.

  • DHCP 스누핑을 통해 DHCP 서버 메시지 검증

  • DAI를 통해 ARP 스푸핑으로부터 보호

  • 스위치가 MAC 주소 캐시에 추가하는 MAC 주소의 수를 제한하기 위한 MAC 제한

이 예에서는 Switch 1에서 이러한 포트 보안 기능을 구성하는 방법을 보여줍니다. 스위치 1은 포트 보안 기능으로 구성되지 않은 다른 스위치(스위치 2)에 연결됩니다. 스위치 2가 DHCP 서버에 연결되어 있습니다( 그림 1 참조). Switch 1에 연결된 네트워크 디바이스(호스트)는 IP 주소에 대한 요청을 보냅니다(이러한 네트워크 디바이스는 DHCP 클라이언트). 이러한 요청은 Switch 1에서 Switch 2로 그리고 Switch 2에 연결된 DHCP 서버로 전송됩니다. 요청에 대한 응답은 요청 뒤에 있는 경로의 역방향 경로를 따라 전송됩니다.

이 예제의 설정에는 두 스위치의 VLAN employee-vlan 이 포함됩니다.

그림 1은 예를 들어 네트워크 토폴로지입니다.

토폴로지

그림 1: 동일한 VLAN에 두 개의 스위치가 있는 포트 보안 설정을 위한 네트워크 토폴로지 Network Topology for Port Security Setup with Two Switches on the Same VLAN

이 예제의 토폴로지 구성 요소는 표 1에 나와 있습니다.

표 1: 스위치 2에 연결된 DHCP 서버를 사용하여 Switch 1에서 포트 보안 설정의 구성 요소
속성 설정

스위치 하드웨어

EX 시리즈 스위치 1개 또는 QFX3500 스위치 1개(스위치 1) 및 추가 EX 시리즈 스위치 또는 QFX3500 스위치(스위치 2)

VLAN 이름 및 ID

employee-vlan태그 20

VLAN 서브넷

192.0.2.16/28192.0.2.17 통해 192.0.2.30192.0.2.31 서브넷의 브로드캐스트 주소입니다.

두 스위치의 트렁크 인터페이스

ge-0/0/11

스위치 1의 액세스 인터페이스

ge-0/0/1, ge-0/0/2, ge-0/0/3

Switch 2의 액세스 인터페이스

ge-0/0/1

DHCP 서버용 인터페이스

스위치 2의 ge-0/0/1

스위치 1은 처음에 기본 포트 보안 설정과 함께 구성됩니다. 스위치의 기본 구성에서는 다음을 수행합니다.

  • 스위치에서 안전한 포트 액세스가 활성화됩니다.

  • 스위치는 기본 설정인 패킷을 드롭하지 않습니다.

  • DHCP 스누핑 및 DAI는 모든 VLAN에서 비활성화됩니다.

  • 모든 액세스 인터페이스는 신뢰할 수 없으며 트렁크 인터페이스를 신뢰할 수 있습니다. 기본 설정입니다.

이 예의 구성 작업에서 두 스위치에서 VLAN을 구성합니다.

VLAN을 구성하는 것 외에도 Switch 1에서 DHCP 스누핑을 활성화할 수 있습니다. 이 예에서는 SWITCH 1에서 DAI 및 MAC 제한을 5 활성화합니다.

Switch 2와 Switch 1을 연결하는 인터페이스는 트렁크 인터페이스이므로 신뢰할 수 있도록 이 인터페이스를 구성할 필요가 없습니다. 위에서 언급했듯이 트렁크 인터페이스는 자동으로 신뢰할 수 있으므로 DHCP 서버에서 Switch 2로 전달된 다음 Switch 1로 전달되는 DHCP 메시지를 신뢰할 수 있습니다.

스위치 1에서 VLAN, 인터페이스 및 포트 보안 기능 구성

절차

CLI 빠른 구성

VLAN, 인터페이스 및 포트 보안 기능을 신속하게 구성하려면 다음 명령을 복사하여 스위치 터미널 창에 붙여넣으십시오.

단계별 절차

Switch 1에서 MAC 제한, VLAN 및 인터페이스를 구성하고 VLAN에서 DAI 및 DHCP를 활성화하려면 다음을 수행합니다.

  1. VLAN ID20로 VLAN employee-vlan 구성:

  2. Switch 1의 인터페이스를 트렁크 인터페이스로 구성:

  3. VLAN을 인터페이스 ge-0/0/1, ge-0/0/2, ge-0/0/3 및 ge-0/0/11과 연결합니다.

  4. VLAN에서 DHCP 스누핑 사용:

  5. VLAN에서 DAI 사용:

  6. ge-0/0/1에서 MAC 한도 5 를 구성하고 기본 작업을 drop 사용합니다(한계를 초과하는 경우 새 주소가 있는 패킷은 삭제됨)

  7. 인터페이스 ge-0/0/1에서 기존 MAC 주소 테이블 항목을 지우십시오.

결과

구성 결과를 표시합니다.

스위치 2에서 VLAN 및 인터페이스 구성

스위치 2에서 VLAN 및 인터페이스를 구성하려면 다음을 수행합니다.

절차

CLI 빠른 구성

Switch 2에서 VLAN 및 인터페이스를 신속하게 구성하려면 다음 명령을 복사하여 스위치 터미널 창에 붙여넣으십시오.

단계별 절차

스위치 2에서 VLAN 및 인터페이스를 구성하려면 다음을 수행합니다.

  1. VLAN ID20로 VLAN employee-vlan 구성:

  2. Switch 2의 인터페이스를 트렁크 인터페이스로 구성:

  3. VLAN을 인터페이스 ge-0/0/1 및 ge-0/0/11과 연결:

결과

구성 결과를 표시합니다.

확인

구성이 올바르게 작동하는지 확인합니다.

스위치 1에서 DHCP 스누핑이 올바르게 작동하는지 검증

목적

DHCP 스누핑이 Switch 1에서 작동하는지 확인합니다.

작업

스위치에 연결된 네트워크 디바이스(여기에 DHCP 클라이언트)에서 일부 DHCP 요청을 보냅니다.

스위치 2가 DHCP 서버를 스위치 1에 연결된 클라이언트에 회신하는 인터페이스를 신뢰할 수 있을 때 운영 모드 명령을 show dhcp snooping binding 실행하여 DHCP 스누핑 정보를 표시합니다. 서버에서 IP 주소 및 리스를 제공했습니다.

의미

출력은 각 MAC 주소에 대해 할당된 IP 주소 및 리스 시간( 즉, 리스가 만료되기 전에 남은 시간)을 보여줍니다.

DAI가 Switch 1에서 올바르게 작동하는지 검증

목적

DAI가 Switch 1에서 작동하는지 확인합니다.

작업

스위치에 연결된 네트워크 디바이스에서 ARP 요청을 보냅니다.

DAI 정보를 표시하기 위해 운영 모드 명령을 실행 show arp inspection statistics 합니다.

의미

출력은 각 인터페이스별로 수신 및 검사되는 ARP 패킷의 수와 통과한 패킷 수, 각 인터페이스에서 검사에 실패한 패킷 수의 목록을 보여줍니다. 이 스위치는 ARP 요청 및 회신을 DHCP 스누핑 데이터베이스의 엔트리와 비교합니다. ARP 패킷의 MAC 주소 또는 IP 주소가 데이터베이스의 유효한 엔트리와 일치하지 않으면 패킷이 삭제됩니다.

스위치 1에서 MAC 제한이 올바르게 작동하는지 검증

목적

MAC 제한이 Switch 1에서 작동하는지 확인합니다.

작업

ge-0/0/1의 호스트에서 DHCP 요청을 보낼 때 학습한 MAC 주소를 표시하기 위해 운영 모드 명령을 실행 show ethernet-switching table 합니다.

의미

출력은 인터페이스 ge-0/0/1를 위해 5개의 MAC 주소가 학습되었음을 보여 줍니다. 이는 구성에서 5 설정된 MAC 제한에 해당합니다. 출력의 마지막 줄은 열의 별표(*) MAC address 에 표시된 대로 여섯 번째 MAC 주소 요청이 삭제되었음을 보여줍니다.