Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

영구 MAC 학습의 이해 및 사용

영구 MAC 학습(Sticky MAC) 이해

스티키 MAC라고도 하는 영구 MAC 학습은 스위치가 다시 시작되거나 인터페이스가 다운되었다가 다시 온라인 상태가 될 때 인터페이스가 동적으로 학습된 MAC 주소를 유지할 수 있도록 하는 포트 보안 기능입니다.

영구 MAC 주소 학습은 기본적으로 비활성화되어 있습니다. MAC 제한과 함께 영구 MAC 주소 학습을 활성화하여 영구 MAC 주소 수를 제한할 수 있습니다. 인터페이스에서 이 기능을 활성화합니다.

인터페이스에서 영구 MAC 학습을 구성하여 다음을 수행할 수 있습니다.

  • 재시작된 후 인터페이스가 수신 트래픽에서 주소를 다시 학습할 필요가 없기 때문에 신뢰할 수 있는 워크스테이션 및 서버의 트래픽 손실을 방지합니다.

  • 보안 공격으로부터 스위치를 보호합니다. 인터페이스가 지정된 수의 MAC 주소를 동적으로 학습하도록 허용하면서 허용되는 MAC 주소를 제한함으로써 레이어 2 서비스 거부(DoS) 공격, 이더넷 스위칭 테이블에 대한 오버플로우 공격 및 DHCP 기아 공격과 같은 공격으로부터 보호하기 위해 MAC 제한과 함께 영구 MAC 학습을 사용합니다. 제한에 도달한 후에는 추가 디바이스를 포트에 연결할 수 없기 때문에 인터페이스가 보호됩니다.

MAC 제한과 함께 영구 MAC 학습을 구성하면 인터페이스가 인터페이스에 인터페이스를 연결하는 시점부터 MAC 주소 제한에 도달할 때까지 신뢰할 수 있는 워크스테이션 및 서버의 MAC 주소를 학습할 수 있으며, 이 제한에 도달한 후에는 스위치가 다시 시작되더라도 새 디바이스가 인터페이스에 연결할 수 없도록 할 수 있습니다. MAC 제한과 함께 영구 MAC 학습을 사용하는 대신 각 포트에서 각 MAC 주소 정적으로 구성하거나 재시작 또는 인터페이스 비활성화 이벤트 후 포트가 지속적으로 새 MAC 주소를 학습하도록 할 수 있습니다. 포트가 MAC 주소를 지속적으로 학습하도록 허용하는 것은 보안 위험을 나타냅니다.

메모:
  • 스위치가 재시작되거나 인터페이스가 다시 작동하는 동안 인터페이스가 더 많은 MAC 주소를 학습할 수 있을 때까지 약간의 지연이 있을 수 있습니다. 이 지연은 시스템이 이전에 학습한 영구 MAC 주소를 인터페이스의 포워딩 데이터베이스에 다시 입력하는 동안 발생합니다.

  • Junos OS 릴리스 22.4R1부터는 트렁크(VLAN 태깅) 및 액세스 인터페이스 모두에서 영구 MAC 학습을 활성화할 수 있습니다.

영구 MAC 학습을 구성할 때 다음 구성 지침을 고려하십시오.

  • 802.1x 인증이 구성된 인터페이스에서 영구 MAC 학습을 활성화할 수 없습니다.

  • 중복 트렁크 그룹의 일부인 인터페이스에서 영구 MAC 학습을 활성화할 수 없습니다.

  • no-mac-learning이 활성화된 인터페이스에서는 영구 MAC 학습을 활성화할 수 없습니다.

팁:

스위치에 영구 MAC 주소 항목이 있는 네트워크 내에서 디바이스를 이동하는 경우 명령을 사용하여 clear ethernet-switching table persistent-learning <interface | mac-address> 인터페이스에서 영구 MAC 주소 항목을 삭제합니다. 디바이스를 이동하고 학습한 원래 포트에서 영구 MAC 주소 을(를) 지우지 않으면 새 포트가 디바이스의 MAC 주소 을(를) 학습하지 못하며 디바이스를 연결할 수 없습니다. 디바이스를 이동할 때 원래 포트가 다운되면 새 포트가 MAC 주소 학습하고 디바이스를 연결할 수 있습니다. 그러나 원래 포트에서 영구 MAC 주소를 지우지 않으면 포트가 다시 시작될 때 시스템은 해당 포트의 포워딩 테이블에 영구 MAC 주소를 다시 설치합니다. 이 경우 영구 MAC 주소는 새 포트에서 제거되고 디바이스의 연결이 끊어집니다.

ELS(Persistent MAC Learning) 구성

메모:

이 섹션에서는 ELS(Enhanced Layer 2 Software) 지원과 함께 Junos OS 사용에 대해 설명합니다. ELS에 대한 자세한 내용은 Enhanced Layer 2 소프트웨어 CLI 사용을 참조하십시오.

인터페이스에서 영구 MAC 학습을 구성하고 허용되는 MAC 주소 수를 제한하려면 다음을 수행합니다.

  1. 인터페이스에서 영구 MAC 학습을 활성화합니다.
  2. 인터페이스에 MAC 제한을 구성하고 지정된 제한을 초과한 후 스위치가 수행하는 작업을 지정합니다.

    인터페이스에 대한 새 MAC 제한을 설정한 후, 시스템은 인터페이스와 연결된 MAC 주소 포워딩 테이블의 기존 항목을 삭제합니다.

에 대한 action 값은 다음과 같습니다.

drop

새 소스 MAC 주소가 있는 패킷을 삭제하고 새 소스 MAC 주소를 학습하지 않습니다.

drop-and-log

(EX 시리즈 스위치만 해당) 새 소스 MAC 주소가 있는 패킷을 삭제하고 알람, SNMP 트랩 또는 시스템 로그 항목을 생성합니다.

log

(EX 시리즈 스위치만 해당) 새 소스 MAC 주소로 패킷을 유지하고 알람, SNMP 트랩 또는 시스템 로그 항목을 생성합니다.

none

(EX 시리즈 스위치만 해당) 새 소스 MAC 주소로 패킷을 포워딩하고 새 소스 MAC 주소에 대해 알아봅니다.

shutdown

(EX 시리즈 스위치만 해당) 지정된 인터페이스를 비활성화하고 알람, SNMP 트랩 또는 시스템 로그 항목을 생성합니다.

팁:

스위치에 영구 MAC 주소 항목이 있는 네트워크 내에서 디바이스를 이동하는 경우 명령을 사용하여 clear ethernet-switching table persistent-learning 인터페이스에서 영구 MAC 주소 항목을 삭제합니다. 디바이스를 이동하고 학습한 원래 포트에서 영구 MAC 주소 을(를) 지우지 않으면 새 포트가 디바이스의 MAC 주소 을(를) 학습하지 못하며 디바이스를 연결할 수 없습니다.

디바이스를 이동할 때 원래 포트가 다운되면 새 포트가 MAC 주소 학습하고 디바이스를 연결할 수 있습니다. 그러나 원래 포트에서 영구 MAC 주소를 지우지 않으면 포트가 다시 시작될 때 시스템은 해당 포트의 포워딩 테이블에 영구 MAC 주소를 다시 설치합니다. 이 경우 영구 MAC 주소는 새 포트에서 제거되고 디바이스의 연결이 끊어집니다.

영구 MAC 학습 구성(비 ELS)

고정 MAC이라고도 하는 영구 MAC 주소 학습은 기본적으로 비활성화되어 있습니다. 이 기능을 활성화하면 스위치를 다시 시작해도 인터페이스에 동적으로 학습된 MAC 주소가 유지되도록 할 수 있습니다.

메모:

이 섹션에서는 ELS(Enhanced Layer 2 Software)를 지원하지 않고 Junos OS를 사용하는 방법에 대해 설명합니다. ELS에 대한 자세한 내용은 Enhanced Layer 2 소프트웨어 CLI 사용을 참조하십시오.

영구 MAC 주소 학습을 사용하여 다음을 수행할 수 있습니다.

  • 재시작된 후 인터페이스가 수신 트래픽에서 주소를 다시 학습할 필요가 없기 때문에 신뢰할 수 있는 워크스테이션 및 서버의 트래픽 손실을 방지하는 데 도움이 됩니다.

  • 보안 공격으로부터 스위치 보호: MAC 주소를 정적으로 구성할 필요를 없애면서 공격으로부터 보호하기 위해 MAC 제한과 함께 영구 MAC 학습을 사용합니다. MAC 제한에 지정된 수까지 MAC 주소의 초기 학습이 완료되면 재부팅 후에도 새 주소가 허용되지 않습니다. 제한에 도달한 후에는 추가 디바이스가 인터페이스에 연결할 수 없기 때문에 포트가 보호됩니다.

연결 후 트래픽을 전송하는 첫 번째 디바이스는 초기 연결 기간 동안 학습됩니다. MAC 주소를 모니터링하고 각 인터페이스에서 각 MAC 주소의 각 MAC 주소를 정적으로 구성한 것과 동일한 수준의 보안을 제공할 수 있습니다. 또한 영구 MAC 학습은 인터페이스가 수신 트래픽에서 주소를 다시 학습할 필요가 없기 때문에 신뢰할 수 있는 워크스테이션 및 서버의 트래픽 손실을 방지하는 데 도움이 됩니다.

인터페이스에서 영구 MAC 학습을 구성하고 허용되는 MAC 주소 수를 제한하려면 다음을 수행합니다.

  1. 인터페이스에서 영구 MAC 학습을 활성화합니다.
  2. 인터페이스에 MAC 제한을 구성하고 지정된 제한을 초과한 후 스위치가 수행하는 작업을 지정합니다.

    인터페이스에 대한 새 MAC 제한을 설정한 후, 시스템은 인터페이스와 연결된 MAC 주소 포워딩 테이블의 기존 항목을 삭제합니다.

영구 MAC 학습이 올바르게 작동하는지 확인

목적

끈적끈적한 MAC이라고도 하는 영구 MAC 학습이 인터페이스에서 작동하는지 확인합니다. 지속적인 MAC 학습을 통해 스위치를 다시 시작할 때(또는 인터페이스가 다운되는 경우) 인터페이스에서 동적으로 학습된 MAC 주소를 유지할 수 있습니다.

행동

학습된 MAC 주소를 표시합니다. 다음 샘플 출력은 인터페이스 ge-0/0/42에서 영구 MAC 학습이 활성화된 경우의 결과를 보여줍니다.

이더넷 스위칭 테이블 영구 mac 표시

의미

샘플 출력은 학습된 MAC 주소가 이더넷 스위칭 테이블에 영구 항목으로 저장된다는 것을 보여줍니다. 스위치가 재부팅되거나 인터페이스가 다운되었다가 다시 켜지면 이러한 주소는 테이블로 복원됩니다.