Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Настройка логирования и защиты от ARP-spoofing атак

Алгоритм настройки

Шаг

Описание

Команда

Ключи

1

Включить защиту от ARP-spoofing атак на сетевом интерфейсе/сетевом мосту.

esr(config-if-gi)# ip arp inspection


2

Включить логирование отброшенных ARP-ответов (необязательно).

esr(config)# logging firewall arp-inspection


Пример настройки защиты от ARP-spoofing атак

...

  1. Трафик проверяется правилами zone-pair user-zone any.
    Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
    Разрешение трафика правилом в этой zone-pair не пропускает проверки следующих zone-pair.
  2. Если трафик передаётся с одного интерфейса на другой в пределах одной зоны (user-zone), то он проверяется правилами zone-pair user-zone user-zone.
    Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
  3. Если трафик передаётся с одного интерфейса на другой в разных зонах, то он проверяется правилами zone-pair user-zone1 user-zone2.
    Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
  4. Трафик проверяется правилами zone-pair any any.
    Если трафик не попал ни под одно из правил текущей zone-pair, он отбрасывается.

...

  1. Трафик проверяется правилами zone-pair any self.
    Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
    Разрешение трафика правилом в этой zone-pair не пропускает проверки следующих zone-pair.
  2. Трафик проверяется правилами zone-pair user-zone self.
    Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
  3. Трафик проверяется правилами zone-pair any any.
    Если трафик не попал ни под одно из правил текущей zone-pair, он отбрасывается.

...