...
Настройка логирования и защиты от ARP-spoofing атак
Алгоритм настройки
Шаг | Описание | Команда | Ключи |
|---|---|---|---|
1 | Включить защиту от ARP-spoofing атак на сетевом интерфейсе/сетевом мосту. | esr(config-if-gi)# ip arp inspection | |
2 | Включить логирование отброшенных ARP-ответов (необязательно). | esr(config)# logging firewall arp-inspection |
Пример настройки защиты от ARP-spoofing атак
...
- Трафик проверяется правилами zone-pair user-zone any.
Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
Разрешение трафика правилом в этой zone-pair не пропускает проверки следующих zone-pair. - Если трафик передаётся с одного интерфейса на другой в пределах одной зоны (user-zone), то он проверяется правилами zone-pair user-zone user-zone.
Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу. - Если трафик передаётся с одного интерфейса на другой в разных зонах, то он проверяется правилами zone-pair user-zone1 user-zone2.
Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу. - Трафик проверяется правилами zone-pair any any.
Если трафик не попал ни под одно из правил текущей zone-pair, он отбрасывается.
...
- Трафик проверяется правилами zone-pair any self.
Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу.
Разрешение трафика правилом в этой zone-pair не пропускает проверки следующих zone-pair. - Трафик проверяется правилами zone-pair user-zone self.
Если трафик не попал ни под одно из правил текущей zone-pair, переходим к следующему шагу. - Трафик проверяется правилами zone-pair any any.
Если трафик не попал ни под одно из правил текущей zone-pair, он отбрасывается.
...