Switches : Switches Cisco Catalyst de la serie 3750

Bloquee los paquetes ARP con el uso de las Listas de acceso MAC y de las correspondencias del acceso de VLAN en el Catalyst 2970, 3550, 3560, y 3750 Series Switch

18 Octubre 2015 - Traducción Automática
Otras Versiones: PDFpdf | Inglés (6 Octubre 2015) | Comentarios


Contenido


Introducción

En una red, puede bloquear los paquetes de la solicitud de Address Resolution Protocol (ARP) para restringir el acceso del usuario. En algunos escenarios de red, usted quiere bloquear los paquetes ARP basados, no en la dirección IP, pero en la capa 2 MAC addresses.�You puede lograr este tipo de restricción si usted crea el Listas de control de acceso (ACL) de la dirección MAC y las correspondencias del acceso de VLAN y las aplica a una interfaz VLAN.

Este documento analiza la configuración para un Cisco Catalyst 3550 Series Switch. Puede utilizar Catalyst 2970, 3560 o 3750 Series Switch en este escenario para obtener los mismos resultados. El documento demuestra cómo configurar un MAC ACL para bloquear la comunicación entre los dispositivos dentro de un VLAN.�You puede bloquear un solo host o un rango de los hosts, sobre la base del fabricante del adaptador del Network Interface Cards del host (NIC). Usted puede bloquear un rango de los hosts si usted rechaza los paquetes ARP que originan de estos dispositivos basados en el Identificador organizacional único (OUI) y el company_id assignments.� de IEEE

prerrequisitos

Requisitos

Consulte IEEE OUI y las Asignaciones Company_id para determinar IEEE OUI y las asignaciones company_id.leavingcisco.com

Componentes Utilizados

La información en este documento se basa en el Cisco Catalyst 3550 Switch.

La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si la red está funcionando, asegúrese de haber comprendido el impacto que puede tener cualquier comando.

Productos Relacionados

Otros switches que soportan los comandos en esta configuración incluyen:

  • Catalyst �2970, 3560, o 3750 Series Switch

Convenciones

Consulte Convenciones de Consejos Técnicos de Cisco para obtener más información sobre las convenciones sobre documentos.

Configurar

En esta sección encontrará la información para configurar las funciones descritas en este documento.

Para configurar el filtrado de la dirección MAC y aplicarlo a la interfaz VLAN, debe seguir varios pasos. Primero, cree los mapas del acceso VLAN para cada tipo de tráfico que requiera el filtrado. Seleccione una dirección MAC o una variedad de direcciones MAC para bloquear. También debe identificar el tráfico ARP en la lista de acceso. Según el RFC 826 , una trama ARP utiliza el tipo de protocolo Ethernet del valor 0x806.leavingcisco.com Puede filtrar en este Tipo de protocolo como tráfico interesante para la lista de acceso.

  1. En el modo de configuración global, cree una lista de acceso ampliada MAC con el nombre ARP_Packet.

    Ejecute el comando mac access-list extended ACL_name y agregue la dirección MAC del host o las direcciones que desee bloquear.

    Switch(config)#mac access-list extended ARP_Packet
    Switch(config-ext-nacl)#permit host 0000.861f.3745 host 0006.5bd8.8c2f 0x806 0x0
    Switch(config-ext-nacl)#end
    Switch(config)#
  2. Ejecute el comando vlan access-map map_ name command y el comando action drop, que es la acción que debe seguir.

    El comando vlan access-map map_ name usa la lista de acceso MAC que ha creado para bloquear el tráfico ARP de los hosts.

    Switch(config)#vlan access-map block_arp 10
    
    Switch (config-access-map)#action drop
    Switch (config-access-map)#match mac address ARP_Packet
    
  3. Agregue una línea adicional al mismo mapa de acceso de VLAN para reenviar el resto del tráfico.

    Switch(config)#vlan access-map block_arp 20
    Switch (config-access-map)#action forward
    
  4. Elija un mapa de acceso de VLAN y aplíquelo a una interfaz VLAN.

    Ejecute el comando VLAN filter vlan_access_map_name vlan-list vlan_number.

    Switch(config)#vlan filter block_arp vlan-list 2
    

Configuración de muestra:

Este Ejemplo de Configuración crea tres listas de acceso MAC y tres mapas de acceso de VLAN. La configuración aplica el tercer mapa de acceso de VLAN a la interfaz VLAN 2.

3550 Switch
mac access-list extended ARP_Packet
permit host 0000.861f.3745 host 0006.5bd8.8c2f 0x806 0x0

!--- This blocks communication between hosts with this MAC.

!
mac access-list extended ARP_ONE_OUI
permit 0000.8600.0000 0000.00ff.ffff any 0x806 0x0

!--- This blocks any ARP packet that originates from this vendor OUI.

!
mac access-list extended ARP_TWO_OUI
permit 0000.8600.0000 0000.00ff.ffff any 0x806 0x0
permit 0006.5b00.0000 0000.00ff.ffff any 0x806 0x0

!--- This blocks any ARP packet that originates from these two vendor OUIs.

!
vlan access-map block_arp 10
action drop
match mac address ARP_Packet
vlan access-map block_arp 20
action forward


vlan access-map block_one_oui 10
action drop
match mac address ARP_ONE_OUI
vlan access-map block_one_oui 20
action forward


vlan access-map block_two_oui 10
action drop
match mac address ARP_TWO_OUI
vlan access-map block_two_oui 20
action forward


!
vlan filter block_two_oui vlan-list 2

!--- This applies the MAC ACL name “block_two_oui” to VLAN 2.

Verificación

Use esta sección para confirmar que su configuración funciona correctamente.

Puede verificar si el switch ha aprendido la dirección MAC o la entrada ARP antes de que aplique el MAC ACL. Ejecute el comando show mac-address-table, como muestra este ejemplo.

La herramienta Output Interpreter Tool (clientes registrados solamente) (OIT) soporta ciertos comandos show. Utilice la OIT para ver un análisis del resultado del comando show.

switch#show mac-address-table dynamic vlan 2
������ ����Mac Address Table
-------------------------------------------

Vlan��� Mac Address������ Type������� Ports
----��� -----------������ --------��� -----
��� 2��� 0000.861f.3745��� DYNAMIC���� Fa0/21
��� 2��� 0006.5bd8.8c2f��� DYNAMIC���� Fa0/22
Total Mac Addresses for this criterion: 2

switch#show ip arp
Protocol� Address��������� Age (min)� Hardware Addr�� Type�� Interface
Internet� 10.1.1.2�������������� 26�� 0000.861f.3745� ARPA�� Vlan2
Internet� 10.1.1.3�������������� 21�� 0006.5bd8.8c2f� ARPA�� Vlan2
Internet� 10.1.1.1��������������� -�� 000d.65b6.9700� ARPA�� Vlan2

Troubleshooting

Actualmente, no hay información específica de troubleshooting disponible para esta configuración.

Discusiones relacionadas de la comunidad de soporte de Cisco

La Comunidad de Soporte de Cisco es un foro donde usted puede preguntar y responder, ofrecer sugerencias y colaborar con colegas.


Información Relacionada


Document ID: 64844