Para parceiros
O IP Source Guard é um recurso de segurança que pode ser usado para evitar ataques de tráfego causados quando um host tenta usar o endereço IP de um host vizinho. Quando o IP Source Guard está ativado, o switch transmite somente o tráfego IP do cliente para endereços IP contidos no banco de dados de vínculo de rastreamento de DHCP. Se o pacote enviado por um host corresponder a uma entrada no banco de dados, o switch encaminhará o pacote. Se o pacote não corresponder a uma entrada no banco de dados, ele será descartado.
Em um cenário em tempo real, uma maneira na qual o IP Source Guard é usado é ajudar a evitar ataques de intermediários em que um terceiro não confiável tenta se mascarar como um usuário genuíno. Com base nos endereços configurados no banco de dados de vinculação do protetor de origem de IP, somente o tráfego do cliente com esse endereço IP é permitido para o restante dos pacotes ser descartado.
Observação: o rastreamento de DHCP deve ser ativado para que o IP Source Guard funcione. Para obter mais detalhes sobre como habilitar o DHCP Snooping, consulte o artigo DHCP Properties Configuration on ESW2-350G Switches. Também é necessário configurar o banco de dados de associação para especificar quais endereços IP são permitidos. Mais detalhes sobre isso podem ser encontrados no artigo Configuration of DHCP Snooping Binding Database on ESW2-350G Switches.
Este artigo explica como configurar o IP Source Guard nos Switches ESW2-350G.
ESW2-350G
ESW2-350G-DC
•1.3.0.62
Etapa 1. Faça login no utilitário de configuração da Web e escolha Security > IP Source Guard > Properties. A página Propriedades do Protetor de Origem IP é aberta:
Etapa 2. Marque a caixa de seleção Habilitar para habilitar o IP Source Guard globalmente.
Etapa 3. Clique em Apply para aplicar as configurações.
Se o IP Source Guard estiver habilitado em uma porta não confiável ou LAG, os pacotes DHCP transmitidos serão permitidos pelo DHCP Snooping Database. Se o endereço IP estiver habilitado com um filtro, a transmissão de pacotes será permitida da seguinte forma:
Tráfego IPv4 — O tráfego IPv4 associado ao endereço IP origem com a porta específica é permitido.
Tráfego não IPv4 — Todo o tráfego não IPv4 é permitido.
Etapa 1. Faça login no utilitário de configuração da Web e escolha Security > IP Source Guard > Interface Settings. A página Configurações da interface é aberta:
A Tabela de configurações de interface consiste nos seguintes parâmetros.
Interface — Mostra a Interface à qual o IP Source Guard é aplicado.
Proteção de origem de IP — Mostra se o IP Source Guard está habilitado ou não. O IP Source Guard pode ser ativado em interfaces individuais.
DHCP Snooping Trusted Interface — Mostra se é uma interface confiável DHCP ou não. As interfaces confiáveis podem receber tráfego somente de dentro da rede. O IP Source Guard geralmente é configurado em interfaces DHCP que não são confiáveis. Uma interface não confiável é uma interface configurada de modo que possa receber mensagens de fora da rede.
Etapa 2. Role a página para baixo e clique no botão de opção que corresponde à interface a ser editada e clique em Edit na parte inferior da página. A janela Editar configurações de interface é exibida.
Etapa 3. (Opcional) Para escolher uma interface, clique em um dos botões de opção no campo Interface. Clique em Port se quiser aplicar as configurações de largura de banda em uma porta específica ou clique em LAG se quiser aplicar as configurações de largura de banda em um pacote de algumas ou todas as portas individuais. Em seguida, escolha um valor específico na lista suspensa ao lado dele.
Etapa 4. Marque Enabled no campo IP Source Guard para ativar o IP Source Guard na interface atual.
Etapa 5. Clique em Apply.
Etapa 1. Faça login no utilitário de configuração da Web e escolha Security > IP Source Guard > Interface Settings. A página Configurações da interface é aberta:
Etapa 2. Clique no botão de opção da interface desejada e role a página para baixo.
Etapa 3. Clique em Copiar configurações. A página Copiar configurações é aberta:
Etapa 4. Digite a interface para a qual a entrada escolhida precisa ser copiada no campo fornecido. Você pode inserir interfaces pelo nome (GE1) ou número. Você também pode fornecer um intervalo de interfaces (por exemplo, GE30-GE37, 30-40).
Etapa 5. Clique em Apply.
Configuração de propriedades de inspeção ARP em switches ESW2-350G
Configuração da Prevenção de Congestionamento TCP em Switches ESW2-350G
Configuração do banco de dados de associação de rastreamento de DHCP em switches ESW2-350G
Configurações de RADIUS (Remote Authorization Dial-In User Service) em switches ESW2-350G