CCIE理论-第八篇-SD-WAN(三)+DAI(动态ARP检测)
CCIE理論-第八篇-SD-WAN(三)
首先來說上一章的問題,
vbound和vsmart還沒出來
.
指定域和vbound
初始化搞完了,那么需要去添加vsmart和vbound了
添加設備
添加設備
延續前面的環境繼續說
vbound
注意CSR這里是不需要做的了,因為前面已經做了
vsmart
連接成功,來看看監測圖
添加成功,然后把底層的tunnel打開
Vmanage
因為初始化配置的時候是需要關閉的
所以不貼圖了
開啟后他會生成許多配置,所以一開始做根證書的時候不打開
vbound
vbound特殊一點,需要加上ipsec
當讓,如果是有vedge的情況下,也是需要做ipsec的
表面圖
可以看到,vsmart和vbound都起來了
同時,vsmart和vbound已經有上限了!!!
怎么證明真的連上了呢?
在vmanage里面ssh到vsmart和vbound就好了
SDN就到此結束了,當然后面還會有
為什么這里都是講命令行而不是純web呢?
不是說SDN是一個管理嘛?
這個之前提過,因為web界面會更新代替,系統也會
但是底層基本上不會有大變化,頂多就改了那么一點點
所以講CLI,是為了以后能夠碰到任何版本,起碼能把底層通
底層都起不來,underlay都起不來,那還跑什么sdwan
DAI-Dynamic=ARP-Inspection
DAI-動態ARP檢測
這個東東有啥用呢?
1.防止ARP攻擊
2. 使用dhcp snooping的綁定表,從DHCP的交互中
獲取到IP和MAC
限制客戶端的請求arp速率,防止端口掃描
然后.DAI是必須結合DHCP-Snooping來做的,必須哈!
在DAI中,和DHCP snooping一樣,存在信任端口和非信任端口
網絡環境以及初始化
DAI是要承載在DHCP-snooping的,那就必須有dhcp,首先來個簡單的DHCP環境
由于現在使用路由器做的dhcp-server,會涉及到一個option82的問題
所以接口需要手動信任
交換機上
如果接口不做arp的信任,那么久會不通
相當于獲取不到10.1.1.1(server)的ARP
因為被攔截了
從客戶端發出來的ping,server是收到了,但是回不去了~
只要做了接口信任就通了
arp也收到了
這個是在接口下限制DHCP的arp發包數量,一般寫50
如果寫0,那就意味著不允許發,直接就等于沒用了,下面的設備也拿不到地址了
接口都被直接down了
這個是什么意思呢?
一般呢,發動ARP攻擊的,都是短時間發大量的ARP包的
然后,這個參數,就是一個閾值
如果這個接口在每秒內,發送超過我這個設定的值,那么就會給你關了這個接口
那么如果一關,服務肯定出問題了,如果有監控的,zabbitx的,就報警了
那么就會知道哪里出問題了
好的本次到這里就結束了,歡迎觀看我的文章。我是CCIE-Yasuo,喜歡就關注我吧,下一期見。
歡迎新盟教育的同學一起來交流,我是41期的疾風劍豪
同時我也是一名18歲來自大專的學生在學校寫的,如有寫的不對或侵權請及時聯系刪除。
總結
以上是生活随笔為你收集整理的CCIE理论-第八篇-SD-WAN(三)+DAI(动态ARP检测)的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: 计算机无法找到组件c0000135,电脑
- 下一篇: jupyter怎么安装jieba_AI工