O IP Source Guard é um recurso de segurança que pode ser usado para evitar ataques de tráfego causados quando um host tenta usar o endereço IP de um host vizinho. Quando o IP Source Guard está ativado, o switch transmite somente o tráfego IP do cliente para endereços IP contidos no banco de dados de vínculo de rastreamento de DHCP. Se o pacote enviado por um host corresponder a uma entrada no banco de dados, o switch encaminhará o pacote. Se o pacote não corresponder a uma entrada no banco de dados, ele será descartado.
Em um cenário em tempo real, uma maneira na qual o IP Source Guard é usado é ajudar a evitar ataques de intermediários em que um terceiro não confiável tenta se mascarar como um usuário genuíno. Com base nos endereços configurados no banco de dados de vinculação do protetor de origem de IP, somente o tráfego do cliente com esse endereço IP é permitido e o restante dos pacotes é descartado.
Observação: o rastreamento de DHCP deve ser ativado para que o IP Source Guard funcione. Para obter mais detalhes sobre como habilitar o DHCP Snooping, consulte o artigo DHCP Snooping Binding Database Configuration on Sx500 Series Stackable Switches. Também é necessário configurar o banco de dados de associação para especificar quais endereços IP são permitidos.
Este artigo explica como configurar o banco de dados de vinculação para o IP source guard em Switches empilháveis Sx500 Series.
Switches Empilháveis Sx500 Series
•v1.2.7.76
Etapa 1. Faça login no utilitário de configuração da Web e escolha Security > IP Source Guard > Binding Database. A página Banco de Dados de Associação é aberta:
Etapa 2. Clique na entrada apropriada das opções a seguir no campo Inserir inativo para escolher com que frequência as entradas inativas devem ser ativadas pelo switch. O banco de dados de vinculação de espionagem de DHCP usa a TCAM (Ternary Content Addressable Memory) para manter o banco de dados.
Frequência de repetição — Fornece a frequência na qual os recursos TCAM são verificados. O valor padrão é 60.
Nunca - Nunca tente ativar os endereços inativos.
Etapa 3. Clique em Apply para atualizar o arquivo de configuração atual.
Etapa 1. Faça login no utilitário de configuração da Web e escolha IP Configuration > DHCP > DHCP Snooping Binding Database que abre a página DHCP Snooping Binding Database.
Etapa 2. Clique em Add para inserir as entradas na página Add DHCP Snooping Entry.
Etapa 3. Escolha a ID da VLAN na lista suspensa na qual o pacote é esperado no campo ID da VLAN.
Etapa 4. Insira o endereço MAC a ser correspondido no campo MAC Address (Endereço MAC).
Etapa 5. Insira o endereço IP a ser correspondido no campo IP Address (Endereço IP).
Etapa 6. Escolha a interface na lista suspensa Interface para mostrar se deve ser exibida portas ou LAGs nos quais o pacote é esperado.
Passo 7. Clique no tipo para mostrar se a entrada é Dinâmica ou Estática no campo Tipo.
Dinâmico — A entrada tem um tempo de leasing limitado.
Estático - A entrada está configurada estaticamente.
Etapa 8. Insira o tempo de concessão no campo Tempo de concessão. Se a entrada for dinâmica, insira a duração da entrada que permanecerá ativa. Se não houver tempo de concessão, clique em Infinite.
O motivo de a interface não estar ativa é exibido no campo Razão. Os motivos podem ser os seguintes:
Nenhum problema — A interface está ativa.
No Snoop VLAN — O DHCP Snooping não está ativado na VLAN.
Porta confiável — A porta é confiável.
Problema de recurso — os recursos TCAM são consumidos.
Etapa 9. Para ver um subconjunto das entradas, insira os critérios de pesquisa apropriados na Tabela de Banco de Dados de Associação e clique em Ir. As caixas de seleção de filtro são usadas para filtrar uma entrada específica da tabela de banco de dados de associação DHCP.
Etapa 10. (Opcional) Para remover os valores inseridos e inserir novos valores, clique em Limpar Dinâmico.
Etapa 11. Clique em Apply para atualizar o arquivo de configuração atual.