第1题答案。
MAC表的大小有限,MAC泛洪攻击就是利用这一限制,攻击者使用攻击工具以大量无效的源MAC地址发送数据帧给交换机,直到交换机MAC表被填满。第2题答案。
启用端口安全是防止MAC地址表溢出攻击最简单,最有效的方法端口安全限制端口上所允许的有效MAC地址数量。
允许访问合法设备的MAC地址,而拒绝访问其他MAC地址任何通过未知MAC地址进行连接的尝试都会导致安全违规静态安全MAC地址:手动配置端口允许的固定MAC地址
动态安全MAC地址:端口自动学习接入设备的MAC,存储在内存中设备重启或端口关闭会丢失
粘性MAC地址:将端口动态学习到的MAC地址自动转换为静态安全MAC地址保存到配置文件中,设备重启不会丢失
数量限制:端口仅允许1个MAC地址接入,超过限制即触发惩罚机制,第3题答案保护(protect):数据包将被丢弃
丢弃非法MAC地址的报文,不生成日志告警限制(restrict):
数据包将被丢弃得到发生安全违规的通知
丢弃非法MAC地址的报文,同时生成安全违规日志告警美闭(shutdown)
接口立即变为错误禁用(error-disabled)状态,并关闭端口LED
该模式还会发送SNMP陷阱,将syslog消息记入日志以及增加违规计数器的计数