[發明專利]EVI網絡中抑制MAC地址攻擊的方法及邊緣設備ED有效
| 申請號: | 201310196585.4 | 申請日: | 2013-05-22 |
| 公開(公告)號: | CN104184708B | 公開(公告)日: | 2017-07-14 |
| 發明(設計)人: | 鄭萍萍;蔣益群;沈嶺 | 申請(專利權)人: | 新華三技術有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/12 |
| 代理公司: | 北京德琦知識產權代理有限公司11018 | 代理人: | 謝安昆,宋志強 |
| 地址: | 310052 浙*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | evi 網絡 抑制 mac 地址 攻擊 方法 邊緣 設備 ed | ||
1.一種EVI網絡中抑制MAC地址攻擊的方法,其特征在于,包括以下步驟:
在介質訪問控制MAC地址表項中增加優先級字段,在以太網虛擬化互聯組網的中間系統到中間系統EVI-ISIS路由協議的鏈路狀態協議數據報文LSP中添加MAC地址的優先級信息;
當邊緣設備ED從本地或LSP更新報文學習到MAC地址時,如果本地MAC表中不存在VLAN ID及MAC地址都相同的MAC地址表項,且所述學習到的MAC地址對應VLAN是授權VLAN,則記錄所述學習到的MAC地址表項并將其初始優先級設為普通優先級,周期性對所述記錄的MAC地址表項進行MAC流量統計,根據統計結果設置所述MAC地址表項的優先級,所述普通優先級表示沒有正常業務流量;當任一ED的本地MAC表中任一MAC地址的優先級信息更改時,所述ED發送LSP更新報文給相連的各個ED;當任一ED接收到LSP更新報文時,根據所述LSP更新報文中的優先級信息,更新本地MAC地址的優先級信息;
當ED從本地學習到MAC地址、或從LSP更新報文學習到普通優先級的MAC地址時,如果本地MAC表中存在VLAN ID及MAC地址都相同的MAC地址表項,所述VLAN為授權VLAN,且所述本地MAC地址的優先級為表示有正常業務流量的高優先級,則更新所述高優先級的MAC地址表項狀態為抑制MAC地址使用的不可用狀態,記錄所述學習到的MAC地址表項并將其設為普通優先級;當ED的本地MAC表中任一MAC地址的當前狀態為不可用狀態時,所述ED不發送針對該MAC地址的LSP更新報文;
檢測是否存在MAC地址攻擊,如果存在,則更新所述高優先級的MAC地址表項狀態為動態學習且可用的狀態,更新本地MAC表中當前為普通優先級的具有所述相同VLAN ID及MAC地址的MAC地址表項狀態為不可用狀態。
2.根據權利要求1所述的方法,其特征在于,所述檢測是否存在MAC地址攻擊的方法為:
在設定時間內,統計所述相同的VLAN ID及MAC地址在MAC地址表中的更新次數,當所述更新次數達到第一閾值時,確認存在MAC地址攻擊;
其中,所述設定時間內,每當ED從本地或LSP更新報文中學習到一次所述相同的VLAN ID及MAC地址時,記為所述相同的VLAN ID及MAC地址在MAC地址表中更新一次;
所述每當ED從本地或LSP更新報文中學習到一次所述相同的VLAN ID及MAC地址之后,還包括:刪除本地MAC表中當前為普通優先級的具有所述相同VLAN ID及MAC地址的MAC地址表項,記錄所述學習到的MAC地址表項并將其設為普通優先級。
3.根據權利要求1所述的方法,其特征在于,所述檢測是否存在MAC地址攻擊之后,進一步包括:
如果不存在MAC地址攻擊,則刪除所述不可用狀態的MAC地址表項或待所述不可用狀態的MAC地址表項老化后進行刪除,周期性對所述普通優先級的MAC地址表項進行MAC流量統計,根據統計結果設置所述MAC地址表項的優先級;
所述更新所述高優先級的MAC地址表項的狀態為動態學習且可用的狀態之后,進一步包括:
周期性對所述高優先級的MAC地址表項進行MAC流量統計,根據統計結果設置所述MAC地址表項的優先級。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于新華三技術有限公司,未經新華三技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310196585.4/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:板載恒流貼片式LED日光燈
- 下一篇:昵稱沖突檢測方法及路由橋





