任务20:配置汇聚层交换机安全,限制子网访问服务.ppt_第1页
任务20:配置汇聚层交换机安全,限制子网访问服务.ppt_第2页
任务20:配置汇聚层交换机安全,限制子网访问服务.ppt_第3页
任务20:配置汇聚层交换机安全,限制子网访问服务.ppt_第4页
任务20:配置汇聚层交换机安全,限制子网访问服务.ppt_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

LOGO 任务20 配置汇聚交换机安 全,限制子网访问服务 网络设备安装与调试技术 目录 一、任务描述 二、任务分析 三、知识准备 20.1 访问控制列表分类 20.2 什么是扩展访问控制列表 20.3 扩展的访问控制列表特征 20.4 配置扩展访问控制列表技术 20.5 配置命名的扩展的访问控制列表 四、任务实施 20.6 综合实训:配置汇聚交换机安全,限制子网访 问服务 知识拓展 认证测试 任务描述 浙江科技工程学校多媒体实训中心机房,和学校的网络中心相连 。之前为了建设数字化校园,学校在网络中心搭建了多台服务器,包 括WEB服务器、FTP服务器、DNS服务器等,方便学校师生员工之间共 享数字化资源。 由于网络中心的FTP服务器上,主要存储的是教学资源,如考试 试卷、学生的各门课程的成绩册,由于多媒体实训中心机房和网络中 心服务器机房相连,经常有学生违纪登陆学校的FTP服务器,访问考 试等不允许学生访问的资料。 为了加强网络信息安全管理,需要实施扩展的访问控制列表技术 ,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务 器资源则允许学生机房计算机访问。 任务分析 扩展编号ACL不仅仅匹配数据包中源地址信息,还检查数据包的 目的地址,以及数据包的特定协议类型、端口号等,为网络的安全 访问提供了更多的访问控制功能。安全访问控制是指定网络中的指 定的服务,除需要对源网络地址过滤外,还需要对目标网络地址进 行过滤的需求,还需要对IP数据包中的服务信息进行检查。 显然,使用标准IP ACL无法实现此需求,在这种场景下就需要 用扩展的IP ACL。扩展IP ACL可以检查元素有:源IP地址、目标IP 地址、协议、源端口号、目标端口号。 知识准备 20.1 访问控制列表分类 。 根据访问控制标准的不同, ACL分多种类型,实现不同的网 络安全访问控制权限。 常见ACL有两类:标准访问控制列表(Standard IP ACL)和 扩展访问控制列表(Extended IP ACL),在规则中使用不同的 编号区别,其中标准访问控制列表的编号取值范围为199;扩展 访问控制列表的编号取值范围为100199。 知识准备 20.2 什么是扩展访问控制列表 。 基于编号扩展访问控制列表(Extended IP ACL)重要特征是 :一是通过编号100199来区别不同的IP ACL ;二是不仅检查数 据包源IP地址,还检查数据包中目的IP地址,源端口,目的端口 、建立连接和IP优先级等特征信息。 知识准备 20.3 扩展的访问控制列表特征 。 扩展IP ACL访问控制列表,使用编号范围从100到199的编号值 ,标识区别同一接口上多条列表。 和标准IP ACL相比,扩展IP ACL也存在一些缺点:一是配置管 理难度加大,考虑不周容易限制正常访问;其次扩展IP ACL会消耗 路由器更多CPU资源。所以中低档路由器进行网络连接时,应尽量 减少扩展ACL条数,以提高工作效率。 知识准备 20.4 配置扩展访问控制列表技术 。 配置基于编号扩展IP ACL指令格式如下: Access-list listnumber permit | deny protocol source source-wildcardmask destination destination-wildcard mask operator operand 知识准备 20.5 配置命名的扩展的访问控制列表 。 使用编号IP ACL不容易识别,数字不容易区分,特别是基于编号的 IP ACL在修改上非常不方便。基于名称IP ACL在技术开发上,避免基 于编号IP ACL应用上不足。 如果实施基于名称扩展访问控制列表,语法规则如下: ip access-list extended name | access-list-number ! 指定命名ACL的类型以及ACL名称,启用名称IP ACL规则 permit | deny protocol any | source source-wildcard operator port any | destination destination-wildcard operator port time-range time-range-name dscp dscp fragment !允许或者拒绝操作,命令中各个参数含义均与编号ACL相同。 任务实施 【网络场景】 如图所示的网络拓扑是学校在网络中心搭建了多台服务器, 包括WEB服务器、FTP服务器、DNS服务器等,为了加强网络信息安 全管理,需要实施扩展的访问控制列表技术,限制学生机房子网的 计算机访问网络中心的FTP服务器,其他服务器资源则允许学生机 房计算机访问。 其中,连接网络中心的路由器F1/2接口上连接是一个服务器 群,服务器提供WEB服务,还有服务器提供 FTP服务。 。 任务实施 【网络场景】 。 任务实施 【设备清单】:三层交换机(1台)、 计算机(=3台 )、 双绞线(若干根)。 【实施过程】 步骤一:安装网络工作环境 步骤二:IP地址规划与设置 步骤三:配置三层交换机基本信息 步骤四:网络测试(1) 步骤五:配置三层交换机名称扩展访问控制列表,并应 用在接口上 步骤六

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论