




已阅读5页,还剩39页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第第9 9章章 园区网的安全设计园区网的安全设计 锐捷认证网络工程师rcna 本章内容 网络安全隐患 交换机端口安全 ip访问列表 课程议题 网络安全隐患 交换机端口安全 ip访问列表 复杂程度 internet 技术的飞速增长 internet email web 浏览 intranet 站点 电子商务 电子政务 电子交易 时间 网络安全风险 安全需求和实际操作脱离 内部的安全隐患 动态的网络环境 有限的防御策略 安全策略和实际执行之间 的巨大差异 针对网络通讯层的攻击 通讯 如果该端口收到一个源地址不属于端口上的安全地址的包 时,一个安全违例将产生。 当安全违例产生时,你可以选择多种方式来处理违例: lprotect:当安全地址个数满后,安全端口将丢弃未知名地址( 不是该端口的安全地址中的任何一个)的包。 lrestricttrap:当违例产生时,将发送一个trap通知。 lshutdown:当违例产生时,将关闭端口并发送一个trap通知 。 配置安全端口 端口安全最大连接数配置 l switchport port-security打开该接口的端口安全 功能 l switchport port-security maximum value设 置接口上安全地址的最大个数,范围是1128,缺省 值为128。 l switchport port-security violationprotect| restrict | shutdown设置处理违例的方式 注:注:1 1、端口安全功能只能在、端口安全功能只能在accessaccess端口上进行配置。端口上进行配置。 2 2、当端口因为违例而被关闭后,在全局配置模式下使、当端口因为违例而被关闭后,在全局配置模式下使 用命令用命令errdisableerrdisable recovery recovery 来将接口从错误状态来将接口从错误状态 中恢复过来。中恢复过来。 配置安全端口 端口的安全地址绑定 l switchport port-security 打开该接口的端口安全功 能 l switchport port-security mac-address mac- address ip-address ip-address手工配置接口上的 安全地址。 注:注:1 1、端口安全功能只能在、端口安全功能只能在accessaccess端口上进行配置。端口上进行配置。 2 2、端口的安全地址绑定方式有、端口的安全地址绑定方式有: :单单macmac、单、单ipip、mac+ipmac+ip 端口安全配置示例 下面的例子是配置接口gigabitethernet1/3上的端 口安全功能,设置最大地址个数为8,设置违例方 式为protect。 l switch# configure terminal l switch(config)# interface gigabitethernet 1/3 l switch(config-if)# switchport mode access l switch(config-if)# switchport port-security l switch(config-if)# switchport port-security maximum 8 l switch(config-if)# switchport port-security violation protect l switch(config-if)# end 端口安全配置示例 下面的例子是配置接口fastethernet0/3上的端口 安全功能,配置端口绑定地址,主机mac为 00d0.f800.073c,ip为02 l switch# configure terminal l switch(config)# interface fastethernet 0/3 l switch(config-if)# switchport mode access l switch(config-if)# switchport port-security l switch(config-if)# switchport port-security mac- address 00d0.f800.073c ip-address 02 l switch(config-if)# end 验证命令 查看所有接口的安全统计信息,包括最大安全地 址数,当前安全地址数以及违例处理方式等。 l switch#show port-security secure port maxsecureaddr(count) currentaddr(count) security action - - - - gi1/3 8 1 protect 验证命令 查看安全地址信息。 l switch# show port-security address vlan mac address ip address type port remaining age(mins) - - - - - - 1 00d0.f800.073c 02 configured fa0/3 8 1 课程议题 网络安全隐患 交换机端口安全 ip访问列表 isp 什么是访问列表 ip access-list:ip访问列表或访问控制列表,简称 ip acl ip acl就是对经过网络设备的数据包根据一定的规 则进行数据包的过滤。 为什么要使用访问列表 网络安全性网络安全性 可以是路由器或三 层交换机或防火墙 接入层交换机 rg-s2126 核心交换机 rg-s3512g /rg -s4009 服务器群 路由器 rg-nbr1000 internet 交 换 机 堆 叠 接入层交换机 rg-s2126 不同部门所属vlan不同 12221112 技术部 vlan20 财务部 vlan10 隔离病毒源 隔离外网病毒 www email ftp 为什么要使用访问列表 访问列表的组成 定义访问列表的步骤 l 第一步,定义规则(哪些数据允许通过,哪些数据 不允许通过) l 第二步,将规则应用在路由器(或交换机)的接口 上 访问控制列表的分类: l 1、标准访问控制列表 l 2、扩展访问控制列表 访问控制列表规则元素 l 源ip、目的ip、源端口、目的端口、协议 访问列表规则的应用 路由器应用访问列表对流经接口的数据包进行控 制 l 1.入栈应用(in) l 2.出栈应用(out) 访问列表的入栈应用 n y 是否允许 ? y 是否应用 访问列表 ? n 查找路由表 进行选路转发 以icmp信息通知源发送方 以icmp信息通知源发送方 n y 选择出口 s0 路由表中是否 存在记录 ? n y 查看访问列表 的陈述 是否允许 ? y 是否应用 访问列表 ? n s0 s0 访问列表的出栈应用 ip acl的基本准则 一切未被允许的就是禁止的。 l 路由器或三层交换机缺省允许所有的信息流通 过; 而防火墙缺省封锁所有的信息流,然后对希望 提供的服务逐项开放。 按规则链来进行匹配 l 使用源地址、目的地址、源端口、目的端口、 协议、时间段进行匹配 从头到尾,至顶向下的匹配方式 匹配成功马上停止 立刻使用该规则的“允许、拒绝” y 拒绝 y 是否匹配 测试条件1 ? 允许 n 拒绝允许 是否匹配 测试条件2 ? 拒绝 是否匹配 最后一个 测试条件 ? yy n yy 允许 被系统隐 含拒绝 n 一个访问列表多个测试条件 访问列表规则的定义 标准访问列表 l 根据数据包源ip地址进行规则定义 扩展访问列表 l 根据数据包中源ip、目的ip、源端口、目的端口、 协议进行规则定义 源地址 tcp/udp 数据 ipeg.hdlc 1-99 号列表 ip标准访问列表 目的地址 源地址 协议 端口号 100-199号列表 tcp/udp 数据 ipeg.hdlc ip扩展访问列表 0表示检查相应的地址比特 1表示不检查相应的地址比特 00111111 1286432168421 00000000 00001111 11111100 11111111 反掩码(通配符) ip标准访问列表的配置 1.定义标准acl l 编号的标准访问列表 router(config)#access-list permit|deny 源地址 反掩码 l 命名的标准访问列表 ip access-list standard name deny source source-wildcard|host source|any or permit source source-wildcard|host source|any 2.应用acl到接口 l router(config-if)#ip access-group |name in | out access-list 1 permit 55 (access-list 1 deny 55) interface serial 0 ip access-group 1 out f0 s0 f1 ip标准访问列表配置实例 ip扩展访问列表的配置 1.定义扩展的acl l 编号的扩展acl router(config)#access-list permit /deny 协议 源地址 反掩码 源端口 目的地址 反 掩码 目的端口 l 命名的扩展acl ip access-list extended name deny|permit protocol source source-wildcard |host source| anyoperator port destination destination-wildcard |host destination |anyoperator port 2.应用acl到接口 l router(config-if)#ip access-group |name l in | out ip扩展访问列表配置实例 下例显示如何创建一条extended ip acl,该acl 有一条ace,用于允许指定网络(192.168.xx)的 所有主机以http访问服务器,但拒绝 其它所有主机使用网络。 l switch (config)# ip access-list extended abc l switch (config-ext-nacl)# permit tcp 55 host eq www l switch (config-ext-nacl)#end l switch # show access-lists access-list 115 deny udp any any eq 69 access-list 115 deny tcp any any eq 135 access-list 115 deny udp any any eq 135 access-list 115 deny udp any any eq 137 access-list 115 deny udp any any eq 138 access-list 115 deny tcp any any eq 139 access-list 115 deny udp any any eq 139 access-list 115 deny tcp any any eq 445 access-list 115 deny tcp any any eq 593 access-list 115 deny tcp any any eq 4444 access-list
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新巡防员招聘面试题解析:如何准备简历与面试技巧
- 计算思维与人工智能基础 习题及答案 - 第9章
- 面试官您来选职业面试题
- 学生就业必 备:高中干部面试题题目
- 销毁渔具发言稿
- 养容专业知识培训内容课件
- 企业来村发言稿
- 婚礼主持人发言稿
- 乐器大赛发言稿范文
- 学前班家长代表发言稿
- 员工自愿自己缴纳社保协议书范本
- 临时场地租赁协议书范本
- HRBP工作总结与计划
- 心理危机干预中的伦理问题探讨-深度研究
- 中国大唐集团公司基建工程质量标准及工艺要求(安装部分)
- 金沙县殡仪馆项目可行性研究报告
- 2025年度土地利用现状测绘合同模板3篇
- 《糖尿病健康讲座》课件
- 高速铁路接触网设备运行与维护课件:接触网分段绝缘器
- 《湖南省房屋建筑和市政工程消防质量控制技术标准》
- 2024版三棵树牌外墙涂料-区域代理销售合同
评论
0/150
提交评论