版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络硬件安装与管理主讲人 刘晓辉第6章 交换机的安全配置与管理本章重点基于端口的传输控制私有VLAN访问列表802.1x基于端口的认证6.1 基于端口的传输控制借助对端口传输控制的配置,既可以有效杜绝广播风暴对整个网络的冲击,从而保证网络的正常通信。同时,又可以拒绝未被授权的计算机接入网络,或者限制某个端口接入计算机的数量,从而保证网络的接入安全,避免网络被个别用户滥用。6.1.1 风暴控制1. 启用风暴控制2. 禁用风暴控制6.1.2 保护端口 保护端口可以确保同一交换机上的端口之间不进行通讯。保护端口不向其他保护端口转发任何传输,包括单播、多播和广播包。传输不能在第二层保护端口间进行,所有
2、保护端口间的传输都必须通过第三层设备转发。保护端口与非保护端口间的传输不受任何影响。6.1.3 端口阻塞 默认状态下,未知目的MAC地址的泛洪包被允许从端口向外传输。如果未知的单播和多播通信被转发到保护端口,将导致安全问题。可以采用阻塞端口的方式,防止未知的单播和多播通信被转在端口间转发。6.1.4 端口安全安全端口不能是Trunk端口。安全端口不能是Switch Port Analyzer (SPAN)的目的端口。安全端口不能是属于EtherChannel的端口。安全端口不能是private-VLAN端口。当配置端口安全时,应当注意以下问题: 端口安全包括以下两方面内容:1. 配置安全端口2
3、. 设置端口安全老化6.2 私有VLAN与VLAN不同,私有VLAN(Private Virtual Local Area Network,PVLAN)端口之间相互隔离,不能实现相互之间的通信,仅可通过上联端口访问到企业网络。若用户希望端口之间通信,必须借助三层交换机或路由器进行路由转发。PVLAN技术在解决通信安全、防止广播风暴和浪费IP地址方面的优势是显而易见的,而且采用PVLAN技术有助于网络的优化。另外,PVLAN的配置也相对简单,不必占用VLAN资源。6.2.1 了解PVLAN技术1. VLAN的局限性2. PVLAN技术PVLAN端口PVLAN域Primary VLAN与Secon
4、dary VLAN:Trunk实现PVLAN传输:6.2.2 配置PVLAN1. 配置PVLAN一般步骤2. 将VLAN配置为PVLAN3. 关联Primary VLAN与Secondary VLAN4. 配置PVLAN Promiscuous端口5. 配置PVLAN Host端口6. 配置PVLAN Trunk端口7. 将Secondary VLAN映射为Primary VLAN三层VLAN接口6.3 访问列表访问控制列表(ACL,Access Control List)是Cisco IOS提供的一种访问控制技术,被广泛应用于路由器和三层交换机。借助ACL,可以有效地控制用户对网络和Inte
5、rnet的访问,从而最大限度地保障网络安全,并使得企业网络不被滥用。6.3.1 访问列表概述1. 交换机支持的访问列表2. 访问列表的类型3. 配置访问列表应当注意的问题4. 访问列表配置步骤1. 交换机支持的访问列表IP访问列表。Ethernet访问列表。端口访问列表。路由访问列表。VLAN访问列表。2. 访问列表的类型标准IP访问控制列表 扩展IP访问控制列表 命名访问控制列表3. 配置访问列表应当注意的问题 自上而下的处理过程 添加表项 标准访问列表过滤 访问列表位置 语句的位置 访问列表应用 过滤方向6.3.2 创建并应用IP访问列表1. 创建标准访问列表2. 创建扩展访问列表3. 创
6、建IP访问列表名称创建标准IP访问列表名称创建扩展IP访问列表名称4. 基于时间的访问列表5. 将IP访问列表应用到接口periodic语句中可以使用的每星期天数中的参数:参数意义Monday, Tuesday, Wednesday, Thursday, Friday, Saturday, Sunday某一天或某几天的组合daily从星期一至星期天weekdays从星期一至星期五weekend星期六和星期日6.3.4 创建并应用VLAN访问列表1. 创建VLAN访问列表2. 将VLAN访问列表应用到VLAN6.4 802.1x基于端口的认证IEEE 802.1x执行基于端口的网络访问控制。基于
7、端口的网络访问控制使用交换的局域网(LAN)基础设施的物理特征来验证连接到LAN端口的设备,并防止访问身份验证进程已经失败的那个端口。IEEE802.1x身份验证用于对有线以太网和无线IEEE 802.11网络进行经过身份验证的网络访问。IEEE802.1x通过提供对集中式用户标识、身份验证、动态密钥管理和计帐的支持来提高安全性和部署。6.4.1 802.1x认证配置指导方针6.4.2 配置802.1x认证 配置802.1x基于端口的认证,必须启用认证、授权、计帐(AAA,Authentication Authorization Accounting)以及认证方法列表。 认证方法列表描述了查询和认证用户的次序与认证方法。6.4.3 配置交换机到RADIUS服务器的通讯 RADIUS安全服务器通过主机名或IP地址、主机名和指定的UDP端口号,或者IP地址和批定的UDP端口号被识别。IP地址和UDP端口号相结合构成唯一的标识符,在一个IP地址的服务器上,可以采用多UDP端口方式启用多个RASIUS请求。6.4.4 配置重新认证周期 可以实施对802.1x客户的定期重新认证,并且指定重新认证的周期。默认情况下,两次认证的间隔为3600秒。如果人员流行性较大,且对安全性要求较高,可以缩短重新认证的时间。6.4.5 修改安静周期 所谓安静周期,是指当客户端无法通过认证后,再次认证所需要等
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年福建省人教版三年级数学上册第3单元测试卷
- 第11章模拟数字转换
- 2026年幼儿园教师《幼儿教育》理论与实践模拟试卷
- 急性胰腺炎护理查房知识
- 腰椎间盘突出症的诊断
- 肿瘤病人营养支持课件
- 心理因素在心血管疾病中的关键作用
- 2026年公务员申论考试试卷含答案与专项训练
- 2026年继续教育公需课必修课及答案
- 金属炊具及器皿制作工操作水平考核试卷含答案
- 2026届高考语文考向核心卷含答案(全国二卷)
- 中石油招聘历年笔试真题(完整版含答案解析)
- CMA与CNAS检测报告深度解读:一单一库新政下的效力边界与实务指南
- 单县羊肉汤介绍
- 医务人员院感考试试题及答案
- 船边交货贸易术语课件
- 乒乓球馆转让合同范本
- 上海护理学副高面审题库及答案解析
- 肿瘤防治课件下载
- 调研县疾控中心工作报告
- 成都新和平科技有限公司25000t-a皮革助剂及20000t-a纺织助剂生产线项目环评报告
评论
0/150
提交评论