




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络访问控制技术介绍技术创新,变革未来网络访问控制是网络管理的重要内容通过安全策略阻止不符合安全要求的终端访问网络对WEB访问用户进行控制通过ACL过滤非法用户相关技术:EAD、PORTAL、ACL引入掌握EAD安全防御系统原理与配置掌握PORTAL认证原理与配置掌握以太网ACL的分类和使用课程目标学习完本课程,您应该能够:EAD解决方案PORTAL认证以太网访问控制列表目录EAD概述EAD(Endpoint Admission Defense,端点准入防御)是一种安全防御解决方案,能弥补传统的单点安全防御的不足服务器区域安全策略服务器防病毒服务器补丁服务器用户区域接入设备EAD工作原理安全客
2、户端安全联动设备安全策略服务器防病毒/补丁服务器用户访问网络前的身份验证对合法用户控制网络权限,下发安全策略与第三方桌面管理系统协同检查终端安全状态安全策略检查结果上报安全策略服务器根据检查结果控制访问权限安全检查不合格用户进入隔离区,进行系统修复和软件升级安全客户端平台防病毒客户端认证软件其他插件EAD配置配置策略服务器配置EAD快速部署免认证网段配置EAD快速部署重定向URLSWA-radius-name security-policy-server ip-addressSWA dot1x free-ip ip-address mask-address | mask-length SWA
3、dot1x url url-stringEAD配置示例InternetPCASWAWEB server/24服务器区域E1/0/1E1/0/2SWA-radius-name security-policy-server SWA dot1x free-ip 24SWA dot1x url SWA dot1xSWA interface ethernet1/0/1SWA-Ethernet1/0/1 dot1x安全策略服务器/24防病毒服务器通过配置EAD快速部署,使用户在通过认证前访问WEB服务器而下载客户端软件EAD解决方案PORTAL认证以太网访问控制列表目录PORTAL概述Portal认证通常
4、也称为WEB认证,是一种运营商常用的,通过强制用户到门户网站进行认证的方式主要包括认证客户端、接入设备、Portal服务器、认证/计费服务器、安全策略服务器安全策略服务器认证/计费服务器Portal服务器接入设备认证客户端PORTAL认证方式三层认证方式客户端与接入设备间有三层设备直接获得IP地址非三层认证方式客户端与接入设备间没有三层设备直接获得IP地址进行认证二次地址分配认证PORTAL直接认证方式的认证过程认证客户端Portal服务器接入设备安全策略 服务器认证/计费 服务器(1)发起连接(2)CHAP认证交互(3)认证请求(4)RADIUS协 议的认证交互(5)认证应答(6)通知用户
5、上线成功(7)认证应答确认(8)安全检测信息交互(9)授权定时器PORTAL二次地址分配方式的认证过程认证客户端Portal服务器接入设备认证/计费 服务器(1)发起连接(2)CHAP认证交互(3)认证请求(4)RADIUS协 议的认证交互(5)认证应答(6)认证成功(11)IP变化确认(12)安全检测信息交互(13)授权定时器(7)用户获得新IP(8)发现用户IP变化(9)检测用户IP变化(10)通知用户 上线成功安全策略 服务器PORTAL配置配置Portal服务器在接口下启用Portal协议并指定认证方式SWA portal server server-name ip ip-addres
6、s key key-string | port port-id | url url-string SWA-Vlan-interface100 portal server server-name method direct | layer3 | redhcp PORTAL配置示例 PCA /24SWA Eth1/0/2/24 Eth1/0/100/24Portal服务器11/24RADIUSl服务器12/24安全策略服务器13/24 SWA portal server newpt ip 11 key portal port 50100 url 11/portalSWA interface Eth
7、ernet 1/0/2SWA-Ethernet1/0/2 portal server newpt method directPortal服务器端口号为50100Portal认证方式为直接方式EAD解决方案PORTAL认证以太网访问控制列表目录ACL概述ACL(Access Control List,访问控制列表)通过配置对报文的匹配规则和处理操作来实现包过滤功能匹配条件源MAC地址、目的MAC地址源IP地址、目的IP地址端口号自定义ACL还可以应用在QoS、路由策略等方面ACL分类与构成根据ACL序号进行分类基本ACL:序号为20002999高级ACL:序号为30003999二层ACL:序号为
8、40004999用户自定义ACL:序号为50005999ACL的构成包括规则(rule)和时间段(time-range)ACL匹配顺序ACL支持两种匹配顺序(match-order)配置匹配(config):按照用户配置规则的先后顺序进行规则匹配自动排序(auto):按照“深度优先”的顺序进行规则匹配“深度优先”顺序判断原则基本ACL:比较源IP地址范围、规则ID高级ACL:比较协议范围、源IP/目的IP地址范围、四层端口号范围、规则ID二层ACL:比较源MAC/目的MAC范围、规则IDACL配置定义时间段创建ACL,并指定ACL序号与匹配顺序配置规则(以基本ACL为例)SWA acl num
9、ber acl-number name acl-name match-order auto | config SWA time-range time-name start-time to end-time days from time1 date1 to time2 date2 | from time1 to date1 to time2 date2 | to time2 date2 SWA-acl-basic-num rule rule-id deny | permit fragment | logging | source sour-addr sour-wildcard | any | time-range time-name ACL配置示例每天8:0018:00,禁止HostA访问工资查询服务器工资查询服务器SWAEth1/0/1Eth1/0/2 HostA 0011-0011-0011HostBSWA time-range test 8:00 18:00 dailySWA acl number 2000SWA-acl-basic-2000 rule 1 deny source 0 time-range testSWA-Ethernet1/0/1
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 资源配置效率提升促进经开区创新突破
- 精细化管理在油菜增产中的应用
- 跨学科融合对语文教学的推动作用
- 非遗传承中的跨代沟通与教育作用
- 家风家教传承班会课件
- 家风与勤奋好学
- 2025至2030年中国干式料行业投资前景及策略咨询报告
- 2025至2030年中国多功能分纸机行业投资前景及策略咨询报告
- 放羊签订合同协议书
- 2025年短视频广告项目申请报告
- 2022年高中英语学科教学计划
- DB51T 2845-2021 连续玄武岩纤维生产原料技术规范
- 2025届湖南省高考化学第一轮复习模拟选择题-化学与生活43道(附答案)
- 物理-2025年中考终极押题猜想(广州专用)(原卷版)
- 医院培训课件:《血液净化质量控制标准解读》
- GB/T 36547-2024电化学储能电站接入电网技术规定
- GB/T 44908-2024风力发电场技改升级安全要求及评价方法
- 江苏省苏州市(2024年-2025年小学五年级语文)统编版期末考试(下学期)试卷及答案
- 手术室护士长年终述职
- 家具翻新合同模板
- 二次元行业的发展环境分析
评论
0/150
提交评论