版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第9章
园区网安全技术9.1园区网安全隐患与防范9.2交换机端口安全9.3访问控制列表9.1园区网安全隐患与防范9.1.1园区网安全隐患网络接入安全网络设备安全园区网安全隐患网络攻击内部威胁数据安全分布式拒绝服务攻击恶意软件员工违规操作内部人员恶意行为非法接入移动设备接入安全数据泄露数据备份与恢复问题设备漏洞设备配置错误9.1.2园区网安全防范加强网络边界安全防护(部署防火墙
入侵检测与防御系统
网络准入控制)强化内部网络安全管理(防病毒与恶意软件防护
用户行为管理
内部网络分段与访问控制)保障网络设备与系统安全(设备漏洞管理
设备配置安全加固
网络设备冗余备份)加强数据安全保护(数据加密
数据备份与恢复策略)9.2交换机端口安全7交换机PCAMACAPCBMACBPCCMACCMACPortA1X1Y1交换机MAC地址表空间很快占满。没有空间学习合法的MACB,MACC流量C->B流量C->B流量C->B单播流量在交换机内部以广播包方式,在所有端口转发,非法者也能接受到这些报文MAC攻击:每秒发送成千上万个随机源MAC的报文交换机毒化攻击PCB攻击者:发送ARP欺骗MACAMACCMACB发送ARP响应,告诉:对应的MAC是MACCARP表刷新,对应的是MACC发送到网关的流量均到攻击者手中MACC发送ARP响应,告诉:对应的MAC是MACCARP表刷新,对应的是MACCARP欺骗PCC9.2.1交换机端口安全基本功能限制不安全的网络接入未经授权用户随意接入企业网络未经批准采用交换机设备,增加网络终端数量。内网攻击:MAC地址攻击、ARP攻击、IP/MAC地址欺骗等。交换机端口安全的基本功能
限制交换机端口的最大连接数端口的安全地址绑定限制交换机端口的最大连接数图A:设置fa0/1最大连接数为1图B:fa0/1实际连接数超过允许最大连接数端口的安全地址绑定图A:fa0/1端口与MAC地址0090.0C0D.C031绑定图B:连接MAC地址为00D0.BC90.DBA3主机后触发违例安全违例的处理方式protect当违规时,只丢弃违规的数据流量,不违规的正常转发,而且不会通知有流量违规,也就是不会发送SNMPtrap;restrict当违规时,只丢弃违规的流量,不违规的正常转发,但它会产生流量违规通知,发送SNMPtrap;shutdown
当违规时,将接口变成error-disabled并shutdown,并且接口LED灯会关闭,也会发SNMPtrap.端口安全的默认设置序号内容设置1端口安全设置所有端口安全功能关闭2最大安全地址个数1283安全地址无4违例处理方式关闭(Shutdown)9.2.2交换机端口安全配置命令端口安全最大连接数配置打开端口安全功能switchportport-security 设置端口上安全地址的最大个数switchportport-securitymaximumvalue
设置处理违例的方式switchportport-securityviolation{protect|restrict|shutdown} 注:端口安全功能只能在access端口上进行配置。【例】配置fastethernet0/5接口上的端口安全功能,使其最大地址个数为1,设置违例方式为protect。switch(config)#interfacefastethernet0/5switch(config-if)#switchportmodeaccessswitch(config-if)#switchportport-securityswitch(config-if)#switchportport-securitymaxinum1switch(config-if)#switchportport-securityviolationprotect安全地址绑定配置手工绑定安全地址switchportport-security[mac-addressmac-address][ip-addressip-address]配置动态粘性地址switchportport-securitymac-addresssticky设置安全地址老化时间switchportport-securityaging{static|timetime}【例】为接口fastethernet0/3设置一个安全MAC地址00d0.f800.073c,并为其绑定一个IP地址02。switch(config)#interfacefastethernet0/3switch(config-if)#switchportmodeaccessswitch(config-if)#switchportport-securityswitch(config-if)#switchportport-securitymac-address00d0.f800.073cip-address02显示端口安全信息显示端口安全配置switch#Showport-securityinterface[interface-id]显示系统中的所有安全地址switch#showport-securityaddress显示安全端口的统计信息switch#showport-security思考交换机端口安全主要应用于园区网中的什么位置?交换机端口安全可应用的端口类型是?限制端口最大连接数与安全地址绑定分别可以防范哪些不安全因素?9.2.3实训
交换机端口安全配置为保障企业网安全,防范恶意接入,现要求企业网中接入交换机SWITCH1所有端口最大连接数为1,并对fa0/1端口手工设置MAC地址绑定,fa0/2设置粘性地址绑定。步骤搭建拓扑功能配置测试验证数据分析思考总结步骤搭建拓扑功能配置测试验证数据分析思考总结主机基础配置端口最大连接数配置FA0/1端口静态MAC地址绑定设置FA0/2端口粘性地址绑定设置设置违例处理方式步骤搭建拓扑功能配置测试验证数据分析思考总结符合规定情况下的网络连通性测试模拟违规情况下的网络连通性测试超最大连接数限制,主机间连通情况改变各个端口主机MAC地址,主机间连通情况步骤搭建拓扑功能配置测试验证数据分析思考总结进行端口安全数据的观察与分析进行违例状态下的现象观察与原因分析步骤搭建拓扑功能配置测试验证数据分析思考总结手工地址绑定、粘性地址绑定与动态地址绑定有何区别?端口因违例关闭,怎样再次打开?9.3访问控制列表9.3.1访问控制列表概念与作用概念:是路由器和交换机接口的指令列表,由一系列条件规则组成,这些条件规则可以是报文的源地址、目的地址、端口号等,用来控制端口进出的数据包。作用:控制网络访问行为、防止网络攻击和提高网络带宽利用率ACL应用设备:路由器和三层交换机9.3.2访问控制列表的规则定义定义访问列表的步骤第一步,定义规则(哪些数据允许通过,哪些数据不允许通过)第二步,应用规则在路由器(或交换机)的接口上ACL分类基于编号的访问控制列表标准ACL扩展ACL基于名称的访问控制列表标准ACL扩展ACL1基于编号的标准ACL格式:access-listlistnumber{permit|deny}source-addr[source-mask]
编号:1-99动作:permit|denysource-addr:表示规则约束的网络地址source-mask:反掩码
【55】2基于编号的扩展ACL格式:access-listlistnumber{permit|deny}protocolsource-addrsource-mask[source-port]dest-addrdest-mask[dest-port]access-list是关键字。Listnumber:编号,范围在100-199之间。permit|deny:动作,允许或拒绝。protocol:过滤的协议,可以是TCP、UDP、IP、ICMP等协议中的一种。source-addrsource-mask[source-port]:数据来自于的源网络地址、反掩码、端口dest-addrdest-mask[dest-port]:数据要流向的目的网络地址、反掩码、端口34Y拒绝Y是否匹配
测试条件1?允许N拒绝允许是否匹配
测试条件2?拒绝是否匹配
最后一个
测试条件
?YYNYY允许被系统隐
含拒绝NACL通常是一组具有相同listnumber的规则的有序集合【例】设计规则拒绝主机的报文,允许其他所有数据包通过应用该ACL的路由器。access-list1denyhostaccess-list1permitany3基于命名的标准ACL格式:ipaccess-liststandard{name}
deny|permit{SourceAddresssource-wildcard-mask|host-source|any}
【例】创建一条基于命名的标准ACL:该ACL名字为deny-host192.168.l2.x,定义两条ACL规则:第一条规则拒绝来自网段的任一主机,第二条规则允许其他任意主机。Switch(config)#ipaccess-liststandarddeny-host192.168.l2.xSwitch(config-std-nacl)#deny55Switch(config-std-nacl)#permitanySwitch(config-std-nacl)#end4基于命名的扩展ACL格式:ipaccess-listextended{name}{deny|permit}protocol{SourceAddresssource-wildcard-mask|host-source|any}[operatorport]DestinationAddressdestination-wildcard-mask|host-destination|any}[operatorport]【例】创建一个扩展ACL,名称是allow__to_。该ACL有一条规则,用于允许指定网络的所有主机以HTTP访问服务器,但拒绝其他所有主机使用网络。Switch(config)#IPaccess-listextendedallow__to_Switch(config-exd-nacl)#permittcp55hosteqwwwSwitch(config-exd-nacl)#endACL规则如何应用?Router(config)#access-list1denyhostRouter(config)#access-list1permitany9.3.3访问控制列表的应用In:入栈应用Out:出栈应用f0f1s0ACL规则的应用位置与方向访问列表的入栈应用NY是否允许
?Y是否应用
访问列表N查找路由表进行选路转发以ICMP信息通知源发送方访问列表的出栈应用以ICMP信息通知源发送方NY选择出口
S0
路由表中是否存在记录?NY查看访问列表
的陈述是否允许
?Y是否应用
访问列表
?NS0S0ACL规则的应用命令应用ACL到接口Router(config-if)#ipaccess-group<1-199>|{name}{in|out}1-199:ACL编号NAME:ACL名称In:入栈应用Out:出栈应用ACL部署原则
标准ACL尽量放在离目的地最近的地方,由于标准访问列表只使用源地址,故将其靠近源地址会阻止报文流向其他接口。扩展ACL尽量放在被拒绝的数据包的来源最近的地方,这样创建的过滤器就不会反过来影响其他接口上的数据流,并且可以减少传输无效的包而无谓地占用线路带宽。ACL部署示例要求网段网段不能访问服务器的FTP服务,网段不能访问的WWW服务,请在合适的位置部署ACL。撤销过滤数据包若要撤销ACL的数据包过滤功能,应采取以下两个措施。撤销过滤数据包在指定接口停止应用访问列表●noipaccess-grouplistnumber删除访问列表noaccess-listlistnumber访问列表的验证访问列表的验证显示全部的访问列表Router#showaccess-lists显示指定的访问列表Router#showaccess-lists<1-199>ACL的应用举例不能访问上的WWW服务,其它通信不受限。ISP√/24/24/24/24R1R2f0/0f0/1f0/2配置过程定义规则Router(config)#access-list101denytcp
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 慢性咳嗽试题集及对应答案
- 短语结构的考题及答案解析
- 2026年山东省人教版高中英语一轮复习完形填空冲刺试卷
- 2026年考研成人高考语文基础知识点习题集
- 2026年天津市生态文明建设试题库
- 2026年汽车维修技术与工艺模拟测试
- 2026年广东省人教版八年级英语下册第11单元听力专项训练习题
- 2026年管理学原理综合测试卷
- 2026年交通安全法规与应急处置测试卷
- 2026年江苏省苏教版初中语文第9章单元测试卷
- 2026年自来水公司客户综合运维招聘考试笔试试题(含答案)
- 2026心肺复苏理论考试试题及答案
- (2026年秋)外研社版五年级英语上册单词默写表(英译汉)
- 2023 悬索桥猫道设计与施工技术规程
- 小学一年级数学《12减几》核心素养导向教学设计
- 2026年度电力工程造价从业人员专业能力评价(电力工程造价管理)练习题库
- 2026学校食堂食品安全培训
- 2025年重庆市社区网格员招聘试题(含答案)
- 2025四川绵阳科技城科技创新投资有限公司合规风控部合规风控主管岗位招聘笔试历年参考题库附带答案详解
- DB11-T 489-2024 建筑基坑支护技术规程
- 丛集性头痛护理查房
评论
0/150
提交评论