锐捷认证网络工程师RCNA第9章 园区网的安全设计.ppt
《锐捷认证网络工程师RCNA第9章 园区网的安全设计.ppt》由会员分享,可在线阅读,更多相关《锐捷认证网络工程师RCNA第9章 园区网的安全设计.ppt(45页珍藏版)》请在三一办公上搜索。
1、第9章 园区网的安全设计,锐捷认证网络工程师RCNA,本章内容,网络安全隐患交换机端口安全IP访问列表,课程议题,网络安全隐患交换机端口安全IP访问列表,复杂程度,Internet 技术的飞速增长,时间,网络安全风险,安全需求和实际操作脱离 内部的安全隐患动态的网络环境有限的防御策略安全策略和实际执行之间的巨大差异,针对网络通讯层的攻击,针对操作系统的攻击,针对应用服务的攻击,应用服务程序,Web服务器 数据库系统 内部办公系统 网络浏览器 ERP 系统 办公文件程序 FTP SMTP POP3,Oracle,DMZ E-Mail File Transfer HTTP,Intranet,企业网
2、络,生产部,工程部,市场部,人事部,路由,Internet,中继,外部个体,外部/组织,内部个体,内部/组织,额外的不安全因素,网络的普及使学习网络进攻变得容易,全球超过26万个黑客站点提供系统漏洞和攻击知识越来越多的容易使用的攻击软件的出现,第一代引导性病毒,第二代宏病毒DOS电子邮件有限的黑客攻击,第三代网络DOS攻击混合威胁(蠕虫+病毒+特洛伊)广泛的系统黑客攻击,下一代网络基础设施黑客攻击瞬间威胁大规模蠕虫DDoS破坏有效负载的病毒和蠕虫,波及全球的网络基础架构地区网络多个网络单个网络单台计算机,周,天,分钟,秒,影响的目标和范围,1980s,1990s,今天,未来,安全事件对我们的威
3、胁越来越快,网络安全的演化,现有网络安全防御体制,IDS68%,杀毒软件99%,防火墙98%,ACL71%,现有网络安全体制,VPN 虚拟专用网,防火墙,包过滤,防病毒,入侵检测,课程议题,网络安全隐患交换机端口安全IP访问列表,交换机端口安全,利用交换机的端口安全功能可以防止局域网大部分的内部攻击对用户、网络设备造成的破坏。如MAC地址攻击、ARP攻击、IP/MAC地址欺骗等。交换机端口安全的基本功能限制交换机端口的最大连接数端口的安全地址绑定,交换机端口安全,如果一个端口被配置为一个安全端口,当其安全地址的数目已经达到允许的最大个数后;如果该端口收到一个源地址不属于端口上的安全地址的包时,
4、一个安全违例将产生。当安全违例产生时,你可以选择多种方式来处理违例:Protect:当安全地址个数满后,安全端口将丢弃未知名地址(不是该端口的安全地址中的任何一个)的包。RestrictTrap:当违例产生时,将发送一个Trap通知。Shutdown:当违例产生时,将关闭端口并发送一个Trap通知。,配置安全端口,端口安全最大连接数配置switchport port-security打开该接口的端口安全功能switchport port-security maximum value设置接口上安全地址的最大个数,范围是1128,缺省值为128。switchport port-security v
5、iolationprotect|restrict|shutdown设置处理违例的方式,注:1、端口安全功能只能在access端口上进行配置。2、当端口因为违例而被关闭后,在全局配置模式下使 用命令errdisable recovery 来将接口从错误状态 中恢复过来。,配置安全端口,端口的安全地址绑定switchport port-security 打开该接口的端口安全功能switchport port-security mac-address mac-address ip-address ip-address手工配置接口上的安全地址。,注:1、端口安全功能只能在access端口上进行配置。2
6、、端口的安全地址绑定方式有:单MAC、单IP、MAC+IP,端口安全配置示例,下面的例子是配置接口gigabitethernet1/3上的端口安全功能,设置最大地址个数为8,设置违例方式为protect。Switch#configure terminal Switch(config)#interface gigabitethernet 1/3 Switch(config-if)#switchport mode access Switch(config-if)#switchport port-security Switch(config-if)#switchport port-security
7、maximum 8 Switch(config-if)#switchport port-security violation protect Switch(config-if)#end,端口安全配置示例,下面的例子是配置接口fastethernet0/3上的端口安全功能,配置端口绑定地址,主机MAC为00d0.f800.073c,IP为192.168.12.202Switch#configure terminalSwitch(config)#interface fastethernet 0/3Switch(config-if)#switchport mode accessSwitch(conf
8、ig-if)#switchport port-securitySwitch(config-if)#switchport port-security mac-address 00d0.f800.073c ip-address 192.168.12.202Switch(config-if)#end,验证命令,查看所有接口的安全统计信息,包括最大安全地址数,当前安全地址数以及违例处理方式等。Switch#show port-security Secure Port MaxSecureAddr(count)CurrentAddr(count)Security Action-Gi1/3 8 1 Prot
9、ect,验证命令,查看安全地址信息。Switch#show port-security addressVlan Mac Address IP Address Type Port Remaining Age(mins)-1 00d0.f800.073c 192.168.12.202 Configured Fa0/3 8 1,课程议题,网络安全隐患交换机端口安全IP访问列表,ISP,什么是访问列表,IP Access-list:IP访问列表或访问控制列表,简称IP ACLIP ACL就是对经过网络设备的数据包根据一定的规则进行数据包的过滤。,为什么要使用访问列表,网络安全性,可以是路由器或三层交换
10、机或防火墙,接入层交换机RG-S2126,核心交换机RG-S3512G/RG-S4009,服务器群,路由器RG-NBR1000,Internet,交换机堆叠,接入层交换机RG-S2126,不同部门所属VLAN不同,技术部VLAN20,财务部VLAN10,隔离病毒源,隔离外网病毒,WWWEMAILFTP,为什么要使用访问列表,访问列表的组成,定义访问列表的步骤第一步,定义规则(哪些数据允许通过,哪些数据不允许通过)第二步,将规则应用在路由器(或交换机)的接口上访问控制列表的分类:1、标准访问控制列表2、扩展访问控制列表访问控制列表规则元素源IP、目的IP、源端口、目的端口、协议,访问列表规则的应
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 锐捷认证网络工程师RCNA第9章 园区网的安全设计 认证 网络工程师 RCNA 园区网 安全 设计
链接地址:https://www.31ppt.com/p-2363295.html