网络安全与管理系统设计与架构培训资料.docx

上传人:牧羊曲112 文档编号:1888287 上传时间:2022-12-24 格式:DOCX 页数:68 大小:4.19MB
返回 下载 相关 举报
网络安全与管理系统设计与架构培训资料.docx_第1页
第1页 / 共68页
网络安全与管理系统设计与架构培训资料.docx_第2页
第2页 / 共68页
网络安全与管理系统设计与架构培训资料.docx_第3页
第3页 / 共68页
网络安全与管理系统设计与架构培训资料.docx_第4页
第4页 / 共68页
网络安全与管理系统设计与架构培训资料.docx_第5页
第5页 / 共68页
点击查看更多>>
资源描述

《网络安全与管理系统设计与架构培训资料.docx》由会员分享,可在线阅读,更多相关《网络安全与管理系统设计与架构培训资料.docx(68页珍藏版)》请在三一办公上搜索。

1、实 验 报 告课程名称: 网络安全与管理系统设计与架构 学 院: 信息科学与工程学院 专 业: 网络工程13 班 级: 2013级 姓 名: 林靖皓 学 号: 201301051616 2016年 7 月 3 日山 东 科 技 大 学 教 务 处 制实 验 报 告组别16姓名林靖皓同组实验者实验项目名称实验一SSL实验实验日期第8周周二7,8节教师评语实验成绩指导教师廉文娟1、 实验目的 了解SSL是Netscape公司发明的一种用于WEB的安全传输协议。 随着时间的推移由于Netscape失去了市场份额,它将SSL的维护工作移交给因特网工程任务组(IETF)。第一个后Netscape版本被重

2、新命名为安全传输层协议(TLS), TLS (Transport Layer Security :RFC 2246)是基于SSL上研发的,但是与SSLv3.0有细微的差别。二、实验环境Windows下SSLVPN的网络拓扑如图3.3.3-1所示,其中:客户端:本地主机(WindowsXP),IP地址172.22.1.X服务端:Windows实验台VPN服务器,IP地址:172.22.X.X/16,内网IP为172.20.X.X/16二、实验步骤一、根据实验拓扑配置环境根据实验环境中的拓扑图,配置服务器(Windows实验台)与客户端(本地主机)的IP地址。二、安装与配置这一部分是服务端跟客户端

3、都要做的工作,操作完全相同。具体如下:双击openvpn-2.0.9.exe进行安装,点击NEXT、IAgree、NEXT之后开始选择安装路径,手动修改为C:ProgramFilesOpenVPN。点击Install开始安装,安装过程如图3.3.3-2所示;安装过程中,弹出硬件安装窗口,点击仍然继续,安装虚拟网卡。点击next、Finish完成安装。三、VPN服务器初始化配置在进行操作之前,首先进行初始化工作:打开命令提示符:“开始|运行”,键入cmd,回车,进入命令提示符;或者“开始|程序|附件|命令提示符”;进入C:ProgramFilesopenvpneasy-rsa目录下,开始初始化,

4、具体命令如下:cdC:ProgramFilesopenvpneasy-rsainit-configvarsclean-all如下图:上面是初始化工作,以后,在进行证书制作工作时,仍旧需要进行初始化,但只需要进入openvpneasy-rsa目录,运行vars就可以了,不需要上面那些步骤了。四、服务器证书的制作(1)生成根证书输入build-ca.bat,如图所示;输入build-dh.bat,如图所示。(2)生成服务端密钥输入build-key-serverserver,生成服务端密钥;生成服务端密钥的过程中,所填写的commonname需要与build-ca中所输入的commonname名称

5、一致,其余的摁空格选择默认或手动输入皆可;具体如图所示。(3)生成客户端密钥输入build-keyclient1生成第一个VPN客户端密钥,如图所示;build-keyclient2/可以继续配置第二个VPN客户端密钥;生成的密钥存放于C:ProgramFilesopenvpneasyrsakeys目录下。五、配置服务器在C:ProgramFilesOpenVPNeasy-rsakeys目录下,将生成的“ca.crt”、“dh1024.pem”、“server.crt”、“server.key”复制到C:ProgramFilesOPENVPNKEY目录下(如果没有可以自己创建),这四个文件是V

6、PN服务端运行所需要的文件。注:“ca.crt”“dh1024.pem”“server.crt”“server.key”这四个文件是VPN服务端运行所需要的文件。“ca.crt”“client.crt”“client.key”是VPN客户端所需要的文件在C:ProgramFilesOpenVPNconfig目录下创建server.ovpn,服务器端文件(server.ovpn)示例:local172.22.1.X#建立VPN的IPport443#端口号,根据需要,自行修改,如果是用http代理连接,请不要修改prototcp-server#通过TCP协议连接devtap#win下必须设为tap

7、server172.20.0.0255.255.0.0#虚拟局域网网段设置,请根据需要自行修改,不支持和拔号网卡位于同一网段pushroute0.0.0.00.0.0.0#表示client通过VPNSERVER上网keepalive20180caC:ProgramFilesOPENVPNKEYca.crt#CA证书存放位置,请根据实际情况自行修改certC:ProgramFilesOPENVPNKEYserver.crt#服务器证书存放位置,请根据实际情况自行修改keyC:ProgramFilesOPENVPNKEYserver.key#服务器密钥存放位置,请根据实际情况自行修改dhC:Pro

8、gramFilesOPENVPNKEYdh1024.pem#dh1024.pem存放位置,请根据实际情况自行修改pushredirect-gatewaydef1pushdhcp-optionDNS219.141.140.10#DNS,请根据实际情况自行修改modeservertls-serverstatusC:ProgramFilesOPENVPNlogopenvpn-status.log#LOG记录文件存放位置,请根据实际情况自行修改comp-lzoverb4六、配置客户端“ca.crt”“client.crt”“client.key”是VPN客户端所需要的文件,复制到客户端C:Progra

9、mFilesOPENVPNKEY目录下(如果没有可以自己创建)。在客户端安装完成之后,需要将ca.crtclient1.crtclient1.key这三个文件拷贝到C:ProgramFilesopenvpnkey目录下,这三个文件由服务端生成,所以,连接谁的服务器,就需要跟谁索取这三个文件。然后,编辑一个client.ovpn的配置文件存放到C:ProgramFilesopenvpnconfig目录下,客户端就可以进行连接了;客户端文件(client.ovpn)示例:七、VPN服务端命令行启动:Openvpn.exeC:ProgramFilesOpenVPNconfigserver.ovpn/

10、启动VPN到443端口八、VPN客户端命令行连接:Openvpn.exeC:ProgramFilesOpenVPNconfigclient.ovpn九、VPN安全性验证上面的配置拔号成功后,VPNSERVER的IP为172.20.1.Y,VPNclient的IP为172.20.1.Y。(1)在VPNclient上pingVPNSERVER;(2)分别抓取真实网卡与虚拟网卡的数据包作对比。具体结果如下:(1)真实网卡:抓取的为加密ssl数据包(图3.3.3-8为实际环境举例)。3、 实验总结 需要多练多问多百度实 验 报 告组别16姓名林靖皓同组实验者实验项目名称实验二 Linux防火墙实验日期

11、第9周周二7,8节教师评语实验成绩指导教师廉文娟一、实验目的 1、了解防火墙的主要类型2、了解和用CLI配置 CBAC (IOS 有状态的包检查)3、了解和用CLI和SDM配置区域(Zone-Based)策略防火墙二、实验环境 1 网络中包括两个子网A和B。子网A的网络地址为192.168.1.0/24网关为hostA。HostA有两个接口eth0和eth1。Eth0连接子网AIP地址为192.168.1.1。eth1连接外部网络Ip地址为10.0.0.11。子网B的网络地址为192.168.10.0/24网关为hostB。HostB有两个网络接口eth0和eth1。eth0连接子网B,IP地

12、址为192.168.10.1。eth1连接外部网络IP地址为10.0.0.101。hostA和HostB构成子网C,网络地址是10.0.0.0/24通过集线器连接到hostC然后通过hostC连接Internet。HostC的内部网络接口为eth0IP地址为10.0.0.1。 2 在hostA、hostB和hostC上都已经安装好Linux系统并且在hostC上已经设置好了Squid代理服务器。 3、 实验内容 开始配置(1)查看本机关于IPTABLES的设置情况roottp # iptables -L -n可以看出我在安装linux时,选择了有防火墙,并且开放了22,80,25端口.如果你在

13、安装linux时没有选择启动防火墙,是这样的roottp # iptables -L -n(2)清除原有规则.不管你在安装linux时是否启动了防火墙,如果你想配置属于自己的防火墙,那就清除现在filter的所有规则.roottp # iptables -F 清除预设表filter中的所有规则链的规则roottp # iptables -X 清除预设表filter中使用者自定链中的规则roottp # /etc/rc.d/init.d/iptables save这样就可以写到/etc/sysconfig/iptables文件里了.写入后记得把防火墙重起一下,才能起作用.roottp # ser

14、vice iptables restart现在IPTABLES配置表里什么配置都没有了,那我们开始我们的配置吧(3)设定预设规则roottp # iptables -p INPUT DROProottp # iptables -p OUTPUT ACCEPTroottp # iptables -p FORWARD DROP上面的意思是,当超出了IPTABLES里filter表里的两个链规则(INPUT,FORWARD)时,不在这两个规则里的数据包怎么处理呢,那就是DROP(放弃).应该说这样配置是很安全的.我们要控制流入数据包而对于OUTPUT链,也就是流出的包我们不用做太多限制,而是采取AC

15、CEPT,也就是说,不在着个规则里的包怎么办呢,那就是通过.可以看出INPUT,FORWARD两个链采用的是允许什么包通过,而OUTPUT链采用的是不允许什么包通过.(4)添加规则.首先添加INPUT链,INPUT链的默认规则是DROP,所以我们就写需要ACCETP(通过)的链为了能采用远程SSH登陆,我们要开启22端口.roottp # iptables -A INPUT -p tcp -dport 22 -j ACCEPTroottp # iptables -A OUTPUT -p tcp -sport 22 -j ACCEPT (注:这个规则,如果你把OUTPUT 设置成DROP的就要写

16、上这一部,好多人都是望了写这一部规则导致,始终无法SSH.在远程一下,是不是好了.其他的端口也一样,如果开启了web服务器,OUTPUT设置成DROP的话,同样也要添加一条链:roottp # iptables -A OUTPUT -p tcp -sport 80 -j ACCEPT ,其他同理.)如果做了WEB服务器,开启80端口.roottp # iptables -A INPUT -p tcp -dport 80 -j ACCEPT如果做了邮件服务器,开启25,110端口.roottp # iptables -A INPUT -p tcp -dport 110 -j ACCEPTroot

17、tp # iptables -A INPUT -p tcp -dport 25 -j ACCEPT如果做了FTP服务器,开启21端口roottp # iptables -A INPUT -p tcp -dport 21 -j ACCEPTroottp # iptables -A INPUT -p tcp -dport 20 -j ACCEPT如果做了DNS服务器,开启53端口roottp # iptables -A INPUT -p tcp -dport 53 -j ACCEPT如果你还做了其他的服务器,需要开启哪个端口,照写就行了.二,配置一个NAT表放火墙1,查看本机关于NAT的设置情况r

18、oottp rc.d# iptables -t nat -LChain PREROUTING (policy ACCEPT)target prot opt source destination Chain POSTROUTING (policy ACCEPT)target prot opt source destination SNAT all - 192.168.0.0/24 anywhere to:211.101.46.235Chain OUTPUT (policy ACCEPT)target prot opt source destination 我的NAT已经配置好了的(只是提供最简单

19、的代理上网功能,还没有添加防火墙规则).关于怎么配置NAT,参考我的另一篇文章当然你如果还没有配置NAT的话,你也不用清除规则,因为NAT在默认情况下是什么都没有的如果你想清除,命令是roottp # iptables -F -t natroottp # iptables -X -t natroottp # iptables -Z -t nat2,添加规则添加基本的NAT地址转换,(关于如何配置NAT可以看我的另一篇文章),添加规则,我们只添加DROP链.因为默认链全是ACCEPT.防止外网用内网IP欺骗roottp sysconfig# iptables -t nat -A PREROUTI

20、NG -i eth0 -s 10.0.0.0/8 -j DROProottp sysconfig# iptables -t nat -A PREROUTING -i eth0 -s 172.16.0.0/12 -j DROProottp sysconfig# iptables -t nat -A PREROUTING -i eth0 -s 192.168.0.0/16 -j DROP如果我们想,比如阻止MSN,QQ,BT等的话,需要找到它们所用的端口或者IP,(个人认为没有太大必要)例:禁止与211.101.46.253的所有连接roottp # iptables -t nat -A PRER

21、OUTING -d 211.101.46.253 -j DROP禁用FTP(21)端口roottp # iptables -t nat -A PREROUTING -p tcp -dport 21 -j DROP这样写范围太大了,我们可以更精确的定义.roottp # iptables -t nat -A PREROUTING -p tcp -dport 21 -d 211.101.46.253 -j DROP这样只禁用211.101.46.253地址的FTP连接,其他连接还可以.如web(80端口)连接.按照我写的,你只要找到QQ,MSN等其他软件的IP地址,和端口,以及基于什么协议,只要照

22、着写就行了.最后:drop非法连接roottp # iptables -A INPUT -m state -state INVALID -j DROProottp # iptables -A OUTPUT -m state -state INVALID -j DROProottp # iptables-A FORWARD -m state -state INVALID -j DROP允许所有已经建立的和相关的连接roottp # iptables-A INPUT -m state -state ESTABLISHED,RELATED -j ACCEPTroottp # iptables-A O

23、UTPUT -m state -state ESTABLISHED,RELATED -j ACCEPTroottp # /etc/rc.d/init.d/iptables save这样就可以写到/etc/sysconfig/iptables文件里了把防火墙重起一下,起作用。4、 实验总结 通过此次防火墙的实验,模拟进行了简单的防火墙的工作,对防火墙的基本工作原理有了认识,加深了对网络传输协议体系的理解,也学习到了对Linux内核扩展的方法。实 验 报 告组别16姓名林靖皓同组实验者实验项目名称实验三思科防火墙配置与入侵检测技术实验日期第10周周二7,8节教师评语实验成绩指导教师廉文娟一、实验目

24、的通过该实验了解PIX防火墙的软硬件组成结构,掌握PIX防火墙的工作模式,熟悉PIX防火墙的6条基本指令,掌握PIX防火墙的动态、静态地址映射技术,掌握PIX防火墙的管道配置,熟悉PIX防火墙在小型局域网中的应用。二、实验任务l观察PIX防火墙的硬件结构,掌握硬件连线方法l查看PIX防火墙的软件信息,掌握软件的配置模式l了解PIX防火墙的6条基本指令,实现内网主机访问外网主机三、实验设备PIX501防火墙一台,CISCO2950交换机两台,控制线一根,网络连接线若干,PC机若干四、实验拓扑图及内容图中DMZ区域没有配置,只是配置了内网R1和外网R4,外网R4:R4#conftEnterconf

25、igurationcommands,oneperline.EndwithCNTL/Z.R4(config)#intf0/0R4(config-if)#ipadd192.168.1.2255.255.255.0R4(config-if)#noshutR4(config-if)#exit*Mar100:02:56.059:%LINK-3-UPDOWN:InterfaceFastEthernet0/0,changedstatetoup*Mar100:02:57.059:%LINEPROTO-5-UPDOWN:LineprotocolonInterfaceFastEthernet0/0,changed

26、statetoupR4(config)#iproute0.0.0.00.0.0.0192.168.1.3R4(config)#内网R1:R1#conftEnterconfigurationcommands,oneperline.EndwithCNTL/Z.R1(config)#intf0/0R1(config-if)#ipadd10.1.1.2255.255.255.0R1(config-if)#noshutR1(config-if)#*Mar100:01:32.115:%LINK-3-UPDOWN:InterfaceFastEthernet0/0,changedstatetoup*Mar10

27、0:01:33.115:%LINEPROTO-5-UPDOWN:LineprotocolonInterfaceFastEthernet0/0,changedstatetoupR1(config-if)#exitR1(config)#iproute0.0.0.00.0.0.010.1.1.3R1(config)#exitR1#*Mar100:53:05.287:%SYS-5-CONFIG_I:ConfiguredfromconsolebyconsoleR1#防火墙上的配置:pixfirewall#conftpixfirewall(config)#hostnamepixpix(config)#pi

28、x(config)#pix(config)#inte0pix(config-if)#ipadd10.1.1.3255.255.255.0pix(config-if)#nameifinsideINFO:Securitylevelforinsidesetto100bydefault.pix(config-if)#noshutpix(config-if)#exitpix(config)#inte1pix(config-if)#nameifoutsideINFO:Securitylevelforoutsidesetto0bydefault.pix(config-if)#ipadd192.168.1.3

29、pix(config-if)#ipadd192.168.1.3255.255.255.0pix(config-if)#noshutpix(config-if)#exitpix(config)#static(inside,outside)192.168.1.410.1.1.4netmask255.255.255.255pix(config)#access-list100permiticmpanyanypix(config)#access-grpix(config)#access-group100inintpix(config)#access-group100ininterfaceoutsidep

30、ix(config)#exitpix#五、实验结果内网ping外网:外网ping内网:五、实验总结:pix防火墙默认情况下,从高安全级别到低安全级别的流量是被允许的,从低安全级别访问高安全级别的流量默认是被禁止的。要使流量可以从低安全级别访问高安全级别,需要使用访问列表。实 验 报 告组别16姓名林靖皓同组实验者实验项目名称实验四VPN配置实验日期第11周周二7,8节教师评语实验成绩指导教师廉文娟一、实验目的:1) 掌握IKE阶段1和阶段2的协商过程2) 在cisco路由器上配置IPSecVPN二、实验步骤:实验拓扑图:1)R1配置enconfthosr1intfa0/0ipad100.0.0

31、.1255.255.255.252noshintfa1/0ipad10.0.0.1255.255.255.0noshexitiproute0.0.0.00.0.0.0100.0.0.2/阶段1配置/交换ISAKMP/IKE传输集cryptoisakmppolicy1/建立ISAKMP/IKE的管理连接策略encryption3des/指定管理连接的最后两个报文(用于身份验证)采用3des加密算法hashmd5/指定验证过程采用HMAC(散列消息验证码)功能group2/指定DH密钥组,生成对称的密钥DH算法authenticationpre-share/指定设备验证的类型为:预共享密钥life

32、timesecondes86400/配置管理连接的生存周期exit/通过DH算法实现密钥交换cryptoisakmpkey6benetaddress200.0.0.1/阶段2配置/配置cryptoACL(定义触发VPN流量的ACL)access-list100permitip10.0.0.00.0.0.25511.0.0.00.0.0.255/定义阶段2的传输集cryptoipsectransform-setr1r2ah-sha-hmacesp-aesexit/配置cryptomapcryptomapr1r2map1ipsec-isakmpmatchaddess100setpeer200.0.

33、0.1settransform-setr1r2intfa0/0/将cryptompa应用到接口cryptomapr1r2map2)R2配置enconfthosr2intfa0/0ipad100.0.0.2255.255.255.252noshintfa1/0ipad200.0.0.2255.255.255.252noshexit3)R3配置enconfthosr3intfa0/0ipad11.0.0.1255.255.255.0noshintfa1/0ipad200.0.0.1255.255.255.252noshexitiproute0.0.0.00.0.0.0200.0.0.2/阶段1配置

34、/交换ISAKMP/IKE传输集cryptoisakmppolicy1encryption3deshashmd5/设备身份验证authenticationpre-sharegroup2exit/通过DH算法实现密钥交换cryptoisakmpkey6benetaddress100.0.0.1/阶段2配置/配置cryptoACL(定义触发VPN流量的ACL)access-list100permitip11.0.0.00.0.0.25510.0.0.00.0.0.255/定义阶段2的传输集cryptoipsectransfrom-setr2r1ah-sha-hmacesp-aesexit/配置cr

35、yptomapcryptomapr2r1map1ipsec-isakmpsetpeer100.0.0.1settransform-setr2r1matchaddress100intfa1/0/将cryptompa应用到接口cryptomapr2r1mapend1)验证1.在R1上采用扩展ping11.0.0.1source10.0.0.1来触发VPN流量,使用showcryptoisakmppolicy查看策略是否匹配!2使用showcryptoiskey查看密钥是否一至3使用showcryptoisakmpsa查看是否建立管理连接,如图所示:已建立管理连接,4使用showcryptoipse

36、csa查看第二阶段的数据连接是否已建立,如图所示:已建立数据连接,且数据已被加密。3、 实验总结由于所选择的VPN的IP地址无效,所以不能通过其正常上网。但是基本上步骤都已明白,并清楚了解配置VPN连接的基本步骤。实 验 报 告组别16姓名林靖皓同组实验者实验项目名称实验五保护局域网(二层安全)实验日期第12周周二7,8节教师评语实验成绩指导教师廉文娟一、实验目的:AP通过二层交换机和AC相连,使用AP自动上线的方式,并与PC相通。二、实验内容:配置思路(1)配置接入交换机和AC,实现AP和AC互通;(2)配置AC的基本功能,包括配置AC运营商标识和ID、AC与AP之间通信的源接口,实现AC作

37、为DHCPServer给STA和AP分配IP地址;(3)配置AP上线的认证方式,并把AP加入AP域中,实现AP正常工作;(4)配置VAP,下发WLAN业务,实现STA访问WLAN网络功能;(5)配置AP对应的WMM模板、射频模板,并在射频口下绑定射频模板,实现STA与AP之间的无线通信参数配置;(6)配置WLAN-ESS接口,并在服务集下绑定该接口,实现无线侧报文到达AC后能够送至WLAN业务处理模块处理;(7)配置AP对应的服务集、安全模板和流量模板,并在服务集下绑定安全模板、流量模板、WLAN-ESS接口,实现STA接入网络安全策略及QoS控制;(8)配置VAP并下发,实现STA访问WLA

38、N网络功能。AC代码为:配置AC上接口,透传管理和业务VLAN。独立的安全调研公司 stake 9 最近对 Cisco Catalyst 2950 、 Catalyst 3550 、 Catalyst 4500 和 Catalyst 6500 系列交换机上采用的虚拟 LAN ( VLAN )技术进行了一次安全检查 1 。虽然此次检查没有暴露出严重的安全漏洞,但必须指出的是,如果交换机的配置不正确或不适当,则很有可能引发意外行为或发生安全问题。去年,思科系统公司一直致力于在若干文档中制定安全网络配置的最佳实践准则,例如 SAFE 蓝图 2 或 Catalyst 4500 、 5000 和 650

39、0 系列交换机最佳实践经验 3 。但是,迄今为止,思科还没有提供一本全面介绍与 VLAN 相关的所有最佳实践经验、可方便客户和现场工程师参考的文档。本文的目的是全面介绍思科工程师多年积累的丰富经验和建议,帮助客户和现场工程师正确地在思科交换机上配置 VLAN 。除此以外,本文还将通过要点说明解释 stake 测试的主要结果,阐述解决安全问题的方法。基本安全准则要想创建安全的交换网,必须先熟悉基本安全准则。需要特别注意的是, SAFE 最佳实践 2 中强调的基本准则是设计任何安全交换网的基石。如果用户不希望任何设备受损,则必须严格控制对该设备的访问。不仅如此,所有网络管理员都应该使用思科平台上提

40、供的所有实用安全工具,包括系统密码的基本配置、 IP 准入过滤器和登陆检查,以及 RADIUS 、 TACACS+ 、 Kerberos 、 SSH 、 SNMPv3 、 IDS 等更先进的工具(详情参见 3 )。必须使所有基本安全准则得到满足之后,再关注更先进的安全细节。在下面的章节中,我们将说明与 VLAN 相关的问题。虚拟LAN第二层( L2 )交换机指能够将若干端口组成虚拟广播域,且各虚拟广播域之间相互隔离的设备。这些域一般称为虚拟 LAN ( VLAN )。VLAN 的概念与网络领域中的其它概念相似,流量由标记或标签标识。标识对第二层设备非常重要,只有标识正确,才能隔离端口并正确转发

41、接收到的流量。正如后面章节中将要介绍的那样,缺乏标识有时是引发安全问题的原因,因而需要避免。如果设备中的所有分组与相应 VLAN 标记紧密结合,则能够可靠区分不同域的流量。这就是 VLAN 交换体系结构的基本前提。此时,我们可以得出这样的结论:如果从源节点发送出去之后,分组的 VLAN 标识不能被修改,即保持端到端不变,则 VLAN 的可靠性应等价于物理安全性。关于这个问题,我们还将在下面详细讨论。控制面板恶意用户特别希望能够访问网络设备的管理控制台,因为一旦成功,就能够容易地根据他们的需要修改网络配置。在基于 VLAN 的交换机中,除与带外端口直接连接外,管理 CPU 还可以使用一个或多个

42、VLAN 执行带内管理。另外,它还可以使用一个或多个 VLAN 与其它网络设备交换协议流量。基本物理安全准则要求网络设备位于可控(锁定)空间,主要 VLAN 安全准则则要求将带内管理和协议流量限制在可控环境中。这个要求可以通过以下工具和最佳实践经验实现: 流量和协议 ACL 或过滤器 QoS 标记和优先级划分(控制协议由相应的服务等级或 DSCP 值区分) 有选择地关闭不可信端口上的第二层协议(例如关闭接入端口上的 DTP ) 只在专用 VLAN 上配置带内管理端口 避免使用 VLAN 1 传输任何数据流量命令示例:Catalyst 操作系统( CatOS )软件 Cisco IOS 软件使用VLAN 1需注意的事项VLAN 1 成为特殊 VLAN 的原因是,需要第二层设备才能由默认 VLAN 分配其端口,包括其管理端口。另外, CDP 、 PAgP 和 VTP 等许多第二层协议都需要发送到干线链路上的特定 VLAN 。基于这三个原因,最后选中了 VLAN 1 。为挽回 VLAN 1 的声誉,可实施一个简单的通用安全准则:作为一项安全规定,网络管理员应该将任何 VLAN ,尤其是 VLAN 1 与并非绝对需要此 VLAN 的所有端口隔离开。因

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 生活休闲 > 在线阅读


备案号:宁ICP备20000045号-2

经营许可证:宁B2-20210002

宁公网安备 64010402000987号