(中职)第7单元 企业网络安全配置要点1ppt课件.pptx
《(中职)第7单元 企业网络安全配置要点1ppt课件.pptx》由会员分享,可在线阅读,更多相关《(中职)第7单元 企业网络安全配置要点1ppt课件.pptx(53页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、在此输入您的封面副标题(中职)第7单元 企业网络安全配置要点1 网络设备安装与调试中国铁道出版社网络设备安装与调试任务一任务二任务三任务四单元七单元七第七单元第七单元 企业网络安全配置要点企业网络安全配置要点任务一:ACL先知网络访问任务二:ACL先知服务端口防攻击任务三:ACL先知服务器服务时间 任务四:用过VPN拨号接入网络任务二任务三任务四网络设备安装与调试任务二任务三任务四单元七单元七第七单元第七单元 企业网络安全配置要点企业网络安全配置要点单元能力目标:1.定义ACL及其应用2.配置ACL先知上网时间3.VPN L2TP拨号的应用4.配置ACL禁止访问指定端口任务一任务二任务三任务四
2、网络设备安装与调试任务二任务三任务四单元七单元七第七单元第七单元 企业网络安全配置要点企业网络安全配置要点 在网络世界里存在着许多危害到网络稳定及安全的病毒,例如:ARP病毒、木马病毒、冲击波、震荡波,这些病毒都对网络造成威胁性,甚至影响用户操作系统的正常运行。我们如何防范这些病毒入侵呢?这里不得不介绍一下路由器所拥有的ACL(访问控制列表)安全功能。ACL能够有效防止病毒/网络蠕虫、对网络服务器漏洞的攻击、基于缓冲区溢出的攻击、与Active Code相关的攻击、与协议弱点相关的攻击、与不完全的密码相关的攻击。本单元将介绍如何在路由器上配置ACL(Access Control List)访问
3、控制列表,通过以下的任务让大家认识ACL这个庞大的功能。任务一任务二任务三任务四网络设备安装与调试任务二任务三任务四单元七单元七第七单元第七单元 企业网络安全配置要点企业网络安全配置要点 本单元还讲述了如何配置VPN(虚拟专用网)的功能,VPN英文全称是“Virtual Private Network”,翻译过来就是“虚拟专用网络”。顾名思义,虚拟专用网络我们可以把它理解成是虚拟出来的企业内部专线。它可以通过特殊的加密的通讯协议在连接在Internet上的位于不同地方的两个或多个企业内部网之间建立一条专有的通讯线路,就好比是架设了一条专线一样,但是它并不需要真正的去铺设光缆之类的物理线路。这就
4、好比去电信局申请专线,但是不用给铺设线路的费用,也不用购买路由器等硬件设备。VPN技术原是路由器具有的重要技术之一,目前在交换机,防火墙设备或Windows2000等软件里也都支持VPN功能,一句话,VPN的核心就是在利用公共网络建立虚拟私有网。任务一任务二任务三任务四网络设备安装与调试任务描述:任务描述: 某公司有财务部、采购部、生产部、和人事部四个部门,公司要求只允许人事部访问财务部的计算机,其余部门都不能访问财务部。公司网络管理员为了执行公司要求,他在公司的路由器配置了一个标准ACL,只允许人事部访问财务部,其余部门都禁止访问。以下实验将模拟上述情况在路由器上配置一个标准ACL来限制网络
5、访问。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试所需设备:所需设备: 1台路由器,1台三层交换机,4台PC机。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四任务实现:任务实现:步骤1:按图拓扑图所示,制作图中所需的网线,并按照拓扑图连接。步骤2:配置三层交换机S3,创建vlan并加入端口,设置f0/24端口管理地址。Switch(config)#hostname S3S3(config)#vlan 20S3(config-vlan)#vlan 30S3(config-vlan)#vlan 40S3(config-vlan)#ex
6、itS3(config)#interface vlan 20S3(config-vlan20)#exit网络设备安装与调试S3(config)#interface vlan 30S3(config-vlan30)#exitS3(config)#interface vlan 40S3(config-vlan40)#exitS3(config)#interface range fastethernet 0/6-10S3(config-range-if)#switchport access vlan 20S3(config-range-if)#exitS3(config)#interface ran
7、ge fastethernet 0/11-15S3(config-range-if)#switchport access vlan 30S3(config-range-if)#exitS3(config)#interface range fastethernet 0/16-20S3(config-range-if)#switchport access vlan 40S3(config-range-if)#exit任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试S3(config)#interface fastethernet 0/24S3(config-i
8、f)#no switchportS3(config-if)#exitS3(config)#route ospf 1S3(config-route)#network 192.168.2.0 255.255.255.0 area 0S3(config-route)#network 192.168.3.0 255.255.255.0 area 0S3(config-route)#network 192.168.4.0 255.255.255.0 area 0S3(config-route)#network 20.0.0.0 255.255.255.0 area 0步骤3:配置路由器Router,配置
9、端口管理地址。Ruijie(config)#hostname Router Router(config)#interface fastethernet 0/0 Router(config-if)#exit Router(config)#interface fastethernet 0/1 Router(config-if)#exit任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试Router(config)#route ospf 1Router(config-route)#network 192.168.1.0 255.255.255.0 area 0Ro
10、uter(config-route)#network 20.0.0.0 255.255.255.0 area 0步骤4:在路由器Router配置ACL。Router(config)#access-list 101 permit ip 192.168.4.0 0.0.0.255 192.168.1.0 0.0.0.255 !创建扩展ACL,编号为101,允许人事部的网段访问财经部的网段。Router(config)#interface fastethernet 0/1 !进入F0/1端口Router(config-if)#ip access-list 101 in !绑定编号为101的ACL到此
11、接口的入口处任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四小贴士小贴士 为什么步骤4在配置ACL时最后不增加一条deny ip any any的命令来拒绝其他部门访问财经部呢?因为每个ACL最后都隐含着一条deny ip any any,所以不必再加上去。网络设备安装与调试验证配置:验证配置:1使用生产部的电脑ping财务部的电脑,如图所示,若不通则表明ACL配置成功。2使用人事部的电脑ping财务部的电脑,如图所示,若ping通则表明ACL配置成功。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试小贴士小贴士 对 ACL中的表项的检
12、查是自上而下的,只要匹配一条表项,对此 ACL的检查就马上结束。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四知识点拨知识点拨1.使用访问列表对数据进行过滤,首先必须通过命令access-list定义一系列访问列表规则语句。学生可以根据具体安全需要使用不同种类的访问列表,例如:(1)标准IP访问列表(1-99,1300-1999)只对源地址进行控制。(2)扩展IP访问列表(100-199,2000-2699),可以根据源目的地址进行复杂的控制。(3)MAC扩展列表(700-799),可以根据源和目的MAC地址以及以太网类型进行匹配Expert扩展访问列表(2700-289
13、9)。网络设备安装与调试2. Access-list动作及默认动作分为两种:允许通过(permit)或拒绝通过(deny)。具体有如下:(1)在一个access-list内,可以有多条规则(rule)。对数据包的过滤从第一条规则(rule)开始,直到匹配到一条规则(rule),其后的规则(rule)不再进行匹配。 (2)全局默认动作只对端口入口方向的IP包有效。 对入口的非IP数据包以及出口的所有数据包,其默认转发动作均为允许通过(permit)。(3)只有在包过滤功能打开且端口上没有绑定任何的ACL或不匹配任何绑定的ACL时才会匹配入口的全局的默认动作。(4)当一条access-list被绑
14、定到一个端口的出方向时,其规则(rule)的动作只能为拒绝通过(deny)。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试拓展训练拓展训练:1参照图所示拓扑,按下面要求对路由器和交换机进行配置,要求如下:(1)修改各网络设备名字,制作相应的网线,按照拓扑图进行连接。(2)S1创建VLAN10,把F0/1-3端口加入VLAN10,设置VLAN网关地址:;创建VLAN20,把F0/4-6端口加入VLAN20,设置VLAN网关地址:;设置F0/24端口的管理地址为:;(3)S2创建VLAN30,把F0/1-3端口加入VLAN30,设置网关地址:;创建VLAN4
15、0,把F0/6-8端口加入VLAN40,设置网关地址:;设置F0/24端口的管理地址为:(4)在路由器设置F0/0端口的IP地址:;设置F0/1端口的IP地址。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试(5)分别在路由器、三层交换机S1、三层交换机S2配置OSPF路由协议,使能全网互通。(6)在路由器扩展创建ACL,组号为105,配置允许财务部访问生产部,但生产部不能访问财务部,完成后将ACL绑定到F0/0的入口处。(7)配置完成后对实验进行验证测试。任务一任务一 ACL限制网络访问限制网络访问任务一任务二任务三任务四网络设备安装与调试任务描述:任务
16、描述:某网吧基于安全原因,防止病毒、黑客入侵或攻击网吧服务器,网管人员在路由器配置了限制访问端口的ACL,只允许开放网页、DNS、Mail等端口。以下实验将模拟上述情况在路由器上配置限制访问端口的ACL。任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二所需设备:所需设备: 1台路由器,2台计算机,2条网线。任务一任务三任务四网络设备安装与调试任务实现:任务实现:步骤1:按图拓扑图所示,制作图中所需的网线,并按照拓扑图连接。步骤2:配置路由器端口IP地址。Router(config)#interface fastethernet 0/0Router(config-if)#exitR
17、outer(config)#interface fastethernet 0/1Router(config-if)#exit步骤3:创建ACL,命名为dkdeny,添加过滤规则。Router(config)#ip access-list extended dkdenyRouter(config-ext-nacl)# permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq www !允许该网段访问服务器的www服务(80端口)。 任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二任务一任务三任务四网络设备安装与调试Router(c
18、onfig-ext-nacl)# permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq domain !允许该网段访问服务器的DNS服务(53端口)。Router(config-ext-nacl)# permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq smtp !允许该网段访问服务器的SMTP服务(25端口)。Router(config-ext-nacl)# permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq pop3 !允
19、许该网段访问服务器的POP3服务(110端口)。!禁止其他机器通过tcp端口访问服务器Router(config-ext-nacl)# permit ip any any !允许其他通过步骤4:绑定ACL。Router(config)# interface fastethernet0/0Router(config-if)# ip access-group dkdeny in !将ACL绑定在端口的入口处任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二任务一任务三任务四网络设备安装与调试验证配置:验证配置:学生可通过访问服务器的www、dns、smtp、pop3、ftp服务测试AC
20、L是否配置正确,如图所示,访问服务器的www服务,从PC机的IE浏览器输入http:/192.168.2.100,如果浏览器能正常与服务器通信并打开了网页,则表示ACL配置正确。 任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二任务一任务三任务四网络设备安装与调试如图所示,在配置基于端口的ACL后,试图FTP服务,结果不能连接,则表明ACL配置正确。任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二任务一任务三任务四知识点拨:知识点拨:1.访问控制列表的作用(1)内网部署安全策略,保证内网安全权限的资源访问。(2)内网访问外网时,进行安全数据过滤。(3)防止常见病毒、
21、木马、攻击对用户的破坏。网络设备安装与调试2.访问控制列表基本上分为标准的访问控制列表和扩展的控制列表:(1)标准的访问控制列表只能基于源IP进行过滤,在标准访问列表配置模式下,指定一个或多个允许或不允许条件。这决定该包通过还是不通过。(2)扩展的访问控制列表可以同时基于源和目的IP地址,还有源端口和目的端口等多种条件来进行过滤。在扩展访问列表配置模式下,也可以指定一个或多个允许或不允许条件。这决定该包通过还是不通过。(3)在初始建立访问列表后,任何后续的增加部分都放入表的尾部。换句话说,你不能从指定的访问列表选择增加访问列表命令。但是,你可以使用no permit和no deny命令从名字访
22、问列表中删除项。任务二任务二 ACL限制服务端口防攻击限制服务端口防攻击任务二任务一任务三任务四网络设备安装与调试3.配置基于端口的ACL时,要禁止某个端口时必须要知道该端口属于哪个协议,而ACL能禁止的协议有icmp、tcp、udp等。4.基于端口的ACL格式说明列子:permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq pop3意思:允许该网段访问主机中TCP协议的pop3(110端口)。其中,例子里面的permit代表允许的意思,tcp代表协议种类,eq代表定义端口,pop3代表协议或端口号(可以自行打端口号)。任务二任务二 ACL
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中职第7单元 企业网络安全配置要点1ppt课件 单元 企业 网络安全 配置 要点 ppt 课件
限制150内