L005Netgear交换机的安全功能配置.doc
《L005Netgear交换机的安全功能配置.doc》由会员分享,可在线阅读,更多相关《L005Netgear交换机的安全功能配置.doc(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、【精品文档】如有侵权,请联系网站删除,仅供学习与交流L005Netgear交换机的安全功能配置.精品文档.NETGEAR交换机动手操作实验(五)Netgear交换机的安全设置2007年1月目 录1.实验目的21.1实验条件22.实验内容32.1 配置基于端口的MAC地址绑定32.1.1 网络结构图32.1.2 FS700TS系列智能交换机上端口和MAC地址绑定配置42.1.3 GSM7300/FSM7300系列交换机的端口和MAC地址绑定的配置82.2 配置IP和MAC地址绑定102.3 配置基于端口的带宽控制112.3.1 网络结构图112.3.2 GSM7300/FSM7300系列交换机的
2、带宽控制配置122.3.3 FS700TS系列交换机的带宽控制配置132.4 交换机的802.1x设置162.4.1 NETGEAR 7000系列交换机802.1x设置162.4.2 FS700TS系列交换机的802.1x设置221. 实验目的现在,业界普遍认为安全应该遍布于整个网络之内,内网到外网的安全既需要通过防火墙之类的专业安全设备来解决,也需要交换机在保护用户方面发挥作用。目前,绝大多数用户对通过交换机解决安全问题抱积极态度,近75%的用户打算今后在实践中对交换机采取安全措施,希望通过加固遍布网络的交换机来实现安全目标。本文将针对NETGEAR的智能及网管型交换机,详细介绍各种关于网络
3、安全设置的办法。目前,业界普遍认为有效的网络安全设置有:1 基于交换机端口和主机MAC地址的绑定。2 基于主机IP和MAC地址的绑定3 基于端口的交换机流量控制 (Rate Limiting)4 基于802.1x的端口认证美国网件公司出品智能交换机FS700TS系列,及网管型交换机FSM700系列,三层交换机FSM7300,GSM7300系列交换机均支持一系列的网络安全设置。但不同系列的交换机所支持的功能和设置均有所区别,先文将作详细介绍。1.1实验条件实验所需的设备如下:设备名称数量操作系统/固件版本FS700TS系列交换机11.0.1.23GSM7300系列交换机16.2.0.14个人电脑
4、若干台WIN98/2000/XP2. 实验内容2.1 配置基于端口的MAC地址绑定2.1.1 网络结构图以下是我们要达到实验目的的网络示意图:如图1, 图2。图1:合法用户可以通过交换机连接到企业内部网络 图2:非法用户的连接请求将会被交换机拒绝 如图所显,拥有合法的MAC地址的用户可以通过交换机连接到企业的内部网络,而没有合法MAC地址的用户将会被交换机拒绝。经过这样的配置后,网络里面只有唯一合法主机可以使用网络,如果对该主机的网卡进行了更换或者其他PC机想通过这个端口使用网络都不可用,除非删除或修改该端口上绑定的MAC地址,才能正常使用。该功能主要用户防止非法用户使用网络,同时亦由于MAC
5、地址的唯一性,网络管理员可以通过查看数据包的MAC地址快速定位网络故障点。美国网件公司出品智能交换机FS700TS系列,及网管型交换机FSM700系列,三层交换机FSM7300,GSM7300系列交换机均支持端口MAC地址绑定。2.1.2 FS700TS系列智能交换机上端口和MAC地址绑定配置本文以FS728TS为例子,对其端口1进行IP及MAC地址绑定的设置:1. 首先通过管理地址192.168.0.239登录到FS728TS的管理界面,并点击左边工具栏的Switch Status菜单以确定交换机的固件版本。如图3:图3:Switch status2点击菜单Switch-Security-T
6、raffics-Port security,如图4:图4:Port Security 3点击Interface下的1/e1端口(代表端口一),将该端口设置于锁定状态,通过该设置后,该端口将不会再学习新的MAC地址。如图5:图5:Modify Port Security l 在Interface 上选择1/e1。l 在Lock interface旁的复选框上打钩,以锁定端口。l 在Learning Mode 模式下选择Classic lock使端口不再学习新的MAC地址。l 在Action on Violation下拉对话框中,选择 discard 使非法的MAC地址不能接入网络。4点击Syst
7、em-Address table-static address,以增加合法的MAC地址,只有在该列表里显示的MAC地址的主机才能接入网络。如图6:图6:Static address5点击Add,增加一个合法的MAC地址,如图7图7:Add Static addressl 在Interface 上选择1/e1。l 在Mac address上填入相应的MAC地址。l 在VLAN 下还可以选择该MAC对应的VLANl 在Status下选择Secure,使该静态列表和Port Secure里面的设置相关连。6最后,可以通过System-Address Table-Dynamic address,查看M
8、AC地址的学习情况。如图8:图8:Dynamic address2.1.3 GSM7300/FSM7300系列交换机的端口和MAC地址绑定的配置本章节将以FSM7352交换机为例子介绍其端口跟MAC绑定的配置办法1. 通过Port Secure设置实现端口和MAC地址绑定登录进入交换机,输入管理口令进入配置模式,敲入命令: (FSM7352S) #configure/进入配置模式(FSM7352S) (Config)#port-security/打开端口安全模式(FSM7352S) (Config)#interface 1/0/45/进入具体端口配置模式(FSM7352S) (Interfac
9、e 1/0/45)#port-security/配置端口安全模式(FSM7352S) (Interface 1/0/45)#port-security mac-address 00:E0:4C:00:0C:2B 1/配置该端口要绑定的主机的MAC地址和所属VLAN(FSM7352S) (Interface 1/0/45)#port-security max-dynamic 0/配置该端口动态学习MAC地址数量为0,即不再学习动态MAC地址(FSM7352S) (Interface 1/0/45)#port-security max-static 1/配置该端口静态MAC地址数量为1,即不能再添
10、加静态MAC地址以上命令设置交换机上某个端口绑定一个具体的MAC地址,这样只有这个主机可以通过这个端口使用网络,并且该主机只能通过这个端口使用网络。如果对该主机的网卡进行了更换或者其他PC机想通过这个端口使用网络都不可用,除非删除或修改该端口上绑定的MAC地址,才能正常使用。 注意:以上配置仅适用于FSM7328S,FSM7352S,FSM7352PS,GSM7324, GSM7312, GSM7212,GSM7224,GSM7248,FSM7326P系列交换机4.0以上软件版本。2用MAC地址的扩展访问列表实现端口和MAC地址绑定(FSM7352S) (Config)#mac access-
11、list extended testmac01/定义一个MAC地址访问控制列表并且命名该列表名testmac01 (Config-mac-access-list)#permit 00:E0:4C:00:0C:2B any/定义MAC地址为00:E0:4C:00:0C:2B的主机可以访问任意主机(FSM7352S) (Config-mac-access-list)#permit any 00:E0:4C:00:0C:2B /定义所有主机可以访问MAC地址为00:E0:4C:00:0C:2B的主机(FSM7352S) (Config)#interface 1/0/45/进入具体端口的配置模式(FS
12、M7352S) (Interface 1/0/45)#mac access-group testmac01 in/在该端口上应用名为testmac01的访问列表(即前面我们定义的访问策略) 此功能与1大体相同,但它是基于端口做的MAC地址访问控制列表限制,可以限定特定源MAC地址与目的地址范围。注意:以上配置仅适用于FSM7328S,FSM7352S,FSM7352PS,GSM7324,GSM7312, GSM7212,GSM7224,GSM7248,FSM7326P系列交换机4.0以上软件版本。2.2 配置IP和MAC地址绑定IP和主机的MAC地址绑定,有利于网络管理员有效地分配IP地址,并
13、根据IP地址对主机进行带宽或者访问管理,合理规划网络资源,更有效地控制网络安全和管理网络。下文以FSM7352S为例子,在其端口45上设置IP和MAC地址绑定: (FSM7352S) (Config)#mac access-list extended testmac01/定义一个MAC地址访问控制列表并且命名该列表名为testmac01(Config-mac-access-list)#permit 00:E0:4C:00:0C:2B any/定义MAC地址为00:E0:4C:00:0C:2B的主机可以访问任意主机 (FSM7352S) (Config-mac-access-list)#perm
14、it any 00:E0:4C:00:0C:2B/定义所有主机可以访问MAC地址为00:E0:4C:00:0C:2B的主机 (FSM7352S) (Config)#access-list 1 permit 192.168.1.123 0.0.0.0(FSM7352S) (Config)#access-list 1 deny every/定义一个IP地址访问控制列表只允许192.168.1.123与网络通讯(FSM7352S) (Config)#interface 1/0/45/进入具体端口的配置模式(FSM7352S) (Interface 1/0/45)#ip access-group 1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- L005Netgear 交换机 安全 功能 配置
限制150内