思科高级网络技术实验室解决方案网络安全.ppt
《思科高级网络技术实验室解决方案网络安全.ppt》由会员分享,可在线阅读,更多相关《思科高级网络技术实验室解决方案网络安全.ppt(34页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Jan 2003 2004,Cisco Systems,Inc.All rights reserved.思科高级网络技术实验室解决方案思科高级网络技术实验室解决方案TDM Version 1.0-2005商业市场事业部商业市场事业部思科系统中国公司思科系统中国公司 2002,Cisco Systems,Inc.All rights reserved.2 2 2网络安全实验室网络安全实验室2 2 2 2003,Cisco Systems,Inc.All rights reserved.Presentation_ID 2002,Cisco Systems,Inc.All rights reserv
2、ed.3 3 3网络安全实验室结构和功能网络安全实验室结构和功能用户集中认证和访问控制实验用户集中认证和访问控制实验防火墙实验室防火墙实验室网络入侵检测、防范实验室网络入侵检测、防范实验室主机入侵检测、防范实验室主机入侵检测、防范实验室网络准入控制(网络准入控制(NAC)实验室)实验室VPN 实验室实验室广域网广域网或或InternetIPv4 IPv6用户认证用户认证授权服务器授权服务器IPv4 IPv6网络入侵网络入侵检测检测(IDS)入侵保护入侵保护路由器路由器防火墙防火墙入侵保护入侵保护路由器路由器防火墙防火墙网络安全实验室网络安全实验室网络准入网络准入实验实验主机主机入侵保护入侵保护
3、 2002,Cisco Systems,Inc.All rights reserved.4 4 4高级防火墙设计、部署实验室高级防火墙设计、部署实验室 2002,Cisco Systems,Inc.All rights reserved.5 5 5非法用户和非法电脑的入网控制非法用户和非法电脑的入网控制Cisco 基于身份的网络服务(基于身份的网络服务(IBNS)CiscoSecure ACSMicrosoft ADAuthorized UserAuthorized VendorUnauthorized UserAuthorized APWho are you?I am Joe CiscoOK
4、用户面临的挑战用户面临的挑战:非法用户的电脑可以轻非法用户的电脑可以轻易接入网络,并获取重易接入网络,并获取重要数据要数据Cisco Cisco 的解决方案的解决方案:通过部署基于用户身份通过部署基于用户身份的的802.1x 802.1x 认证,防止非法认证,防止非法用户和非法电脑的接入用户和非法电脑的接入局域网和无线网局域网和无线网也可以将非法用户的电也可以将非法用户的电脑接入一个特定网段脑接入一个特定网段(Guest VLAN)(Guest VLAN),限制访问,限制访问的资源的资源 2002,Cisco Systems,Inc.All rights reserved.6 6 6Cisco
5、 入侵监测和在线入侵保护(入侵监测和在线入侵保护(IDS/IPS)Write the ACLDetect the attack在线监测入侵,在线监测入侵,并可将攻击实时并可将攻击实时阻断阻断在汇聚交换机中动态下在汇聚交换机中动态下载访问控制列表载访问控制列表 ACL,实现动态的入侵防御实现动态的入侵防御黑客黑客1InternetCatalyst3750园区网络园区网络Deny汇聚交换机汇聚交换机Catalyst3750IDS/IPS 路由器路由器Cisco IDS内部黑客内部黑客网管服务器网管服务器 2002,Cisco Systems,Inc.All rights reserved.7 7
6、7CTARouterNetworkACSVendorServerIPEAPoUDPEAPoRADIUSHCAP123456781.用户端发起对Internet或受保护网段的访问,触发路由器(网络准入设备)上的初始访问控制列表2.路由器发起对用户端的状态验证(EAPoUDP),要求用户端的CTA进行相应3.CTA向路由器发送状态证书(EAPoUDP)4.路由器将证书发往ACS(访问控制服务器)5.ACS与后端认证服务器一起进行用户端的证书验证(HCAP)6.ACS确定用户端状态,决定其访问授权7.ACS向路由器发送授权策略(包括ACL和URL),并在用户端屏幕上显示通知信息8.路由器根据授权策略
7、决定对用户端的访问控制NAC网络准入实验室网络准入实验室 2002,Cisco Systems,Inc.All rights reserved.8 8 81.“健康健康”用户用户 符合安全策略符合安全策略用户端的操作系统信息和反病毒软件更新版本与安全策略一致,发出“欢迎”信息框,并准许访问。2.“危险危险”的的“未知未知”型用户型用户 完全不符合安全策略完全不符合安全策略无法探测到用户端的操作系统信息和反病毒软件信息,不能确定其是否符合安全策略,可能是“访客访客”或“危险危险”的“未知未知”用户,浏览页面将被转向特定的通知页面。3.“受感染受感染”的用户的用户 部分不符合安全策略部分不符合安全
8、策略用户端的反病毒软件不符合安全策略,可能未升级到最新的版本未升级到最新的版本,也可能未安未安装反病毒软件装反病毒软件,因此拒绝它对网络的访问,并在其屏幕上弹出通知信息,通知其与网管中心联系。NAC 实验内容实验内容 2002,Cisco Systems,Inc.All rights reserved.9 9 9Cisco IPSec VPN 实验室实验室Improved ProductivityEasy VPN实验室实验室动态多点动态多点VPN实验室实验室Dynamic Multipoint IPSec VPNsEnhanced Service业界标准业界标准 IPSec VPN实验室实验室
9、IPSec承载路由实验承载路由实验室室 2002,Cisco Systems,Inc.All rights reserved.131313思科高级网络实验室思科高级网络实验室为实现网络学院提供为实现网络学院提供基础平台基础平台131313 2003,Cisco Systems,Inc.All rights reserved.Presentation_ID 2002,Cisco Systems,Inc.All rights reserved.141414思科网络技术学院项目思科网络技术学院项目 思思科科网网络络技技术术学学院院项项目目是是思思科科公公司司回回馈馈社社会会、完完全全非赢利非赢利的网
10、络技术教育项目的网络技术教育项目为为学校学校而专门设立而专门设立包包括括了了CCNACCNA、CCNPCCNP、网网络络安安全全和和无无线线局局域域网网络络等等总总计计1515门门、10501050小时的电子教程小时的电子教程采用先进的采用先进的E-LearningE-Learning学习方式学习方式培培养养学学生生掌掌握握从从设设计计、建建立立到到运运行行计计算算机机网网络络全全面面的的知知识识体体系系和和实际动手操作能力实际动手操作能力 2002,Cisco Systems,Inc.All rights reserved.151515思科网络技术学院提供全面的思科网络技术学院提供全面的IT
11、技术电子教程技术电子教程 2003,Cisco Systems,Inc.All rights reserved.151515CCNA,CCNP,网络安全基础网络安全基础,无线局域网络无线局域网络Unix基础基础,Web基础基础,Java编程编程语音和数据布线语音和数据布线,IT技术基础技术基础 2002,Cisco Systems,Inc.All rights reserved.161616E-learning 教学平台教学平台 (http:/)电子教程电子教程实验手册实验手册教学论坛教学论坛考试与评估考试与评估 2002,Cisco Systems,Inc.All rights reserv
12、ed.171717思科网络技术学院教材和实验环境:思科网络技术学院教材和实验环境:CCNA广域网广域网或或InternetIPv4IPv6IPv4IPv6IPv4IPv6Cat3750Cat3750IPv4IPv6IPv4IPv6IPv4IPv6 2002,Cisco Systems,Inc.All rights reserved.181818思科网络技术学院教材和实验环境:网络安全基础思科网络技术学院教材和实验环境:网络安全基础广域网广域网或或InternetIPv4 IPv6用户认证用户认证授权服务器授权服务器IPv4 IPv6网络入侵网络入侵检测检测(IDS)入侵保护入侵保护路由器路由器
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 思科 高级 网络技术 实验室 解决方案 网络安全
限制150内