交换机基础安全功能原理与应用.ppt
《交换机基础安全功能原理与应用.ppt》由会员分享,可在线阅读,更多相关《交换机基础安全功能原理与应用.ppt(45页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、技术培训中心技术培训中心技术培训中心技术培训中心2010-032010-03交换机基础安全功能应用交换机基础安全功能应用修订记录2修订日期修订版本修订描述作者2009-03-14V1.0初稿完成。徐立欢2009-04-22V1.1添加安全通道环境中防ARP注意事项徐立欢2009-09-03V1.2添加备注,添加IP Source guard功能,修正部分参数错误徐立欢2009-03-22V1.3重新优化课程结构,将交换机安全功能进行整合徐立欢学习目标l理解交换机常用安全功能的应用场合l掌握交换机常用安全功能的配置与注意事项3课程内容l第一章:设备管理安全第一章:设备管理安全l第二章:接入安全第
2、二章:接入安全l第三章:防攻击第三章:防攻击4设备管理安全l概述设备易管理性与安全性成反比,必须有效的平衡管理与安全的关系l措施使用中/强密码源地址限制使用安全管理协议5使用中强密码l概述密码位数尽量保证在6位以上不要使用纯数字不要使用ruijie、admin、star、123456类似的密码l密码强度举例弱密码:aabbcc、567890中等强度密码:ruijie345高等强度密码:Ruijie#8766源地址限制l概述只有合法的源地址才能管理设备l限制远程管理源地址Ruijie(config)#access-list 99 permit host Ruijie(config)#line v
3、ty 0 4Ruijie(config-line)#access-class 99 inl限制SNMP管理源地址Ruijie(config)#accessRuijie(config)#snmp-server community ruijie rw 997使用安全管理协议l使用加密管理协议禁用Telnet协议,使用SSH管理设备使用SNMPv3l禁用Telnet协议方法一:Ruijie(config)#no enable service telnet-server方法二:Ruijie(config-line)#transport input sshl使用SNMPv3Ruijie(config)#
4、snmp-server user ruijie Group1 v3 auth md5 Ruijie123 access 998课程内容l第一章:设备管理安全第一章:设备管理安全l第二章:接入安全第二章:接入安全l第三章:防攻击第三章:防攻击9接入安全l概述制定一组安全规则,让网络中的主机以合法的身份接入网络,并得到有效的防护l措施ACL保护端口全局地址绑定端口安全802.1x10保护端口l概述禁止交换机端口之间的通讯(二层)l保护端口角色保护口非保护口l保护端口规则保护口之间禁止通讯保护口允许与非保护口通讯11protectedprotected保护端口(续)l保护端口配置Ruijie(con
5、fig)#int range fa 0/1-24Ruijie(config-if-range)#switchport protectedl级联情况下的配置保护端口可以跨交换机使用位于最上层的接入交换机与其他交换机的级联端口应配置为保护端口12protectedprotectedSW1SW2全局地址绑定l概述在交换机中绑定接入主机的IP+MAC地址只有被绑定的IP+MAC地址才能接入网络l应用场景13绑定:1.1.1.1 全局地址绑定配置l配置全局绑定地址Ruijie(config)#address-bind 1.1.1.1 001a.a900.0001 l配置全局绑定地址上联口Ruijie(c
6、onfig)#address-bind uplink gi 0/25l开启全局绑定地址功能Ruijie(config)#address-bind installl查看全局绑定地址Ruijie#show address-bind14端口安全l概述基于端口制定接入规则接入规则端口MAC最大个数端口+MAC端口+MAC+VLAN端口+IP端口+IP+MAC+VLAN151.1.1.1 VLAN 100VLAN 10F0/1F0/2F0/3F0/4端口安全配置l打开端口安全功能Ruijie(config-FastEthernet 0/1)#switchport port-securityl配置最大MA
7、C地址数Ruijie(config-FastEthernet 0/1)#switchport port-security maximum 3l配置MAC地址绑定Ruijie(config-FastEthernet 0/1)#sw po mac-address Ruijie(config-FastEthernet 0/1)#sw po mac vlan 10l配置IP地址绑定Ruijie(config-FastEthernet 0/1)#sw po binding l配置IP+MAC绑定Ruijie(config-FastEthernet 0/1)#sw po bi vlan l配置违例处理方式
8、Ruijie(config-FastEthernet 0/1)#sw po violationprotect|restrict|shutdown16端口安全缺省配置内容内容缺省设置缺省设置端口安全开关关闭最大安全地址过滤项个数(MAC)128安全地址过滤项无违例处理方式保护(protect)17端口安全规则处理规则端口安全规则端口安全规则处理规则处理规则MAC最大数量MAC绑定MAC+VLAN绑定如果MAC最大数量MAC绑定:自动学习“MAC最大数量-MAC绑定”个MAC作为IP/MAC过滤项如果MAC最大数量=MAC绑定:只有被绑定的MAC才能合法接入网络IP绑定主机符合被绑定的IP才能合法
9、接入网络IP+MAC+VLAN绑定主机符合被绑定的IP+MAC+VLAN才能合法介入网络18端口安全应用场景(例)l交换机一个端口最大只能接入1台主机Ruijie(config-FastEthernet 0/1)#switchport port-security maximum 1l交换机一个端口最大只能接入4台主机,但其中有一台主机是合法保障的Ruijie(config-FastEthernet 0/1)#switchport port-security maximum 4Ruijie(config-FastEthernet 0/1)#sw po mac-address l交换机一个端口只能
10、是合法的IP接入Ruijie(config-FastEthernet 0/1)#sw po binding l交换机一个端口只能是合法的IP且合法的MAC接入Ruijie(config-FastEthernet 0/1)#sw po bi vlan 19附:理解FFPl概述Fast Filter Processor,快速过滤器交换机种一种高效的硬件硬件过滤引擎,其基本功能就是根据报文的特征筛选出符合一定规则的数据流,并对数据流实施策略,不依赖CPU安全功能的核心FFP资源是有限的l依赖FFP的功能ACL端口安全全局地址绑定Dot1x20附:FFP功能逻辑示意21IP:192.168.10.1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 交换机 基础 安全 功能 原理 应用
限制150内