RCNA-园区网安全-10.ppt
《RCNA-园区网安全-10.ppt》由会员分享,可在线阅读,更多相关《RCNA-园区网安全-10.ppt(35页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、园区网安全园区网安全RCNA_10RCNA_10RCNA_10RCNA_10学习目标 通过本章的学习,希望您能够:通过本章的学习,希望您能够:了解园区网安全隐患了解园区网安全隐患掌握交换机端口安全原理及配置方法掌握交换机端口安全原理及配置方法掌握掌握ACLACL的工作原理及配置方法的工作原理及配置方法本章内容 园区网安全隐患园区网安全隐患园区网的常见安全隐患园区网的常见安全隐患 园区网安全解决方案的整体思园区网安全解决方案的整体思路路 交换机端口安全交换机端口安全交换机端口安全概述交换机端口安全概述端口安全的配置端口安全的配置 访问控制列表访问控制列表访问控制列表概述访问控制列表概述ACLAC
2、L的种类的种类配置配置ACLACL课程议题园区网安全隐患园区网安全隐患园区网的常见安全隐患 网络安全的隐患是指计算机或其他通信设备利用网络进行交互时可网络安全的隐患是指计算机或其他通信设备利用网络进行交互时可能会受到的窃听、攻击或破坏,它是指具有侵犯系统安全或危害系能会受到的窃听、攻击或破坏,它是指具有侵犯系统安全或危害系统资源的潜在的环境、条件或事件。统资源的潜在的环境、条件或事件。园区网络安全隐患包括的范围比较广,如自然火灾、意外事故、人为行为园区网络安全隐患包括的范围比较广,如自然火灾、意外事故、人为行为(如使用不当、安全意识差等)、黑客行为、内部泄密、外部泄密、信息(如使用不当、安全意
3、识差等)、黑客行为、内部泄密、外部泄密、信息丢失、电子监听(信息流量分析、信息窃取等)和信息战等。丢失、电子监听(信息流量分析、信息窃取等)和信息战等。非人为或自然力造成的硬件故障、电源故障、软件错误、火灾、水灾、风暴和工业事故等。人为但属于操作人员无意的失误造成的数据丢失或损坏。来自园区网外部和内部人员的恶意攻击和破坏。园区网安全解决方案的整体思路 制定一个严格的安全策略制定一个严格的安全策略可以通过交换机端口安全、配置访问控制列表可以通过交换机端口安全、配置访问控制列表ACLACL、在防火墙实现包过滤、在防火墙实现包过滤等技术来实现一套可行的园区网安全解决方案。等技术来实现一套可行的园区网
4、安全解决方案。宣传教育宣传教育课程议题交换机端口安全交换机端口安全交换机端口安全交换机端口安全交换机端口安全概述 交换机的端口安全机制是工作在交换机二层端口上的一个安全特性交换机的端口安全机制是工作在交换机二层端口上的一个安全特性只允许特定只允许特定MACMAC地址的设备接入到网络中,从而防止用户将非法或未授权地址的设备接入到网络中,从而防止用户将非法或未授权的设备接入网络。的设备接入网络。限制端口接入的设备数量,防止用户将过多的设备接入到网络中。限制端口接入的设备数量,防止用户将过多的设备接入到网络中。配置端口安全存在以下限制:配置端口安全存在以下限制:一个安全端口必须是一个一个安全端口必须
5、是一个AccessAccess端口,及连接终端设备的端口,而非端口,及连接终端设备的端口,而非TrunkTrunk端口。端口。一个安全端口不能是一个聚合端口(一个安全端口不能是一个聚合端口(AggregatePortAggregatePort)。)。一个安全端口不能是一个安全端口不能是SPANSPAN的目的端口。的目的端口。交换机端口安全概述 当配置完成端口安全之后,如果当违例产生时,可以设置下面几种当配置完成端口安全之后,如果当违例产生时,可以设置下面几种针对违例的处理模式:针对违例的处理模式:protectprotect:当安全地址个数满后,安全端口将丢弃未知名地址:当安全地址个数满后,安
6、全端口将丢弃未知名地址(不是该端口不是该端口的安全地址中的任何一个的安全地址中的任何一个)的包的包restrictrestrict:当违例产生时,交换机不但丢弃接收到的帧(:当违例产生时,交换机不但丢弃接收到的帧(MACMAC地址不在安全地址不在安全地址表中),而且将发送一个地址表中),而且将发送一个SNMPTrapSNMPTrap报文报文shutdownshutdown:当违例产生时,交换机将丢弃接收到的帧(:当违例产生时,交换机将丢弃接收到的帧(MACMAC地址不在安地址不在安全地址表中),发送一个全地址表中),发送一个SNMPTrapSNMPTrap报文,而且将端口关闭。报文,而且将端口
7、关闭。端口安全的配置打开该接口的端口安全功能打开该接口的端口安全功能设置接口上安全地址的最大个数设置接口上安全地址的最大个数配置处理违例的方式配置处理违例的方式Switch(conifg-if)#switchport port-securitySwitch(conifg-if)#switchport port-security maximumnumberSwitch(conifg-if)#switchport port-security violation protect|restrict|shutdown 配置安全端口上的安全地址配置安全端口上的安全地址配置安全端口上的安全地址当端口由于违规
8、操作而进入当端口由于违规操作而进入“err-disabled”err-disabled”状态后,必须在全局模式下使状态后,必须在全局模式下使用如下命令手工将其恢复为用如下命令手工将其恢复为UPUP状态:状态:设置端口从设置端口从“err-disabled”err-disabled”状态自动恢复所等待的时间状态自动恢复所等待的时间Switch(conifg-if)#switchport port-securitymac-addressmac-addressip-addressip-addressSwitch(conifg)#errdisable recoverySwitch(conifg)#er
9、rdisable recovery interval time配置安全地址的老化时间配置安全地址的老化时间关闭一个接口的安全地址老化功能(老化时间为关闭一个接口的安全地址老化功能(老化时间为0 0)使老化时间仅应用于动态学习到的安全地址使老化时间仅应用于动态学习到的安全地址Switch(conifg-if)#switchport port-security agingstatic|timetimeSwitch(conifg-if)#no switchport port-security aging timeSwitch(conifg-if)#no switchport port-securit
10、y aging static查看端口安全信息显示所有接口的安全设置状态、违例处理等信息显示所有接口的安全设置状态、违例处理等信息来查看安全地址信息,显示安全地址及老化时间来查看安全地址信息,显示安全地址及老化时间显示所有安全端口的统计信息,包括最大安全地址数,当前安全地址数以显示所有安全端口的统计信息,包括最大安全地址数,当前安全地址数以及违例处理方式等及违例处理方式等Router#show port-security interfaceinterface-idRouter#show port-security address Router#show port-security 课程议题访问控
11、制列表访问控制列表访问控制列表概述 访问表(访问表(accesslistaccesslist)是一个有序的语句集,它通过匹配报文中信)是一个有序的语句集,它通过匹配报文中信息与访问表参数,来允许报文通过或拒绝报文通过某个接口。息与访问表参数,来允许报文通过或拒绝报文通过某个接口。访问控制列表概述 访问控制列表总的说起来有下面三个作用访问控制列表总的说起来有下面三个作用:安全控制安全控制流量过滤流量过滤数据流量标识数据流量标识ACL工作原理及规则 ACLACL语句有两个组件:一个是条件,一个是操作。语句有两个组件:一个是条件,一个是操作。条件:条件基本上一个组规则条件:条件基本上一个组规则操作:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- RCNA 园区网 安全 10
限制150内