6、路由交换安全与VPN讲义课件.pptx
《6、路由交换安全与VPN讲义课件.pptx》由会员分享,可在线阅读,更多相关《6、路由交换安全与VPN讲义课件.pptx(82页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中山大学路由交换安全与VPN讲义 副教授2006年11月Sun Yat-sen University 广东省信息安全技术重点实验室局域网与VLAN局域网标准冲突域与广播域虚拟局域网(VLAN)2|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室局域网设备在OSI/RM中的位置路由器网络层网络地址寻址、路由网桥/交换机数据链路层用MAC地址寻址集线器/中继器工作物理层,没有寻址能力网络层网络层数据链路层数据链路层物理层物理层3|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室局域网标准IEEE,1884 年成
2、立,320,000 成员,147国家IEEE 802.2 LLC IEEE 802.3 Ethernet IEEE 802.5 Token RingIEEE 802.6 MAN(DQDB)IEEE 802.10,1Q VLANIEEE 802.11 Wireless LANFDDI,ANSIATM,ATM Forum&ITU-T 4|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室How Switches Learn Host LocationsInitialMACaddresstableisemptyMACaddresstable0260.8c01
3、.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3ABCD5|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室How Switches Learn Hosts LocationsStationAsendsaframetoStationCSwitchcachesstationAMACaddresstoportE0bylearningthesourceaddressofdataframesTheframefromstationAtostationCisfloodedouttoallportsex
4、ceptportE0(unknownunicastsareflooded)MACaddresstable0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0:0260.8c01.1111E0E1E2E3DCBA6|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室How Switches Learn Host LocationsStationDsendsaframetostationCSwitchcachesstationDMACaddresstoportE3bylearningtheso
5、urceAddressofdataframesTheframefromstationDtostationCisfloodedouttoallportsexceptportE3(unknownunicastsareflooded)MACaddresstable0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0:0260.8c01.1111E3:0260.8c01.4444E0E1E2E3DCAB7|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室How Switches Filter F
6、ramesStation A sends a frame to station CDestination is known,frame is not flooded E0:0260.8c01.1111E2:0260.8c01.2222E1:0260.8c01.3333E3:0260.8c01.44440260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3X XX XDCABMACaddresstable8|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室StationDsend
7、sabroadcastormulticastframeBroadcastandmulticastframesarefloodedtoallportsotherthantheoriginatingport0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3DCABE0:0260.8c01.1111E2:0260.8c01.2222E1:0260.8c01.3333E3:0260.8c01.4444MACaddresstableBroadcast and Multicast Frames9|3/6/2023 Sun Yat
8、-sen University 广东省信息安全技术重点实验室广播域和冲突域冲突域:在同一个冲突域中的每一个节点都能收到所有被发送的帧广播域:网络中能接收任一设备发出的广播帧的所有设备的集合 广播域可以跨网段,而冲突域只是发生的同一个网段。HUB 所有端口都在同一个广播域,冲突域内。Switch所有端口都在同一个广播域内,而每一个端口就是一个冲突域。10|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室冲突域和广播域CollisionDomain1CollisionDomain2BroadcastDomainBridgesterminatecollis
9、iondomains11Sun Yat-sen University 广东省信息安全技术重点实验室Multicast,broadcast,andunknowndestinationeventsbecomeglobaleventsServerAARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPAR
10、PARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPIneedtoknowtheMACaddressforServerAARPARPARPARPARPARPARPARPARPARPARPARPARPARPARPARP广播风暴引起的性能问题 12Sun Yat-sen University 广东省信息安全技术重点实验室BroadcastscanconsumeallavailablebandwidthEachdevicemustdecodethebroadcastframeServerA广播风暴13Sun Yat-s
11、en University 广东省信息安全技术重点实验室10.1.1.010.1.2.010.1.3.0LANbroadcaststerminateattherouterinterfaceLAN 1LAN 2LAN 3通过路由器隔离广播域14Sun Yat-sen University 广东省信息安全技术重点实验室SegmentationFlexibilitySecurity3rdfloor2ndfloor1stfloorSALESHRENGAVLAN=Abroadcastdomain=Logicalnetwork(subnet)通过VLAN实现广播域的隔离15|3/6/2023 Sun Ya
12、t-sen University 广东省信息安全技术重点实验室VLAN的类型基于物理端口划分的VLAN基于MAC地址划分的VLAN基于网络层协议划分的VLAN基于网络层地址(IP地址)的VLAN16|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于物理端口分组(Port Based)主机主机主机主机A A主机主机主机主机B B主机主机主机主机C C主机主机主机主机D D以太网交换机以太网交换机VLAN表表端口端口所属所属VLANPort1Port1VLAN5VLAN5Port2Port2VLAN10VLAN10Port7Port7VLAN5VLA
13、N5Port10Port10VLAN10VLAN10Port1Port1Port2Port2Port7Port7Port10Port1017|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于物理端口分组(Port Based)优点配置简单缺点不允许一个端口同时属于多过VLAN当终端计算机位置变化时,必须由管理员重新配置VLAN的接口。18|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室二层VLAN:根据MAC Address分组 MAC Address VLAN 1212354145121 1 238
14、9234873743 2 3045834758445 2 5483573475843 1基于MAC 地址分组(MAC Based)19|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于MAC 地址分组(MAC Based)VLAN表表MAC地址地址所属所属VLANMACAMACAMACBMACBMACCMACCMACDMACDVLAN10VLAN10VLAN5VLAN5VLAN10VLAN10VLAN5VLAN5主机主机A主机主机主机主机B B主机主机C主机主机主机主机D DMACAMACBMACBMACCMACDMACD以太网交换机以太网交换机
15、20|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于MAC 地址分组(MAC Based)优点工作站物理移动时,不需要重新配置,依然属于原来的VLAN。缺点在初始时所有的用户必须在至少一个VLAN上初始化21|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于网络层协议分组VLAN表表协议类型协议类型所属所属VLANIPXIPX协议协议协议协议IPIP协议协议协议协议VLAN5VLAN5VLAN10VLAN10主机主机A主机主机主机主机B B主机主机C主机主机主机主机D D使用使用IPX协议协议运行
16、运行运行运行IPIP协议协议协议协议使用使用IPX协议协议运行运行运行运行IPIP协议协议协议协议以太网交换机以太网交换机22|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于网络地址分组VLAN表表IP网络网络所属所属VLANIPIP 1.1.1.1/24 1.1.1.1/24IPIP 1.1.2.1/24 1.1.2.1/24VLAN5VLAN5VLAN10VLAN10主机主机A主机主机主机主机B B主机主机C主机主机主机主机D D1.1.1.51.1.2.881.1.2.881.1.1.81.1.2.991.1.2.99以太网交换机以太网交
17、换机23|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室基于网络地址分组优点可以根据协议类型划分物理移动时,无需修改网络地址缺点交换机检查网络层协议信息,消耗资源对于没有层次结构的协议(不可路由)不适用24|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室交换机之间传输VLAN成员信息交换机之间必须知道每个工作站属于哪一个VLAN,否则VLAN只能限制在同一台交换机上。交换机之间三种交换信息的方式Trunk TaggingSigalingTime-Division MultiplexingINTER-SW
18、ITCHCOMMUNICATIONSWITCH#1SWITCH#225|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室交换机之间传输VLAN成员信息Frame Tagging在交换机之间的主干链路(Trunck-Link)上传输的Frame中,在MAC头标中插入VLAN标识符Signalling当一台工作站发送第一个frame时,交换机记录它的MAC地址、端口,在地址表中缓存,并定期向其他的交换机广播。Time Division Multiplexing通过时分多路复用技术,在交换机之间的链路上为每个VLAN建立一个独立的信道26|3/6/2023
19、 Sun Yat-sen University 广东省信息安全技术重点实验室VLAN的优点易于维护容易解决人员位置的变动有效地控制广播流量,提高性能增强网络安全性27|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室VLAN的优点 易于维护公司每年有20%-40%的工作人员需要改变工作位置。这种移动、添加和改变是网络管理中开支的重点。许多移动需要重新布线、重新分配地址、重新配置HUB和路由器。VLAN提供了一种有效的机制来管理这种业务。同一VLAN中的用户,不管其位置如何,都可以使用同一网络地址。当用户移动时,只要还连接至交换机并在同一个VLAN 中
20、,就可以使用原来的网络地址。VLAN需要很少的重新布线、配置和调试,是对传统LAN技术的重大改进。路由器的配置也不受影响,当用户搬迁时,只要还在原来的子网,路由配置就不用改变。28|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室每个网络都有广播流量。广播的频率与应用类型、服务器类型、物理分段以及网络资源的使用方式密切相关。如果需要预先测试网络,确保不会有与广播相关的问题。一种有效的方式是对物理网络进行分段,用防火墙隔离各个段。即使一个网段上有过量的广播数据,其他网段不会受影响。这种分段能力提供了更高的可靠性,是广播流量尽可能减小,从而应用有更多的带
21、宽可用。VLAN的优点 控制广播流量29|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室当两个交换机之间没有路由器时,广播流量被转发至每个交换机端口。这种整个网络中只有一个广播域的网络被称为平坦型网络。优点:低延迟,高流通率,易于管理。缺点:容易受到广播数据报的攻击。VLAN能有效地提供路由器的防火墙功能,从而保护网络不受有害广播数据的影响。另外,VLAN有所有交换机的优点。VLAN的组越小,一个VLAN中的广播风暴所影响的用户就越少。可以根据应用类型以及应用的广播频率来划分VLAN。VLAN的优点 控制广播流量30|3/6/2023 Sun Ya
22、t-sen University 广东省信息安全技术重点实验室监听的威胁经常有重要的、机密的数据通过LAN。机密数据需要安全的访问控制机制。LAN的一个缺点就是它太容易被渗透。插入一个可用的接口,一个恶意的用户就可获得整个网段上的数据。通过物理隔离,可以实现控制一个组中的用户数量防止其它用户在没有申请的情况下进入VLAN把未使用的端口划到一个低性能的网段VLAN的优点 增强网络安全性31|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室实现这种结构的VLAN相当直观。交换机端口按应用类型和访问级别进行分组。有安全要求的应用和资源一般放在一个安全的VL
23、AN中。交换机限制对安全VLAN的访问。可以根据主机地址、应用类型和协议类型设置安全控制机制。可以用访问控制列表来增强安全性,这种技术在VLAN之间通讯时特别有用。在安全子网中,路由器也象交换机一样提供安全控制。路由器可以根据工作站地址、应用类型和协议类型甚至时间来设置安全控制机制。VLAN的优点 增强网络安全性32|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室VLAN的问题互操作性问题标准滞后,实现上的不一致不同厂商实现方式不同,除非选择单一厂家的产品硬件设备、VLAN软件、管理软件设备的废弃,造成投资的浪费增加了管理的复杂性33|3/6/20
24、23 Sun Yat-sen University 广东省信息安全技术重点实验室目录VPN技术概述IP安全体系结构认证头协议(AH)封装安全载荷(ESP)安全关联(SA)密钥管理34|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室VPN概述Virtual Private Network 虚拟专用网虚拟专用网不是真的专用网络,但却能够实现专用网络的功能。虚拟专用网指的是依靠ISP(Internet服务提供商)和其它NSP(网络服务提供商),在公用网络中建立专用的数据通信网络的技术。利用像Internet这样的公共的或不安全的媒体,通过应用多种技术提供
25、用户认证、数据完整性和访问控制,从而提供网络应用程序之间的安全通信。在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是利用某种公众网的资源动态组成的。VPN不是一种单一的技术,而是具有若干特性的系统35|3/6/2023 Sun Yat-sen University 广东省信息安全技术重点实验室VPN概述IETF草案理解基于IP的VPN为:“使用IP机制仿真出一个私有的广域网”。通过私有的隧道技术在公共数据网络上仿真一条点到点的专线技术。虚拟:用户不再需要拥有实际的长途数据线路,而是使用公共网络资源。但它建立的只是一种临时的逻辑连接,一旦通信会话结束,这种连接就断
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 路由 交换 安全 VPN 讲义 课件
限制150内