中职 网络安全技术应用单元6电子教案.pptx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《中职 网络安全技术应用单元6电子教案.pptx》由会员分享,可在线阅读,更多相关《中职 网络安全技术应用单元6电子教案.pptx(43页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中职 网络安全技术应用单元6电子教案 高教版单元6远程接入安全配置单元学习目标 知识目标 1了解隧道技术的基本原理和分类 2掌握SSL VPN的基本原理 3掌握SSL VPN在防火墙上的配置方法 4掌握IPSEC VPN的基本原理 5掌握IPSEC VPN在防火墙上配置的方法 6了解VPDN的工作原理 7掌握在路由器上配置VPDN的方法单元学习目标 能力目标 1具备在防火墙上配置SSL VPN的能力 2具备在防火墙上配置IPsec VPN的方法 3具备在路由器上配置VPDN的方法 情感态度价值观 1培养认真细致的工作态度 2逐步形成网络安全的主动防御意识单元学习内容 远程访问是大多数企业网络的
2、必备功能,员工出差、在家办公、分支部门与总部网络共享资源等都离不开远程访问。VPN(Virtual Private Network,虚拟专用网)是目前常用的远程访问技术之一,主要特点是安全可靠、机制灵活、费用低廉、易于实现。现在作为网关设备的防火墙都集成了VPN功能,由于防火墙的安全性和可靠性,因此搭建的VPN服务器安全性也非常高,而且在防火墙上配置VPN也减少了额外的投资。任务1 SSL VPN配置【任务描述】齐威公司随着公司原有公司规模和业务量的不断扩大,越来越多的办公人员都需要在齐威公司总部的外部(酒店、住处、网吧)进行移动远程办公,使用公司总部内网中的OA系统、客户管理系统及微软电子邮
3、件系统(Exchange)、腾讯通企业内部即时通信系统(RTX)。齐威公司急需一种可以实现远程办公的方案。这种方案主要应实现移动用户对公司内部网络的接入功能。这种远程办公的方案需要有很高的安全性从而保证公司网络的商业安全。【任务分析】本任务需要解决远程用户安全访问私网数据的问题。为了完成公司交给的任务,网络管理员小齐查看了公司正在使用的神州数码多核防火墙产品手册,找到了神州数码多核防火墙提供的基于SSL(Secure Socket Layer,安全套接层)的远程登录解决方案Secure Connect VPN(安全VPN连接),简称SCVPN,在不增加任何设备的情况下即可实现安全的远程接入内网
4、。任务1 SSL VPN配置【任务准备】注意:本任务防火墙的内网口为Eth0/6,外网口为Eth0/7,防火墙除了Eth0/0端口有特殊含义外,其他端口可以随便使用。外网用户通过Internet使用SSL VPN接入内网,如图6-1所示。允许SSL VPN用户接入后访问内网的FTP Server:192.168.2.10。允许SSL VPN用户接入后访问内网的Web Server:192.168.2.20。任务1 SSL VPN配置【任务实战】1防火墙的基础配置 防火墙采用路由模式,Ethernet0/6口地址设置为192.168.2.1,Ethernet0/7口地址设置为222.1.1.2,
5、管理主机在内网,地址为192.168.1.10,连接到Ethernet0/1接口进行防火墙的配置。按照如上的信息,对防火墙进行初始化配置。具体步骤参见单元5任务2的配置。2SCVPN的配置 步骤1 SCVPN地址池配置。在“VPN”“SCVPN”“地址池”中,新建一个名为“SCVPN地址池”的地址池。任务1 SSL VPN配置 步骤2 配置SCVPN实例。(1)创建实例。在“VPN”“SCVPN”“配置”中单击“新建”按钮,创建实例“scvpn_case1”。参数详解如下。用户同名登录:此处为0表示多个客户端可以使用同一个用户名同时登录,如果一个账户要限制只能一个客户端登录,则此处填写1。HT
6、TPS端口:SCVPN登录验证使用的端口号,可以使用默认端口号,也可以自行设置。任务1 SSL VPN配置 空闲时间:能够保持连接状态的最长时间,超出空闲时间后,设备端将断开与客户端的连接。接口:SCVPN客户端通过防火墙的Eth0/7接口接入,也就是防火墙连接外网的接口。地址池:该实例使用定义好的地址池为SCVPN客户端分配地址。隧道密码:加密算法和验证算法指的是客户端与防火墙创建VPN隧道时使用的算法,可以是任意组合。客户端会自动与防火墙协商匹配。隧道路由和AAA服务器:在创建实例时是无法编辑的,需要再修改,单击已编辑好的实例后的“修改”按钮,在弹出的编辑界面内单击“隧道路由”或“AAA服
7、务器”后的“多个”按钮。任务1 SSL VPN配置(2)编辑实例。创建完SCVPN实例并编辑完成各种参数后,还需要对该实例重新编辑。单击已编辑好的实例后的“修改”按钮。(3)配置隧道路由。单击“隧道路由”右侧的“多个”按钮,此处添加的隧道路由条目,在客户端与防火墙的SCVPN创建成功后会下发到客户端的路由表中。添加的网段就是客户端要通过VPN隧道访问的位于防火墙内网的网段。需要注意的是此处添加的路由条目的“度量”值比客户端上默认路由的度量值要小。度量值越小的路由条目优先级越高,输入地址后,单击“添加”按钮。任务1 SSL VPN配置 同样的方法将Web Server服务器的隧道路由下发。(4)
8、AAA服务器配置。同样方法,进行AAA服务器配置,AAA服务器是用来验证客户端登录的用户名、密码。在新版本中防火墙支持防火墙本地验证、Radius验证、Active-Directory验证、LDAP验证4种验证方式。本任务采用防火墙本地验证,所以这里就选择了防火墙默认自带的AAA服务器“local”。如果要采用Radius等其他的验证方式,需要首先在“对象”中创建AAA服务器对象,然后在此调用。任务1 SSL VPN配置 步骤3 绑定SCVPN实例到隧道接口。(1)创建SCVPN要服务的安全域。在“网络”“安全域”页面单击“新建”按钮,建立一个名为“SCVPN安全域”的三层安全域,完成后直接单
9、击“确定”按钮。(2)创建隧道接口。为了SCVPN客户端能与防火墙上其他接口所属区域之间正常转发路由,需要为它们配置一个网关接口,这在防火墙上可以通过创建一个隧道接口,并将创建好的SCVPN实例绑定到该接口上来实现,具体步骤如下。在“网络“”接口”页面下创建一个新的隧道接口,选择“隧道接口”,单击“新建”按钮。任务1 SSL VPN配置 建立一个属于三层安全域名为“tunnel1”的隧道接口,并将其加入创建好的“SCVPN_zone1”。给接口配置一个IP地址,并将创建好的SCVPN实例绑定到该接口。参数详解如下。名称:只能是1128的数字。安全域类型:选择第三层安全域。安全域:选择刚刚建立的
10、安全域的名称。IP配置:这个看做是隧道的虚拟网关,要求和地址池在同一网段,但是不能被地址池包含。以本任务为例,地址池在61.50.220.1061.50.220.20这个范围外都可以,本任务为61.50.220.30。任务1 SSL VPN配置 步骤4 创建安全策略。在放行安全策略前,要创建地址簿和服务簿,为创建SCVPN客户端访问内网Server的安全策略,首先要将策略中引用的对象定义好。(1)定义地址对象。定义FTP Server的地址对象。定义Web Server的地址对象。任务1 SSL VPN配置(2)添加安全策略允许SCVPN用户访问内网资源。添加策略1允许SCVPN用户访问内网F
11、TP Server,仅开放FTP服务。添加策略2允许SCVPN用户访问内网Web Server,仅开发HTTP服务。任务1 SSL VPN配置 步骤5 添加SCVPN用户账号。需要预先添加SCVPN用户的账号和密码,这样用户在出差或者远程办公中,就能用这个账号和密码通过SCVPN登录到公司内部的FTP服务器和Web服务器。创建一个属于AAA服务器local中的用户账号,以分配给SCVPN使用,在“对象”“用户”中单击“新建”按钮创建一个隶属于local的用户“scvpn_user1”。创建完用户名后对该账号进行编辑,为该账号配置密码并确认一次。任务1 SSL VPN配置 步骤6 SCVPN登录
12、演示。(1)登录VPN服务器界面。在客户端上打开浏览器,在地址栏中输入“https:/222.1.1.2:4433”,系统会弹出安全警告,单击“是”按钮进入登录界面。在登录界面中填入用户名和密码,单击“登录”按钮。在初次登录时,会要求安装SCVPN客户端插件,此插件以ActiveX插件方式推送下载,并有可能被浏览器拦截,这时需要手动允许安装这个插件。任务1 SSL VPN配置 SCVPN客户端的安装。对下载完成的客户端安装程序进行手动安装。SCVPN客户端安装成功后会自动登录防火墙,在对用户名和密码验证成功后,右下角的客户端程序图标会变成绿色。并在Web界面中显示“连接成功”。(2)查看SCV
13、PN连接状态。用鼠标单击任务栏中客户端程序图标,在弹出的菜单中选择“网络信息”,打开“网络信息”对话框查看连接信息。任务1 SSL VPN配置 在“接口”选项卡中可以观察到网络地址为在实验地址池中定义的IP,即SCVPN实例分配给客户端的IP。同样也可以使用route print命令查看在客户端操作系统的路由表。在“路由”选项卡中可以观察到发给客户端的路由信息。3客户端远程登录测试外网的出差用户和在家办公用户通过SCVPN客户端登录内网的FTP服务器和Web服务器。任务1 SSL VPN配置【任务拓展】一、理论题 1什么是VPN技术?2什么是SSL VPN技术,有哪些优点,在什么环境下使用?3
14、神州数码的SSL VPN解决方案是什么?二、实训 1在防火墙一端配置的认证协议与客户端是否必须完全一致,用实验加以验证。2是否可以设置几个不同权限的角色,不同的账号所属的角色不同,这样不同的账号登录认证成功后就可以放行不同的服务或所具有的权限不同。3请搭建实验环境,实现SCVPN使拨号用户能够访问内部192.168.1.100服务器的所有服务。任务2 IPSec VPN配置【任务描述】齐威公司总部设在北京,为了拓展市场,在广州设立了分部。在保证节约成本和保证安全性的前提下,要求广州分部和北京总部的技术部员工可以相互访问其共享资源,外部用户和广州分部员工只可以访问总部Server的FTP服务,并
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中职 网络安全技术应用单元6电子教案 网络安全 技术 应用 单元 电子 教案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内