- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第七章 安全配置实验
随着网络技术的发展,现在面临的安全问题越来越严峻。网络必须保证其开放性和连接性才能成长并称之为网络,但现在必须高度重视网络的安全性,只有更安全的网络才能保证网络为人民服务,才能推动网络的发展,最终推动社会的发展和人类的进步,针对网络的安全问题,我们从网络设备的安全配置方面,介绍一些安全技术的实验。
实验一 交换机端口安全
交换机(包括路由器)的端口安全,就是对交换机的端口(接口)进行配置,主要包括限制端口的状态,允许或拒绝符合条件的访问,从而实现网络安全。
一、实验概述
大多数交换机都有端口安全配置,也就是对端口进行相应的设置,实现对网络设备的安全控制。
端口的安全配置主要有以下三项:
1、端口工作方式
所谓端口工作方式,主要是在网络设备发展的时间渐进过程中形成的,一般分为单工、半双工、全双工,自动等工作模式。早期的端口,工作能力不行,只能发送,不能接收,称为单工。发送数据的时候不能同时接收,接收时不能发送称为半双工。现在的交换机一般都可以工作在全双工工作模式下,在两台设备之间同时可以接收和发送数据,使得工作能力增强。
交换机端口工作方式的设置命令为:
Duplex auto/full/half
其中auto,表示端口的工作模式为自动协商模式,即交换机端口根据所连设备的速率来自动确定其工作速率。
full,表示强制进入全双工模式。
half,表示强制进入半双工模式。
端口工作方式这个命令,在dynamips仿真软件上使用3640的iso做仿真是可以使用的。
但以下两个功能(端口最大连接数和MAC(或IP)地址绑定)不能在仿真软件上实现,因为3640是cisco的一款路由器产品,在进行仿真时,一般是增加路由器网络模块NM-4E——4端口10bT以太网网络模块NM-16ESW——16端口10/100快速以太网交换机网络模块Swit port-security maximum value
value是最大连接数量。
3、MAC(或IP)地址绑定
为了增强交换机的端口安全,可以针对交换机进行端口地址的绑定,将接入设备的MAC地址或IP地址绑定到某端口,也可以MAC地址+IP地址双重绑定。绑定以后,不符合要求的设备将不能建立连接。
命令:
Swit port-security mac-address macadd
或:swit port-security ip-address ipadd
其中macadd和ipadd,指的是具体的MAC地址和IP地址。
实验二 标准IP访问控制列表
访问控制列表ACL(Access Control List),是一种安全技术,配置在路由器、三层交换机或防火墙上。简单说就是包过滤。通过设置可以允许(permit)或拒绝(deny)进入(in)或离开(out)路由器的数据包,对网络起到安全保护作用。
ACL包含了一组安全控制和检查的命令,根据设定,指定哪些数据可以通过,哪些数据被拒绝,网管人员通过设置对网络中的数据包过滤,实现访问控制。一般是根据IP地址进行ACL。
ACL分为标准IP访问控制列表和扩展访问控制列表,标准访问控制列表比较简单,只对数据包的源地址进行检查,其编号取值范围为1—99或1300—1999。命令格式,全局配置模式下:
1、Access-list number {permit|deny} source-add source-wildcard
其中number就是访问控制列表的号,其编号取值范围为1—99或1300—1999
permit就是允许数据包通过,deny就是拒绝通过
source-add就是允许或拒绝的源地址,source-wildcard就是通配符掩码。
比如:acce-list 10 permit 55
表示允许来自/24网段的访问
另外还可以用主机的IP地址来进行精确控制,其通配符为:
如:acce-list 10 permit
表示允许这个IP地址访问
或:acce-list 10 permit host ,也可以表达同一个意思。
允许所有报文通过则用参数any: acce-list 10 permit any。
我们再来看一个例子:
Router(config)#acce-list 10 deny
Router(config)#acce-list 10 permit any
这两个命令的组合就是表示除了来自的访问,其他的都允许。
注意:ACL对每个数据包都以自上向下的顺序进行匹配,如果数据包满足第一个条件,就按规定执行,不满足就检测下一条,以此类推。一旦满足了匹配条件,相应操作就会执行,对数据包的检测也到此为止。因此过滤规则的顺序必须考虑,如上例中,一旦顺序颠倒,则允许所有报文通过,不能拒绝了。
2、定义访问控制列表作用于接口上的
您可能关注的文档
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第九章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第六章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第七章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第三章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第十章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第四章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第五章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 第一章.ppt
- 建筑装饰装修工程水电安装 教学课件 作者 王岑元 主编 程辉 副主编 目录.ppt
- 建筑装饰装修构造与施工 教学课件 作者 刘超英 第1章 建筑装饰装修构造与施工概述.ppt
- 交换机与路由器配置实验教程 教学课件 作者 张世勇 08第8章 交换机与路由器综合实验.doc
- 交换机与路由器配置实验教程 教学课件 作者 张世勇 09第9章 交换机与路由器配置命令总结.doc
- 交换机与路由器配置实验教程 教学课件 作者 张世勇 教程模板.ppt
- 交换机与路由器配置实验教程 教学课件 作者 张世勇 实训项目手册.doc
- 交换技术与设备 教学课件 作者 李正吉 第1章 交换的基本概念.ppt
- 交换技术与设备 教学课件 作者 李正吉 第2章 程控交换机的呼叫处理过程.ppt
- 交换技术与设备 教学课件 作者 李正吉 第3章 程控交换机的交换网络.ppt
- 交换技术与设备 教学课件 作者 李正吉 第4章 C&C08程控交换系统.ppt
- 交换技术与设备 教学课件 作者 李正吉 第5章 信令系统及其发展.ppt
- 交换技术与设备 教学课件 作者 李正吉 第6章 交换设备工程设计.ppt
最近下载
- 酒店管理【运营前厅】亚朵前台入职培训基础手册.docx
- 贵州省黔东南苗族侗族自治州2024-2025学年七年级上学期期末语文试题(解析版).docx VIP
- 2025年河北邯郸市下半年市直事业单位及大学生乡村医生专项计划公开招聘(统一招聘) 工作人员228名笔试参考题库附答案解析.docx VIP
- 8.3法治社会(教学设计)-高中政治统编版必修3.docx VIP
- 加油站大气污染物排放新国标方法验证-气液比.pdf VIP
- 论尼日利亚专利法律制度-毕业论文.doc VIP
- 2025年下半年河北邯郸市市直事业单位及大学生乡村医生专项计划招聘(统一招聘)228人笔试备考题库及答案解析.docx VIP
- 论尼日利亚专利法律制度-国际法专业论文.docx VIP
- 血液透析患者心理问题及护理对策.doc VIP
- 《中国流行音乐》课件.ppt VIP
文档评论(0)