- 1、本文档共21页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《终端准入DHCP准入实施方案
DHCP准入解决方案
陈涛 扣扣1204673254 0510一、需求背景
内网的大多主机是通过DHCP方式获取IP, 但目前存在如下的一些问题:
终端主机通过DHCP方式接入网络没法对应到人;
终端主机接入内网没法强制安装合规软件;
有些终端主机私自乱设IP,私改IP/MAC地址,与核心设备发生地址冲突;
外来主机随意接入网络,不能区分访客与员工的访问权限;
内网访问日志无法审计到人;
这些问题在DHCP的网络环境通过DHCP准入方式可以得到有效的解决。
1.2、什么样的网络环境需要DHCP准入?
1、对DHCP的网络环境, 管理安全性和规范性解决方案
1、普通DHCP的工作原理
DHCP是BOOTP的扩展,是基于C/S模式的,它提供了一种动态指定IP地址和配置参数的机制。这主要用于大型网络环境和配置比较困难的地方。DHCP服务器自动为客户机指定IP地址,它的配置参数使得网络上的计算机通信变得方便而容易实现了。DHCP使IP地址的可以租用,对于许多拥有许多台计算机的大型网络来说,每台计算机拥有一个IP地址有时候可能是不必要的。租期从1分钟到100年不定,当租期到了的时候,服务器可以把这个IP地址分配给别的机器使用。客户也可以请求使用自己喜欢的网络地址及相应的配置参数。
DHCP准入原理
如该主机在隔离网段第一个租用时间没有完成认证过程,准入会再提示认证,直到认证成功。
2.2、DHCP准入部署拓朴图
网络拓朴结构
网络拓朴说明:
1、终端准入设备是旁路方式接在核心交换机上, 由于准入设备是多接口的,对于网段数不多的网络,可以一个接口管理一个VLAN,各网段分别接入准入设备的不同接口,各自进行准入控制。
2、对于多VLAN的,可以采用核心交换机的TRUNK口接准入设备的一个接口,这样可以一个准入接口可以管理多个VLAN。实现每个VLAN的准入控制。
3、准入与核心交换机通过TELNET/SSH方式联动。
4、汇聚层或接入层交换机启用DHCP Snooping +IP SOURCE GURARD或 DAI,DHCP Snooping有效防止网络中的非法DHCP服务。IP SOURCE GURARD或 DAI功能有效解决终端主机私自设置IP, 同时解决了内网中固定IP的服务器, 直接在交换机上建立合法的绑定表。
2.3、启用DHCP准入,外来终端入网认证流程演示
终端准入认证流程
1、接入主机可以设置成固定IP地址或DHCP动态获得IP地址,一般建议服务器或特权主机设定为固定IP地址,其他主机动态分配IP地址。
2、对于固定IP地址的主机,系统检查其MAC地址、IP地址、主机名、网卡类型、对应交换机端口等信息,如果是非法主机,系统将阻止其入网。此类主机一般无需实名认证,或健康检查。
3、对于固定IP地址的主机如果需要进行实名认证或桌面准入,需将接入终端的网关指向准入设备的接口地址。
4、对于DHCP动态获取IP地址的主机,首先系统会临时分配一个隔离网段IP地址,允许它访问隔离网段服务器(例如:杀毒服务器、补丁服务器、实名认证服务器等)
5、系统如果启动了实名认证模块,接入主机获取动态IP地址后,打开IE浏览器访问外网时,系统会自动推送实名认证网页,要求其输入管理员分配的用户名及密码,如果身份认证未通过,系统将不会分配内网IP地址,接入终端也无法访问内网任何资源。如果身份认证通过,并且系统没有启动健康检查模块,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。
6、系统如果启动了健康检查/桌面管理模块,接入主机实名认证通过后,系统在其打开IE浏览器访问外网时,会自动推送健康检查/桌面管理客户端下载网页,当其安装完健康检查/桌面管理客户端后,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。
7、系统运行过程中,将自动收集当前限制主机、允许主机、离线主机、在线主机列表,每台主机当前使用MAC地址、IP地址、组名/主机名、部门/用户名、接入交换机及端口号、接入时间等信息,管理员可实时查看到对应交换机上接入主机的信息,并可手动/自动关闭其端口,完全隔离非法主机。
2.4、DHCP准入设置与工作流程
2.4.1、DHCP准入基本参数设置
【启用DHCP准入】 :此复选框为DHCP准入总开关,相关网段是否启用准入,还需要在LAN接口属性中设置启用准入。
2.4.2 DHCP服务配置
在主界面分类树区,选择【网段】栏,在所有节点下选择要配置的网段对象,点击鼠标右键选择菜单【网段属性】设置如下【员工DHCP】及【访客DHCP】策略:
启用DHCP服务:用来禁用或允
您可能关注的文档
- (初稿,未修改道路运输、迎泽物流山西汽运集团二O一一年度安全检查考核评分表2.doc
- 《纺织厂火灾特点.doc
- (初级会计实务第一章资产1-3节讲义.doc
- 《线、电缆进箱预留长度及各解释.doc
- 《线上线下配合营销分析.doc
- (初级会计职称经济法讲义.doc
- 《线切割英文术语汇总.doc
- (初级日语学习之动词て形.doc
- 《线上线下相结合的商业模式研究以家电零售业为例.doc
- (初级经济法第二章随堂练习.doc
- 2025年人力资源管理师四级《理论知识》试题及答案考卷67 .pdf
- 2025年-2025年基金从业资格证之基金法律法规职业道德与业务规范真题练习完整版.pdf
- 2025学生会舍务部部长竞选稿(真题8篇) .pdf
- 2025年中考新闻类题型解析 .pdf
- 2025年“安全教育周”活动启动仪式上的讲话稿(五篇) .pdf
- 2025年任职前廉政谈话制度(3篇) .pdf
- 2025师德述职报告14篇 .pdf
- 2025年低碳演讲稿范文4篇_图文 .pdf
- 2025年-2025年上海市必威体育官网网址知识考试教育考试(含答案) .pdf
- 2025年以案促改个人剖析材料及整改措施以案促改个人表态发言材料三篇汇.pdf
最近下载
- 2024年民主生活会“带头增强党性、严守纪律、砥砺作风”方面问题起草指南、实例和素材.docx VIP
- 新型储能产品营销方案.pdf VIP
- 2025蛇年元旦蛇年新年晚会PPT模板.pptx VIP
- 安徽大学《高级语言程序设计》2023-2024学年第1学期期中试卷及答案.pdf
- 北师大版七年级数学上册各章测试卷(共7套,含答案) .pdf VIP
- 2024年黑龙江省龙东地区中考一模语文试题[含答案].pdf
- 2022年外研版八下Module6Hobbies测试题(附答案).doc
- 新表个人所得税经营所得纳税申报表(A表).doc VIP
- 年级组长年度工作总结报告开头.docx VIP
- CoDeSys_2.3_PLC_用户编程手册.pdf
文档评论(0)