- 1、本文档共42页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
-网络设备安全
网络安全问题 事发的5月18日22时左右,域名解析服务器DNSPod主站及多个DNS服务器遭受超过10G流量的恶意攻击,导致DNSPod的6台解析服务器开始失效,大量网站开始间歇性无法访问。 从2009年5月19日21:06开始,江苏、安徽、广西、海南、甘肃、浙江 等6个省份的中国电信网络用户发现无法登录网络,与此同时,电信的客服部门源源不断地开始接到客户的投诉。 5月20日下午,根据工业和信息化部通信保障局发布的公告,确认该事件原因是暴风网站域名解析系统受到网络攻击出现故障,导致电信运营企业的递归域名解析服务器收到大量异常请求而引发拥塞。 1.1.1 网络的概念 1.1.2 通信协议的概念 通信协议是为使计算机之间能够正确通信,而制定的通信规则、约定和标准。 在开始通信之前需要确定的事情: 通信的发送方、接收方 一致的通信方法 相同的语言 注意传递的速度和时间 证实或确认要求 网络通信协议的问题:计算机间通信仅靠一个通信协议无法完成!!! 解决方法:网络分层 各层内使用自己的通信协议完成层内通信; 各层间通过接口提供服务; 各层可以采用最适合的技术来实现; 各层内部的变化不影响其他层。 1.1.3 网络体系结构 1.1.4 TCP/IP网络中数据传输过程 1.2.1 交换机 交换机可以将 LAN 细分为多个单独的冲突域,其每个端口都代表一个单独的冲突域,为该端口连接的节点提供完全的介质带宽。 交换机的分类 按是否可配置分类 按端口速率分类 10Mbps、100Mbps、1000Mbps 按是否可物理扩展分类 按转发方式分类 按照工作层次分类: 二层交换机 三层交换机 1.2.2 路由器 路由器是专门用于路由的计算机 为数据报文选择到达目的地址的最佳路径 将数据报文转发到正确的输出端口 路由器工作在网络层,实现不同网段之间的通信。 路由器核心:路由表 目的地址、子网掩码 下一跳地址、输出端口 注意:路由器的路由描述方式是局部的 路由器和三层交换机的比较 第 3 层交换机可以像专用路由器一样在不同的 LAN 网段之间路由数据包。 专用路由器在支持WAN接口卡 (WIC)方面更加灵活,这使得它成为用于连接 WAN的首选设备,而且有时是唯一的选择。 第3层交换机不能完全取代网络中的路由器。 1.2.3 典型网络拓扑结构 在汇聚层交换机上进行VLAN的创建,并在接入层交换机上通过将接入端口指定到相应的VLAN中来按部门划分广播域,由汇聚层交换机实现其下的接入层各VLAN之间的路由。在汇聚层交换机和核心层交换机之间运行动态路由选择协议,由核心层交换机实现整个局域网的路由。 对于带宽需求较高的部分,在接入层交换机和汇聚层交换机之间进行链路聚合。 对网络可用性要求较高的部分,进行设备和链路的冗余,保障可用性的同时,通过负载均衡提高网络通信效率。 1.3.1 网络设备自身安全保障 禁止不必要的网络服务 禁止HTTP服务 禁止DNS服务 禁止IP源路由选择 禁止ICMP重定向 禁止ARP代理服务 禁止直接广播 禁止CDP 禁止SNMP协议服务 关闭不使用的接口或端口 使用SSH代替Telnet进行设备远程访问管理 严格控制远程访问用户的权限 对于远程访问进行严格的限制 交换机管理VLAN与业务VLAN相独立 1.3.2 交换机数据安全 静态配置端口类型,避免DTP协商导致的VLAN跳跃攻击 对于Trunk链路,明确配置其能传输的VLAN数据。 对于CISCO交换机,尽量不要使用VTP协议功能。 1.3.3 路由协议安全 RIP协议安全 配置抑制接口 配置MD5认证 OSPF协议安全 配置MD5认证 1.3.4 局域网安全 AAA认证 Authentication:认证,对访问网络的用户的身份进行认证,判断访问者是否为合法的用户; Authorization:授权,为认证通过的不同用户赋予不同的权限,限制用户可以访问的资源和使用的服务; Accounting:计费,用来记录用户的操作和使用的网络资源,包括使用的服务类型、起始时间和数据流量等,在计费的同时对网络安全情况进行监控。 IEEE 802.1x技术 在以太网接入设备的端口一级对所接入的设备进行认证和控制。在应用了IEEE 802.1x的交换机端口上,如果该端口连接的终端设备能够通过认证,就可以访问网络中的资源;而如果不能通过认证,则无法访问网络中的资源。 端口安全技术 基于MAC地址对网络接入进行控制的安全机制,它通过定义各种端口安全模式,让网络设备的端口学习到该端口下的合法的终端MAC地址; 通过检测端口收到的数据帧中的源MAC地址来控制非授权设备对网络的访问; 通过检测从端口发出的数据帧中的目的MAC地址地址来控制对非授权设备的访问。 端口安全模式 n
您可能关注的文档
最近下载
- 国新办“924”政策组合拳深度解读:创新货币政策工具箱,多措并举推动经济高质量发展.docx
- 售电企业电力交易负荷预测管理导则.pdf VIP
- 发电企业电力市场交易辅助决策信息系统技术规范.pdf VIP
- 北斗产业园项目可行性研究报告.docx
- 2024电力现货交易辅助决策系统解决方案.pdf
- 2023发电企业现货交易辅助决策管理系统.docx
- KSC20系列开关磁阻电动机控制器使用说明书V_1.2.docx
- 一种电力现货交易辅助决策系统模型.pdf VIP
- 北斗产业园风险分析与应对策略.docx
- Unit 1 Greetings P1 Greet each other(教学课件)一年级英语上学期(沪教版 2024).pptx
- 软件下载与安装、电脑疑难问题解决、office软件处理 + 关注
-
实名认证服务提供商
专注于电脑软件的下载与安装,各种疑难问题的解决,office办公软件的咨询,文档格式转换,音视频下载等等,欢迎各位咨询!
文档评论(0)