- 1、本文档共33页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
1 DCN-07-以太网安全 学习目标 了解以太网安全的基本内容 掌握以太网访问控制列表的原理及配置 掌握802.1X的基本原理及配置 掌握神州数码设备防ARP的配置 课程内容 以太网访问列表 主要作用:在整个网络中分布实施接入安全性 访问列表 对到达端口的数据包进行分类,并打上不同的动作标记 访问列表可作用于交换机的部分或所有端口 访问列表的主要用途: 包过滤 流量限制 流量统计 分配队列优先级 流分类 通常选择数据包的包头信息作为流分类项 2层流分类项 以太网帧承载的数据类型 源/目的MAC地址 以太网封装格式 Vlan ID 入/出端口 3/4层流分类项 协议类型 源/目的IP地址 源/目的端口号 DSCP IP 数据包过滤 课程内容 定义访问控制列表 在系统视图下,定义ACL并进入访问控制列表视图: access-list num {deny | permit} {eigrp | gre | igrp | ipinip | ip | protocol} {{sIpAddr sMask} | any-source | {host-source sIpAddr}} {{dIpAddr dMask} | any-destination | {host-destination dIpAddr}} [precedence prec] [tos tos][time-rangetime-range-name] 配置命名访问列表 ip access standard name ip access extended name 在系统视图下,删除ACL: No access-list num 二层访问控制列表的子规则配置 在二层访问控制列表视图下,配置相应的子规则 rule [ rule-id ] { permit | deny } [ protocol ] [ cos vlan-pri ] [ ingress { [ source-vlan-id ] [ source-mac-addr source-mac-wildcard ] [ interface { interface-name | interface-type interface-num } ] | any } ] [ egress { [ dest-mac-addr dest-mac-wildcard ] [ interface { interface-name | interface-type interface-num } ] | any } ] [ time-range name ] 在二层访问控制列表视图下,删除一条子规则 undo rule rule-id 绑定访问控制列表 在接口模式下,绑定ACL: {ip|ipv6|mac|mac-ip} access-group name {in|out}[traffic-statistic] 在接口模式下,取消绑定ACL: no {ip|mac|mac-ip} access-group name {in|out} 课程内容 以太网接入的AAA功能 802.1X的作用 IEEE 802.1X定义了基于端口的网络接入控制协议(Port based network access control protocol) 该协议适用于接入的用户设备与接入端口间点到点的连接方式,实现对局域网用户接入的认证与服务管理 802.1X的认证接入基于逻辑端口 802.1X的系统组成 传输介质:点对点以太网(如果是共享式以太网需要采用加密的方式传递认证信息) EAPOL协议的消息格式 802.1X的EAPOL认证过程 802.1X的受控端口(1) 根据组网情况决定哪些端口需要启动802.1X使之成为受控端口。 802.1X的受控端口(2) 受控端口支持三种认证授权模式 ForceAuthorized模式 端口一直维持授权状态,下挂用户无需认证过程就可访问网络资源 ForceUnauthorized模式 端口一直维持非授权状态,忽略所有客户端发起的认证请求 Auto模式 端口初始状态为非授权状态,仅允许EAPOL报文收发。802.1X认证通过后,将此端口状态切换到授权状态,用户才能访问网络资源 802.1X优势明显 结论: 802.1X适用于运营管理相对简单,业务复杂度较低的企业以及园区 是理想的低成本运营解决方案 课程内容 802.1X典型配置案例 802.1X典型配置案例 802.1X典型配置案例 课程内容 常见的ARP欺骗类型 网关欺骗 用户的网关ARP信息学习错误,不能访问外网和其他网段 ARP泛洪 主机收到大量ARP报文 主机欺骗 神州数码交换机的防护手段 网关防护 ARP-Guard 防网段扫描 Anti
您可能关注的文档
- [自我管理与提升]沟通培训.ppt
- 2010年山东省优质课评选:第10课《鸦片战争》课件4新人教必修一.ppt
- D1_4乘法公式.ppt
- ECS100技术规格内部参考资料.ppt
- Erasure_code在分布式存储系统中的研究.ppt
- EASY5产品演示文档.ppt
- EVA经济增加值知识交流.ppt
- excel 2007 第7章 数据的排序、筛选.ppt
- ERP财务管理报告.ppt
- GM 供应商质量工程师培训APQP.ppt
- 《冰糖(吊线法)》-编制说明(征求意见稿).docx
- 编制说明(征求意见稿)高密度异构集成芯片封装技术规范.docx
- 《医疗机构安宁疗护护理技术规范》征求意见稿.docx
- DB5101T 210—2025人防工程防护设备抽样规范.docx
- 《核医学科建设与设备配置标准》征求意见稿.docx
- DB5101T 218—2025成都市城市绿化养护质量等级划分.docx
- DB5101T 212—2025机械制造行业企业工伤预防工作规范.docx
- DB5101T 208—2025韭菜(韭黄)种植技术规程.pdf
- DB5101T 217—2025成都市城市绿化养护技术规程.docx
- 《新型储能系统综合管理平台运行维护规范》征求意见稿.docx
文档评论(0)