1/54
中北大学计算机科学技术学院新整合的校园网络是在原来分院网络基础上整合
各分院信息化建设也历经多年,具备完整应用体系和物理架构。但在使用过程中,
网络安全面临很多隐患,需要经行安全规划。新规划学院网络安全的实施整体规划,
通过在交换机设备上增加访问控制列表技术,实现学院内部网络设备之间安全防范,
并增加防火墙设备增加学院网络的整体安全建设规划。
工程任务:保护园区网络安
全
2/54
组件一:网络攻击行为
保护园区网络安全
组件二:管理设备控制台安全
组件三:交换机端口安全技术
组件四:访问控制列表安全技术
3/54
组件一:网络攻
击行为
保护园区网络安全
4/54
复
杂
程
度
Internet飞速增长
Internet Email
Web 浏览
Intranet 站点
电子商务 电子政务
电子交易
时间
5/54
第一代第一代
•• 引导性病毒引导性病毒
第二代第二代
•• 宏病毒宏病毒
•• DOSDOS
•• 电子邮件电子邮件
•• 有限的黑有限的黑
客攻击客攻击
第三代第三代
•• 网络网络DOSDOS
攻击攻击
•• 混合威胁混合威胁
(蠕虫(蠕虫++
病毒病毒++特特
洛伊)洛伊)
•• 广泛的系广泛的系
统黑客攻统黑客攻
击击
下一代下一代
••网络基础网络基础
设施黑客设施黑客
攻击攻击
••瞬间威胁瞬间威胁
••大规模蠕大规模蠕
虫虫
•• DDoSDDoS
••破坏有效破坏有效
负载的病负载的病
毒和蠕虫毒和蠕虫
波及全球网
络基础架构
地区网络
多个网络
单个网络
单台计算机
周
天
分钟
秒
影响目标
1980s 1990s 今天 未来
安全事件对我们的威胁越来越快
网络安全的演化
6/54
网络安全隐患
网络安全隐患是指借助计算机或其他通信设备,利用网
络开放性和匿名性的特征,在进行网络交互操作时,进
行的窃听、攻击或其它破坏行为,具有侵犯系统安全或
危害系统资源的危险。
企业内部网络安全隐患包括的范围更广泛,如自然火灾、
意外事故、人为行为(如使用不当、安全意识等)、黑
客行为、内部泄密、外部泄密、信息丢失、电子监听
(信息流量分析、信息窃取等)和信息战等。
一般根据网络安全隐患源头可分为以下几类:
(1)非人为或自然力造成的硬件故障、电源故障、软件错
误、火灾、水灾、风暴和工业事故等。
(2)人为但属于操作人员无意的失误造成的数据丢失或损
坏。
(3)来自企业网外部和内部人员的恶意攻击和破坏。
7/54
常见网络管理中存在的安
全问题
(1)机房安全。机房是网络设备运行的控制中心,经常发生
的安全问题,如物理安全(火灾、雷击、盗贼等)、电气
安全(停电、负载不均等)等情况。
(2)病毒的侵入。Internet开拓性的发展,使病毒传播发展成
为灾难。据美国国家计算机安全协会(NCSA)最近一项
调查发现,几乎100%的美国大公司都曾在他们的网络中经
历过计算机病毒的危害。
(3)黑客的攻击。得益于Internet的开放性和匿名性,也给
Internet应用造成了很多漏洞,从而给别有用心的人有可乘
之机,来自企业网络内部或者外部的黑客攻击都给目前网
络造成了很大的隐患。
(4)管理不健全造成的安全漏洞。网络安全不仅仅是技术问
题,更是一个管理问题。它包含管理机构、法律、技术、
经济各方面。网络安全技术只是实现网络安全的工具。要
解决网络安全问题,必须要有综合的解决方案。
8/54
网络攻击行为
9/54
手段多样的网络攻击:
10/54
攻击不可避免
攻击工具体系化
11/54
网络进攻简单化
全球超过26万黑客站点, 提供系统漏
洞和攻击知识
越来越多易使用攻击软件出现
年轻人对网络攻击好奇心
年轻人的叛逆心理
12/54
大量的攻击工具随手拾来
攻击工具更加“人性化”
13/54
现有网络安全
防御体制
入侵检测系统
IDS
68%
杀毒软件
99%
防火墙
98%
ACL
71%
现有网络安全体制
14/54
VPNVPN 虚拟专用网虚拟专用网
防火墙防火墙
包过滤包过滤
防病毒防病毒
入侵检测入侵检测
现有网络安全技术
15/54
保护园区网络安全
组件二:管理设备控制台安全
16/54
管理交换机控制台安全
对于大多数企业内部网来说,连接网络中各个节点的
互联设备,是整个网络规划中最需要重要保护的对象。
大多数网络都有一、二个主要的接入点,对这个接入
点的破坏,直接造成整个网络瘫痪。如果网络互联设
备没有很好的安全防护措施,来自网络内部的攻击或
者恶作剧式的破坏,对网络的打击将是最致命的。因
此设置恰当的网络设备防护措施是保护网络安全的重
要手段之一。
据国外调查显示,80%的安全破坏事件都是由薄弱的
口令引起的,因此为网络互联设备,配置一个恰当口
令,是保护网络不受侵犯最根本的保护。
17/54
配置交换机的登陆密码
S2126G(config)#enable secret level 1 0 star
“0”表示输入的是明文形式的口令,1为分配等级
配置交换机的特权密码
S2126G(config)#enable secret level 15 0 Star
“0”表示输入的是明文形式的口令, 15为分配等级
等级1分配给特权模式; 等级15分配给全局模式,登级2-14
分配给不同的命令;
保护交换机控制台的安全措施
18/54
配置交换机远程登录的安全措施
Switch(config)#enable secret level 1 0 star
!配置远程登陆密码
Switch (config)#enable secret level 15 0 star
!配置进入特权模式密码
Switch (config)#interface vlan 1 !配置远程登录地址
Switch (config-if)#no shutdown
Switch (config-if)#ip address
Switch (config-if)#end
注:注:
两两
个个
密密
码码
缺缺
一一
不不
可可
19/54
路由器控制台安全
保护路由器控制台的安全措施
配置路由器控制台密码
Router (config) # line concole 0
Router (config-line) # login
Router (config-line) # password star
配置路由器的特权登录密码:
Router (config) # enable password star
Router (config) # enable secret star
“password ”表示输入的是明文形式的口令,
“secret”为密文形式的口令,密文有最高优先级别。
20/54
保护路由器远程登陆登录的安全措施
Router # configure terminal
Router (config) #
Router (config) # line VTY 0 4
Router (config-line) # login
Router (config-line) # password star
21/54
保护园区网络安全
组件三:交换机端口安全技术
22/54
广播MAC地址
.
前3个字节:
IEEE分配给网
络设备制造厂
商的
后3个字节:网
络设备制造厂
商自行分配的,
不重复,生产
时写入设备
MAC地址:链路层唯一标识
接入交换机
MAC Port
A 1
B 2
C 3
MAC地址表:空间有限
MAC地址
23/54
攻击:攻击:
MAC地址表空间是有限,MAC攻击会占满交换机地址表;
使得单播包在交换机内部也变成广播包, 向所有端口转发,
每个连在端口上的客户端都可以收到该报文;
交换机变成了一个Hub,用户的信息传输也没有安全保障
了。
MAC地址攻击
24/54
交换机端口安全功能
交换机的端口安全功能,可以防止网络内部攻击, 如
MAC地址攻击、ARP攻击、IP/MAC欺骗等。
交换机端口安全的基本功能
1、限制端口最大连接数,控制恶意扩展接入
例:学校宿舍网可以防止学生随意购买小型交换机或
HUB扩展网络,对网络造成破坏。
2、端口安全地址绑定, 解决网中IP地址冲突、ARP
欺骗
例:在学校宿舍网内端口地址绑定,可以解决学生随
意更改IP地址,造成IP地址冲突,或者学生利用黑
客工具,进行ARP地址欺骗。
25/54
交换机端口安全内容
安全端口收到不属于端口上安全地址包时,一个安全违
例将产生。
当安全违例产生时,可以选择多种方式来处理违例:
Protect:安全端口将丢弃未知地址的包(不是该端口
的安全地址中的任何一个)。
RestrictTrap:当违例产生时,将发送一个Trap通知。
Shutdown:当违例产生时,将关闭端口并发送一个
Trap通知。
26/54
配置端口的最大连接数
配置fa1/3端口安全功能,
设置最大地址个数为8,违例方式为
protect。
Switch(config)# interface fa1/3
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security
maximum 8
Switch(config-if)# switchport port-security
violation protect
27/54
绑定端口安全地址
配置fa0/3安全功能,绑定MAC为
,IP为
Switch(config)# interface fa 0/3
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security mac-
address
ip-address
28/54
验证命令
查看接口安全信息
Switch#show port-security
Secure Port MaxSecureAddr(count) CurrentAddr(count) Security Action
------------ -------------------- ----------------- --------------
fa0/3 8 1 Protect
查看安全地址信息
Switch# show port-security address
Vlan Mac Address IP Address Type Port Remaining Age(mins)
---- --------------- --------------- ---------- -------- -----------------
------------------
1 Configured Fa0/3 8 1
29/54
实习项目:配置交换机端口安全
【工作任务】
如图所示,模拟是中北大学中北
大学计算机科学技术学院为了
防止学院内部用户的IP地址冲
突,防止学院内部的网络攻击
行为,学院领导要求网络中心
的管理员,为学院中每一台电
脑分配固定IP地址(如为某位
老 师 分 配 的 IP地 址 是
地址是00-06-1B-DE-13-B4),
并限制只允许学院内部的员工
才可以使用网络,并不得随意
连接其他主机。。
【项目设备】交换机(1台),PC
(1台)、网线(1条)
【实施过程】
…………
30/54
31/54
arp绑定
运行->cmd
telnet
输入用户名uuuuuu
输入密码 mmmmmm
show ip arp 显示ARP状况
en 进入编辑
config t 进入配置编辑状态
show mac- 显示mac号后处的交换口
arp ip地址 mac地址 arpa gi 0/4 绑定某IP的mac地址于交换机4口上
end 结束编辑
wr 写入配置文件中
exit 退出
no arp ip解开绑定
32/54
保护园区网络安全
组件四:访问控制列表技术
33/54
ISP
1、什么是访问列表
ACL对经过设备的数据包,根据一
定的规则,进行数据包的过滤。
√
FTP
34/54
RG-S2126
RG-S3512G
/RG-S4009
RG-NBR1000 Internet
RG-S2126
不同部门所属VLAN不同
1 2 2 2 1 1 1 2
技术部
VLAN2
0
财务部
VLAN10
隔离病毒源
隔离外网病毒
2、为什么要使用访问列表
35/54
3、访问列表的组
成
定义访问列表的步骤
第一步:定义规则(哪些数据允许通过,哪
些不允许)
第二步:将规则应用在设备接口/VLAN
上
访问控制列表规则元素
源IP、目的IP、源端口、目的端口、协议、服
务
36/54
4、访问列表规则的应用
访问列表对流经接口的数据包进行
控制:
1. 入栈应用(in)
2. 出栈应用(out)
37/54
5、ACL的基本准则
一切未被允许的就是禁止的
路由器缺省允许所有的信息流通过;
防火墙缺省封锁所有的信息流,对希望提供的服务逐项开放。
按规则链来进行匹配
使用源地址、目的地址、源端口、目的端口、
协议、时间段进行匹配
从头到尾,至顶向下的匹配方式
匹配成功马上停止
立刻使用该规则的“允许、拒绝
……”
38/54
Y
拒绝
Y
是否匹配
测试条件1
?
允许
N
拒绝 允许
是否匹配
测试条件2
?
拒绝
是否匹配
最后一个
测试条件
?
YY
N
YY
允许
被系统隐
含拒绝
N
6、一个访问列表多个测试条件
39/54
标准访问列表
根据数据包源IP地址进行规则定义
扩展访问列表
根据数据包中源IP、目的IP、源端口、目
的端口、协议进行规则定义
7、ACL分类
40/54
标准访问列表
只根据源IP地址,进行数据包的过滤。
学生网段学生网段
校领导网段校领导网段
教研网段教研网段
8、标准列表规则定义
41/54
1)定义标准ACL
Router(config)# access-list <1-99> { permit |deny } 源地址 [反掩码]
Switch(config)# Ip access-list <1-99> { permit |deny } 源地址 [反掩码]
• 反掩码是一个32比特位。其中0表示“检查相应的位”,1
表示“不检查相应的位”。 表示所有IP地址,
全为1说明所有32位都不检查,可以用any来取代。 表示所
有32位都要进行匹配,这样只表示一个IP地址,可以用host表示。
2)应用ACL到接口
Router(config-if)#ip access-group <1-99> { in | out }
42/54
access-list 1 permit
access-list 1 deny
interface serial 0
ip access-group 1 out
F0
S0
F1
Internet
IP标准访问列表配置实例1
只允许网络中的计算机访问互联网
络
43/54
IP标准访问列表配置实例2
阻止主机通过E0访问网络,而允许其
他的机器访问
Router(config) # access-list 1 deny host
Router(config) # access-list 1 permit any
Router(config) # interface ethernet 0
Router(config-if) # ip access-group 1 in
44/54
实习项目:配置标准访问列表控制网络流量
【工作任务】
如图所示的网络拓扑是中北大学计算机科学技术学院学院学生
网 和 行 政 办 公 网 网 络 工 作 场 景 , 要 实 现 学 生 网
()和行政办公网()的隔离,可以
在其中R1路由器上做标准ACL技术控制,以实现网络之间的隔
离
【项目设备】路由器(2台);网线(若干);测试PC(2台);
【实施过程】
…………
45/54
9、扩展型访问控制列表
扩展型访问控制列表(Extended IP ACL )在数据包的
过滤和控制方面,增加了更多的精细度和灵活性,具有
比标准的ACL更强大的数据包检查功能。
扩展ACL不仅检查数据包源IP地址,还检查数据包中目
的IP地址、源端口,目的端口、建立连接和IP优先级等
特征信息。利用这些选项对数据包特征信息进行匹配 。
学生网段学生网段 校领导网段校领导网段
邮件邮件serverserver
WEBserveWEBserve
rr
46/54
IP扩展访问列表的配置
1、定义扩展的ACL
Router(config)# access-list <100-199> { permit /deny } 协议
源地址 反掩码 [源端口] 目的地址 反掩码 [ 目的端口 ]
2、应用ACL到接口
Router(config-if)#ip access-group <100-199> { in | out }
47/54
IP扩展访问列表配置实例
48/54
项目:配置扩展访问列表保护服务器安全
【工作任务】
如图所示网络拓扑是中北大学计算机科学技术学院学院学生
网 和 行 政 办 公 网 网 络 工 作 场 景 , 要 实 现 教 师 网
()和学生网()之间的互相连通,
但不允许学生网访问教师网中的FTP服务器,可以在路由器R2
上做扩展ACL技术控制,以实现网络之间的隔离
【项目设备】路由器(2台);网线(若干);测试PC(2台);
【实施过程】
…………
49/54
10、命名访问控制列表
命名ACL不使用编号而使用字符串
来定义规则。在网络管理过程中,
随时根据网络变化修改某一条规则,
调整用户访问权限。
通过字符串组成的名字直观地表示
特定ACL;
不受编号ACL中100条限制;
可以方便的对ACL进行修改,无需
删除重新配置
50/54
命名访问控制列表的配置
1、定义命名ACL
ip access-list { standard |
extended } name
{ deny | permit } protocol
source wildcard
destination wildcard [ operator
port ]
2、应用ACL到接口
Router(config-if)#ip access-group name { in | out }
51/54
配置命名标准访问控制列
表
Switch # configure terminal
Switch(config)# ip access-list
standard
Switch(config-std-nacl)# deny
Switch(config-std-nacl)# permit
any
Switch(config-std-nacl)# end
Switch # show access-list deny-
52/54
53/54
访问列表的验证
显示全部的访问列表
Router#show access-lists
显示指定的访问列表
Router#show access-lists <1-199>
显示接口的访问列表应用
Router#show ip interface <接口名称> <接
口编号>
54/54
访问列表的注意事项
1、在进行规则匹配时,从上至下,
匹配成功马上停止,不会继续匹
配下面的规则。
2、所有访问列表默认规则是拒绝所
有数据包
3、处理方式只有允许通过和拒绝通
过
4、锐捷路由器只能编写编号方式的
规则
5、锐捷交换机只能编写命名方式的
规则
6、一个端口在某一方向只能应用一
组访问列表