《网络安全技术》任务驱动电子教案
一、教案基本信息
• 课程名称:网络设备配置与管理
• 授课章节:任务 15 网络安全技术
• 课时安排:6 课时(理论 3 课时 + 实践 3 课时)
• 授课对象:网络工程专业大三学生
• 前置知识:交换机 / 路由器基本配置、IP 地址规划、TCP/IP 协议栈基础、网络层转发原理
二、任务情景
某学院需保障校园网安全,具体需求如下:
1. 端口安全:限制接入交换机端口的设备数量,仅允许指定 MAC 地址的设备(如教务处 PC
、办公网 PC)接入,防止非法设备(如未授权笔记本)接入校园网;
2. ACL 访问控制:保护网络中心服务器(
◦ 允许教务处网络(
◦ 仅允许办公网( WWW 服务(端口 80);
◦ 禁止后勤网(
需通过端口安全与 ACL 技术结合,实现校园网分层安全防护,确保服务器区不受非法访问。
三、教学目标
(一)知识目标
1. 理解网络安全的核心特征(保密性、完整性、可用性、可控性、可审查性)及常见安全隐
患;
2. 掌握端口安全技术原理(安全地址绑定、最大连接数限制、违例处理模式);
3. 熟悉 ACL 技术分类(标准 ACL、扩展 ACL、名称 ACL、时间 ACL)及匹配规则(自上而
下、一旦命中即停止);
4. 了解 ACL 通配符(反掩码)的计算逻辑及应用场景。
(二)技能目标
1. 能够配置交换机端口安全(启用安全功能、绑定 MAC 地址、设置违例处理模式);
2. 能够熟练配置标准 ACL 与扩展 ACL,实现基于源 IP、目的 IP、协议、端口的流量过滤;
3. 能够配置名称 ACL,提升规则可读性与维护性;
4. 能够通过 show port-security、show access-lists 等命令验证安全配置有效性;
5. 能够排查端口安全与 ACL 的常见故障(如非法设备接入、ACL 规则不生效)。
(三)素质目标
1. 认识网络空间安全的重要性,树立总体国家安全观;
2. 培养职业道德与法律意识,明确技术应用的合规边界,杜绝利用技术漏洞获取非法利益;
3. 遵守 6S 现场管理标准,保持实训环境整洁、设备与线缆摆放有序;
4. 提升团队协作能力,在小组实训中明确分工(配置、测试、记录),高效完成安全防护任
务。
四、教学重点与难点
(一)教学重点
1. 端口安全配置(安全地址绑定、最大连接数、违例处理模式);
2. 扩展 ACL 的配置逻辑(基于源 IP、目的 IP、协议、端口的精准过滤);
3. ACL 的应用原则(标准 ACL 靠近目标、扩展 ACL 靠近源端)。
(二)教学难点
1. 端口安全违例处理模式的差异(Protect/Restrict/Shutdown)及场景适配;
2. ACL 通配符(反掩码)的计算(“0” 精确匹配、“1” 忽略匹配);
3. 扩展 ACL 规则的优先级排序(精确规则在前、模糊规则在后);
4. 端口安全与 ACL 的联动防护逻辑(接入层端口控制 + 网络层流量过滤)。
(三)教学重点难点解决方法
• 利用多媒体开展教学:PPT、图片、视频等展示网络拓扑、通信过程等内容。
• 针对关键知识点进行专题辅导,教师演示
• 学生技能学习与实践
• 阶段检查并记录,发现问题,专题辅导,启发学生实践提高
• 抽查记成绩,教师总结点评
• 学生分析、总结经验,并按照经验修改并创新设计,从而达到能力训练与能力拓展的目标
。
五、教学方法与手段
(一)教学方法
1. 任务驱动法:以 “校园网分层安全防护” 为核心任务,拆解为 “端口安全配置→标准 ACL 配
置→扩展 ACL 配置→联动测试” 子任务,逐步推进学习;
2. 案例分析法:结合企业网 “接入层端口安全 + 核心层 ACL 过滤” 案例,讲解安全技术的分
层应用;
3. 对比教学法:对比不同 ACL 类型的适用场景(标准 ACL 过滤源 IP、扩展 ACL 过滤多维度
参数);
4. 故障模拟法:在实践中故意设置 “未绑定 MAC 地址的设备接入”“ACL 规则顺序错误” 等故
障,引导学生排查。
(二)教学手段
1. 多媒体课件:展示网络安全特征、端口安全原理、ACL 匹配逻辑等核心知识点;
2. 网络模拟软件:使用 EVE 模拟器搭建校园网安全拓扑,实时演示端口安全与 ACL 配置;
3. 真机设备:采用国产交换机(如锐捷)进行实操,还原真实网络安全配置环境;
4. 在线工具:通过 ACL 规则模拟器,可视化展示流量匹配过程。
六、教学过程设计
(一)任务导入(15 分钟)
1. 情景呈现:展示校园网安全拓扑图(接入层交换机、核心交换机、服务器区),提出安全
需求 ——“防止非法设备接入 + 保护服务器不受未授权访问”;
2. 问题引导:
◦ 如何阻止未授权设备(如校外人员的笔记本)接入校园网?
◦ 如何实现 “不同部门对服务器的差异化访问权限”?
◦ 端口安全与 ACL 在安全防护中分别承担什么角色?
1. 任务拆解:
◦ 子任务 1:配置接入交换机端口安全,绑定合法设备 MAC 地址;
◦ 子任务 2:配置核心交换机标准 ACL,过滤非授权源网络;
◦ 子任务 3:配置扩展 ACL,实现服务器服务的精准访问控制;
◦ 子任务 4:测试安全规则有效性,排查故障。
(二)知识讲解(135 分钟)
1. 网络安全概述(20 分钟)
• 网络安全核心特征:
◦ 保密性:仅授权用户访问信息(如禁止后勤网查看服务器敏感数据);
◦ 完整性:信息不被篡改(如服务器文件不被非法修改);
◦ 可用性:服务器在规定时间内正常提供服务;
◦ 可控性:管理员可控制信息流向(如限制办公网仅访问 WWW 服务);
◦ 可审查性:可追溯访问行为(如记录谁访问过服务器)。
• 常见安全隐患:
◦ 自然因素(硬件故障、火灾);
◦ 人为失误(误删数据);
◦ 恶意攻击(非法接入、流量攻击,内部威胁危害更大)。
2. 端口安全技术(35 分钟)
• 端口安全功能:限制接入设备 MAC 地址、控制端口最大连接数,防止非法接入;
• 核心配置内容:
(1)安全地址:手工绑定 MAC 地址(switchport port-security mac-address <mac>),仅允许
绑定设备接入;
(2)最大连接数:默认 128,可通过 switchport port-security maximum <value>调整;
(3)违例处理模式:
模式 功能
Protect 丢弃非法地址数据包,不通知
Restrict 丢弃数据包,发送违例通知
Shutdown 丢弃数据包,关闭端口(需
errdisable recovery 恢复)
• 配置命令示例(绑定 PC1 的 MAC 地址 到 Gi0/1 端口):
• 验证命令:show port-security interface Gi0/1(查看端口安全状态)、show port-security
address(查看安全地址)。
3. ACL 技术基础(40 分钟)
• ACL 定义:数据包过滤技术,通过规则表控制流量进出,实现安全访问控制;
• 核心概念:
(1)匹配方向:入站(In,检查到达接口的数据包)、出站(Out,检查离开接口的数据包)
;
(2)匹配规则:自上而下逐条匹配,一旦命中即执行动作(Permit/Deny),未命中则默认拒
绝(Deny any);
(3)通配符(反掩码):与 IP 地址结合表示地址范围,“0” 需精确匹配,“1” 可忽略,如
表示 网段;
• ACL 分类:
类型 编号范围 匹配维度
标准 ACL 1~99 仅源 IP 地址
扩展 ACL 100~199 源 IP、目的 IP、协议、端口
名称 ACL 字符串标识 同标准 / 扩展,可读性更强
时间 ACL - 基于时间段(如上班时间禁止访问)
4. 常用 ACL 配置(40 分钟)
• 标准 ACL 配置(禁止后勤网 访问服务器):
• 扩展 ACL 配置(仅允许办公网访问服务器 WWW 服务):
• 名称 ACL 配置(提升可读性,如 “Server-Protect”):
• 验证命令:show access-lists(查看 ACL 规则)、show ip access-group(查看接口应用的
ACL)。
(三)任务实施(90 分钟)
1. 实验准备(15 分钟)
• 分组分工:5 人一组,确定 “拓扑搭建员”“端口安全配置员”“ACL 配置员”“测试员”“记录员”
角色;
• 拓扑搭建:在 EVE 模拟器中搭建校园网安全拓扑(接入交换机→核心交换机→服务器;
PC1/2/3 分别对应教务处 / 办公 / 后勤网);
• 地址规划:依据表 15-4 配置设备接口 IP(核心地址如下):
设备 接口 IP 地址 / 子网掩码 备注
核心交换机 Gi0/0 服务器区网关
核心交换机 Gi0/1 教务处网关
核心交换机 Gi0/2 办公网网关
核心交换机 Gi0/3 后勤网网关
服务器 网卡 网络中心服务器
PC1 网卡 教务处主机
PC2 网卡 办公网主机
PC3 网卡 后勤网主机
2. 配置实施(60 分钟)
• 步骤 1:配置端口安全(接入交换机)
绑定 PC1(MAC:)、PC2(MAC:)到接入交换机对应端口,
禁止其他 MAC 接入:
验证:接入未绑定 MAC 的 PC4,观察端口是否 shutdown(show ip interface brief)。
• 步骤 2:配置扩展 ACL(核心交换机)
创建名称 ACL “Server-Protect”,实现差异化访问控制:
• 步骤 3:验证配置有效性
a. PC1 ping 服务器():应通;访问服务器 WWW 服务(如 telnet 80
):应通;
b. PC2 ping 服务器:应通;访问非 80 端口(如 telnet 23):应不通;
c. PC3 ping 服务器:应不通;访问 WWW 服务:应不通;
d. 查看 ACL 匹配情况:show access-lists Server-Protect,确认规则命中次数。
3. 故障模拟与排查(15 分钟)
• 故障 1:PC2 无法访问服务器 WWW 服务。
排查:查看 ACL 规则是否允许 TCP 80 端口(show access-lists),确认接口应用方向是否正
确;
• 故障 2:未绑定 MAC 的 PC4 可接入校园网。
排查:查看端口安全是否启用(show port-security),确认违例处理模式是否为 Shutdown。
(四)问题讨论(15 分钟)
1. 为什么扩展 ACL 建议应用在 “靠近源端” 的接口,而标准 ACL 建议应用在 “靠近目标端”
的接口?(提示:扩展 ACL 过滤维度多,靠近源端可减少无效流量传输);
2. 端口安全的 “Shutdown” 违例模式与 “Protect” 模式相比,优缺点分别是什么?(Shutdown
更安全但需手动恢复,Protect 不影响端口但可能丢失合法流量)