任务20:配置汇聚层交换机安全,限制子网访问服务_第1页
任务20:配置汇聚层交换机安全,限制子网访问服务_第2页
任务20:配置汇聚层交换机安全,限制子网访问服务_第3页
任务20:配置汇聚层交换机安全,限制子网访问服务_第4页
任务20:配置汇聚层交换机安全,限制子网访问服务_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、LOGO任务任务20 20 配置汇聚交换机安配置汇聚交换机安全,限制子网访问服务全,限制子网访问服务网络设备安装与调试技术网络设备安装与调试技术目录目录一、任务描述一、任务描述二、任务分析二、任务分析三、知识准备三、知识准备20.1 访问控制列表分类访问控制列表分类20.2 什么是扩展访问控制列表什么是扩展访问控制列表20.3 扩展的访问控制列表特征扩展的访问控制列表特征20.4 配置扩展访问控制列表技术配置扩展访问控制列表技术20.5 配置命名的扩展的访问控制列表配置命名的扩展的访问控制列表四、任务实施四、任务实施20.6 综合实训:配置汇聚交换机安全,限制子网访综合实训:配置汇聚交换机安全

2、,限制子网访问服务问服务知识拓展知识拓展认证测试认证测试任务描述任务描述浙江科技工程学校多媒体实训中心机房,和学校的网络中心相连。之前为了建设数字化校园,学校在网络中心搭建了多台服务器,包括WEB服务器、FTP服务器、DNS服务器等,方便学校师生员工之间共享数字化资源。由于网络中心的FTP服务器上,主要存储的是教学资源,如考试试卷、学生的各门课程的成绩册,由于多媒体实训中心机房和网络中心服务器机房相连,经常有学生违纪登陆学校的FTP服务器,访问考试等不允许学生访问的资料。为了加强网络信息安全管理,需要实施扩展的访问控制列表技术,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务器资源

3、则允许学生机房计算机访问。任务分析任务分析扩展编号ACL不仅仅匹配数据包中源地址信息,还检查数据包的目的地址,以及数据包的特定协议类型、端口号等,为网络的安全访问提供了更多的访问控制功能。安全访问控制是指定网络中的指定的服务,除需要对源网络地址过滤外,还需要对目标网络地址进行过滤的需求,还需要对IP数据包中的服务信息进行检查。显然,使用标准IP ACL无法实现此需求,在这种场景下就需要用扩展的IP ACL。扩展IP ACL可以检查元素有:源IP地址、目标IP地址、协议、源端口号、目标端口号。知识准备知识准备20.1 20.1 访问控制列表分类访问控制列表分类。根据访问控制标准的不同, ACL分

4、多种类型,实现不同的网络安全访问控制权限。常见ACL有两类:标准访问控制列表(Standard IP ACL)和扩展访问控制列表(Extended IP ACL),在规则中使用不同的编号区别,其中标准访问控制列表的编号取值范围为199;扩展访问控制列表的编号取值范围为100199。知识准备知识准备20.2 20.2 什么是扩展访问控制列表什么是扩展访问控制列表。基于编号扩展访问控制列表(Extended IP ACL)重要特征是:一是通过编号100199来区别不同的IP ACL ;二是不仅检查数据包源IP地址,还检查数据包中目的IP地址,源端口,目的端口、建立连接和IP优先级等特征信息。知识准

5、备知识准备20.3 20.3 扩展的访问控制列表特征扩展的访问控制列表特征。扩展IP ACL访问控制列表,使用编号范围从100到199的编号值,标识区别同一接口上多条列表。和标准IP ACL相比,扩展IP ACL也存在一些缺点:一是配置管理难度加大,考虑不周容易限制正常访问;其次扩展IP ACL会消耗路由器更多CPU资源。所以中低档路由器进行网络连接时,应尽量减少扩展ACL条数,以提高工作效率。知识准备知识准备20.4 20.4 配置扩展访问控制列表技术配置扩展访问控制列表技术。配置基于编号扩展IP ACL指令格式如下:Access-list listnumber permit | deny

6、protocol source source-wildcardmask destination destination-wildcardmask operator operand 知识准备知识准备20.5 20.5 配置命名的扩展的访问控制列表配置命名的扩展的访问控制列表。使用编号IP ACL不容易识别,数字不容易区分,特别是基于编号的IP ACL在修改上非常不方便。基于名称IP ACL在技术开发上,避免基于编号IP ACL应用上不足。如果实施基于名称扩展访问控制列表,语法规则如下:ip access-list extended name | access-list-number ! 指定命名

7、ACL的类型以及ACL名称,启用名称IP ACL规则 permit | deny protocol any | source source-wildcard operator port any | destination destination-wildcard operator port time-range time-range-name dscp dscp fragment !允许或者拒绝操作,命令中各个参数含义均与编号ACL相同。任务实施任务实施【网络场景网络场景】 如图所示的网络拓扑是学校在网络中心搭建了多台服务器,包括WEB服务器、FTP服务器、DNS服务器等,为了加强网络信息安全

8、管理,需要实施扩展的访问控制列表技术,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务器资源则允许学生机房计算机访问。 其中,连接网络中心的路由器F1/2接口上连接是一个服务器群,服务器提供WEB服务,还有服务器提供FTP服务。任务实施任务实施【网络场景网络场景】。任务实施任务实施【设备清单设备清单】:三层交换机(1台)、 计算机(=3台)、 双绞线(若干根)。【实施过程实施过程】步骤一:安装网络工作环境步骤一:安装网络工作环境步骤二:步骤二:IPIP地址规划与设置地址规划与设置步骤三:配置三层交换机基本信息步骤三:配置三层交换机基本信息步骤四:网络测试(步骤四:网络测试(1 1)步骤五:配置三层交换机名称扩展访问控制列表,并应步骤五:配置三层交换机名称扩展访问控制列表,并应用在接口上用在接口上步骤六

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论