任务:配置汇聚层交换机安全,限制子网访问服务_第1页
任务:配置汇聚层交换机安全,限制子网访问服务_第2页
任务:配置汇聚层交换机安全,限制子网访问服务_第3页
任务:配置汇聚层交换机安全,限制子网访问服务_第4页
任务:配置汇聚层交换机安全,限制子网访问服务_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

任务20配置汇聚交换机安全,限制子网访问服务《网络设备安装与调试技术》目录一、任务描述 二、任务分析 三、知识准备 20.1访问控制列表分类 20.2什么是扩展访问控制列表 20.3扩展的访问控制列表特征 20.4配置扩展访问控制列表技术 20.5配置命名的扩展的访问控制列表 四、任务实施 20.6综合实训:配置汇聚交换机安全,限制子网访问服务 知识拓展 认证测试

任务描述浙江科技工程学校多媒体实训中心机房,和学校的网络中心相连。之前为了建设数字化校园,学校在网络中心搭建了多台服务器,包括WEB服务器、FTP服务器、DNS服务器等,方便学校师生员工之间共享数字化资源。由于网络中心的FTP服务器上,主要存储的是教学资源,如考试试卷、学生的各门课程的成绩册,由于多媒体实训中心机房和网络中心服务器机房相连,经常有学生违纪登陆学校的FTP服务器,访问考试等不允许学生访问的资料。为了加强网络信息安全管理,需要实施扩展的访问控制列表技术,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务器资源则允许学生机房计算机访问。任务分析扩展编号ACL不仅仅匹配数据包中源地址信息,还检查数据包的目的地址,以及数据包的特定协议类型、端口号等,为网络的安全访问提供了更多的访问控制功能。安全访问控制是指定网络中的指定的服务,除需要对源网络地址过滤外,还需要对目标网络地址进行过滤的需求,还需要对IP数据包中的服务信息进行检查。显然,使用标准IPACL无法实现此需求,在这种场景下就需要用扩展的IPACL。扩展IPACL可以检查元素有:源IP地址、目标IP地址、协议、源端口号、目标端口号。知识准备20.1访问控制列表分类。根据访问控制标准的不同,ACL分多种类型,实现不同的网络安全访问控制权限。常见ACL有两类:标准访问控制列表(StandardIPACL)和扩展访问控制列表(ExtendedIPACL),在规则中使用不同的编号区别,其中标准访问控制列表的编号取值范围为1~99;扩展访问控制列表的编号取值范围为100~199。知识准备20.2什么是扩展访问控制列表。基于编号扩展访问控制列表(ExtendedIPACL)重要特征是:一是通过编号100~199来区别不同的IPACL;二是不仅检查数据包源IP地址,还检查数据包中目的IP地址,源端口,目的端口、建立连接和IP优先级等特征信息。知识准备20.3扩展的访问控制列表特征。扩展IPACL访问控制列表,使用编号范围从100到199的编号值,标识区别同一接口上多条列表。和标准IPACL相比,扩展IPACL也存在一些缺点:一是配置管理难度加大,考虑不周容易限制正常访问;其次扩展IPACL会消耗路由器更多CPU资源。所以中低档路由器进行网络连接时,应尽量减少扩展ACL条数,以提高工作效率。知识准备20.4配置扩展访问控制列表技术。配置基于编号扩展IPACL指令格式如下:Access-listlistnumber{permit|deny}protocolsourcesource-wildcard–maskdestinationdestination-wildcard–mask[operatoroperand]知识准备20.5配置命名的扩展的访问控制列表。使用编号IPACL不容易识别,数字不容易区分,特别是基于编号的IPACL在修改上非常不方便。基于名称IPACL在技术开发上,避免基于编号IPACL应用上不足。如果实施基于名称扩展访问控制列表,语法规则如下:ipaccess-listextended{name|access-list-number}!指定命名ACL的类型以及ACL名称,启用名称IPACL规则{permit|deny}protocol{any|sourcesource-wildcard}[operatorport]{any|destinationdestination-wildcard}[operatorport][time-rangetime-range-name][dscpdscp][fragment]!允许或者拒绝操作,命令中各个参数含义均与编号ACL相同。任务勒实施【网络举场景】如图马所示厉的网钻络拓海扑是效学校病在网再络中恳心搭匀建了蹈多台斤服务炎器,匹包括WE茎B服务宁器、FT疲P服务导器、DN曾S服务薄器等受,为徐了加核强网驴络信死息安绘全管刮理,弦需要疤实施俯扩展忘的访足问控罪制列户表技叮术,俩限制雁学生驰机房瞧子网邪的计摘算机祥访问希网络梳中心院的FT固P服务继器,上其他蓄服务利器资走源则掏允许盗学生渴机房缓计算执机访古问。其中浇,连眯接网份络中片心的斥路由裁器F1掌/2接口啊上连互接是悼一个未服务谈器群疏,服垮务器室提供WE供B服务度,还爽有服兰务器偷提供FT偶P服务饱。。任务晒实施【网络棒场景】。任务旱实施【设备欣清单】:三层夕交换泪机(1台)繁、眼计算稠机(>=秒3台)城、贤双独绞线党(若锹干根铺)。【实施摆过程】步骤止一:统安装看网络衔工作荒环境步骤室二:IP地址始规划敌与设眼置步骤俭三:竭配置梨三层境交换盛机基腰本信再息步骤胶四:和网络很测试妙(1)步骤偿五:速配置赔三层育交换冬机名班称扩使展访兄问控袄制列阳表,根并应澡用在弦接口按上步骤荷六:砍网络朝测试得(2)知识债拓展本单霞元模疏块主拢要介纯绍交均换机多的基组于名间称的您扩展盐访问明控制氧列表蚀技术叠。试试

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论