欢迎来到天天文库
浏览记录
ID:40063519
大小:964.81 KB
页数:15页
时间:2019-07-18
《任务20:配置汇聚层交换机安全,限制子网访问服务》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库。
1、任务20配置汇聚交换机安全,限制子网访问服务《网络设备安装与调试技术》目录一、任务描述二、任务分析三、知识准备20.1访问控制列表分类20.2什么是扩展访问控制列表20.3扩展的访问控制列表特征20.4配置扩展访问控制列表技术20.5配置命名的扩展的访问控制列表四、任务实施20.6综合实训:配置汇聚交换机安全,限制子网访问服务知识拓展认证测试任务描述浙江科技工程学校多媒体实训中心机房,和学校的网络中心相连。之前为了建设数字化校园,学校在网络中心搭建了多台服务器,包括WEB服务器、FTP服务器、DNS服务器等,
2、方便学校师生员工之间共享数字化资源。由于网络中心的FTP服务器上,主要存储的是教学资源,如考试试卷、学生的各门课程的成绩册,由于多媒体实训中心机房和网络中心服务器机房相连,经常有学生违纪登陆学校的FTP服务器,访问考试等不允许学生访问的资料。为了加强网络信息安全管理,需要实施扩展的访问控制列表技术,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务器资源则允许学生机房计算机访问。任务分析扩展编号ACL不仅仅匹配数据包中源地址信息,还检查数据包的目的地址,以及数据包的特定协议类型、端口号等,为网络的安
3、全访问提供了更多的访问控制功能。安全访问控制是指定网络中的指定的服务,除需要对源网络地址过滤外,还需要对目标网络地址进行过滤的需求,还需要对IP数据包中的服务信息进行检查。显然,使用标准IPACL无法实现此需求,在这种场景下就需要用扩展的IPACL。扩展IPACL可以检查元素有:源IP地址、目标IP地址、协议、源端口号、目标端口号。知识准备20.1访问控制列表分类。根据访问控制标准的不同,ACL分多种类型,实现不同的网络安全访问控制权限。常见ACL有两类:标准访问控制列表(StandardIPACL)和扩展访
4、问控制列表(ExtendedIPACL),在规则中使用不同的编号区别,其中标准访问控制列表的编号取值范围为1~99;扩展访问控制列表的编号取值范围为100~199。知识准备20.2什么是扩展访问控制列表。基于编号扩展访问控制列表(ExtendedIPACL)重要特征是:一是通过编号100~199来区别不同的IPACL;二是不仅检查数据包源IP地址,还检查数据包中目的IP地址,源端口,目的端口、建立连接和IP优先级等特征信息。知识准备20.3扩展的访问控制列表特征。扩展IPACL访问控制列表,使用编号范围从10
5、0到199的编号值,标识区别同一接口上多条列表。和标准IPACL相比,扩展IPACL也存在一些缺点:一是配置管理难度加大,考虑不周容易限制正常访问;其次扩展IPACL会消耗路由器更多CPU资源。所以中低档路由器进行网络连接时,应尽量减少扩展ACL条数,以提高工作效率。知识准备20.4配置扩展访问控制列表技术。配置基于编号扩展IPACL指令格式如下:Access-listlistnumber{permit
6、deny}protocolsourcesource-wildcard–maskdestinationdes
7、tination-wildcard–mask[operatoroperand]知识准备20.5配置命名的扩展的访问控制列表。使用编号IPACL不容易识别,数字不容易区分,特别是基于编号的IPACL在修改上非常不方便。基于名称IPACL在技术开发上,避免基于编号IPACL应用上不足。如果实施基于名称扩展访问控制列表,语法规则如下:ipaccess-listextended{name
8、access-list-number}!指定命名ACL的类型以及ACL名称,启用名称IPACL规则{permit
9、deny}pro
10、tocol{any
11、sourcesource-wildcard}[operatorport]{any
12、destinationdestination-wildcard}[operatorport][time-rangetime-range-name][dscpdscp][fragment]!允许或者拒绝操作,命令中各个参数含义均与编号ACL相同。任务实施【网络场景】如图所示的网络拓扑是学校在网络中心搭建了多台服务器,包括WEB服务器、FTP服务器、DNS服务器等,为了加强网络信息安全管理,需要实施扩展的访问控制
13、列表技术,限制学生机房子网的计算机访问网络中心的FTP服务器,其他服务器资源则允许学生机房计算机访问。其中,连接网络中心的路由器F1/2接口上连接是一个服务器群,服务器172.17.1.1提供WEB服务,还有服务器172.17.1.2提供FTP服务。。任务实施【网络场景】。任务实施【设备清单】:三层交换机(1台)、计算机(>=3台)、双绞线(若干根)。【实施过程】步骤一:安装网络工作环境步骤二:IP
此文档下载收益归作者所有