admin 发表于 6 天前

eNSP 安全策略完整实验

eNSP 安全策略完整实验指南

实验目的
本实验旨在通过华为eNSP模拟器,演示如何配置和验证网络设备的安全策略,包括ACL(访问控制列表)、端口安全、AAA认证等,以增强网络安全性。

实验拓扑
------------
      |
   

[*]PC1: 内部合法用户
[*]Attack-PC: 模拟攻击者
[*]Switch: 二层交换机
[*]Router: 路由器,连接内部网络和外部网络
[*]PC2: 外部服务器或用户


实验步骤

1. 基础配置
1.1 设备命名和IP地址配置

[*]为所有设备配置主机名和IP地址。
[*]确保设备间的基本连通性(使用ping命令验证)。


2. 访问控制列表(ACL)配置
2.1 基本ACL配置

[*]目标: 阻止Attack-PC访问内部网络资源。
[*]步骤:
[*]在Router上配置基本ACL,拒绝来自Attack-PC的IP地址的流量。

system-view
acl number 2001
rule deny source [子网掩码,如32位表示单个IP]
rule permit source any# 允许其他流量

[*]将ACL应用到Router连接Switch的接口的入方向。

interface [接口名称,如GigabitEthernet0/0/1]
traffic-filter inbound acl 2001

2.2 高级ACL配置(可选)

[*]目标: 进一步细化控制,如只允许特定端口的流量。
[*]步骤:
[*]配置高级ACL,基于源IP、目的IP、协议类型和端口号进行过滤。

acl number 3001
rule permit tcp source destination destination-port eq 80# 示例:允许PC1访问PC2的Web服务
rule deny tcp source any destination any# 拒绝其他TCP流量

[*]应用到相应接口。


3. 端口安全配置(在Switch上)

[*]目标: 防止非法设备接入网络。
[*]步骤:
[*]选择连接用户的交换机端口。
[*]启用端口安全,设置最大MAC地址数,并定义违规处理方式。

interface [接口名称,如GigabitEthernet0/0/2]
port-security enable
port-security max-mac-num 1# 允许的最大MAC地址数
port-security protect-action shutdown# 违规时关闭端口

4. AAA认证配置(在Router上)

[*]目标: 增强对网络设备的管理访问安全。
[*]步骤:
[*]配置本地用户数据库或连接到外部RADIUS/TACACS+服务器。

aaa
local-user [用户名] password irreversible-cipher [密码]
local-user [用户名] service-type telnet# 或ssh
local-user [用户名] privilege level 15# 管理员权限

[*]配置VTY线路使用AAA认证。

user-interface vty 0 4
authentication-mode aaa
protocol inbound telnet# 或ssh

5. 验证配置

[*]连通性测试:
[*]从PC1尝试访问PC2,应成功。
[*]从Attack-PC尝试访问内部网络资源,应被阻止。
[*]端口安全验证:
[*]尝试在已配置端口安全的端口上连接另一台设备,端口应关闭。
[*]AAA认证验证:
[*]使用Telnet或SSH登录Router,应提示输入用户名和密码。


实验总结
通过本实验,你学习了如何在华为eNSP环境中配置和验证以下安全策略:

[*]ACL: 控制网络访问,基于IP地址、协议和端口进行过滤。
[*]端口安全: 防止非法设备接入,保护网络边界。
[*]AAA认证: 增强对网络设备的管理访问控制。


这些安全策略是构建安全网络环境的基础,应根据实际网络需求进行细化和调整。
页: [1]
查看完整版本: eNSP 安全策略完整实验