找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 27541|回复: 0

eNSP 安全策略完整实验

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 6 天前 | 显示全部楼层 |阅读模式
eNSP 安全策略完整实验指南

实验目的
本实验旨在通过华为eNSP模拟器,演示如何配置和验证网络设备的安全策略,包括ACL(访问控制列表)、端口安全、AAA认证等,以增强网络安全性。

实验拓扑
  1. [PC1]----[Switch]----[Router]----[PC2]
  2.       |
  3.     [Attack-PC]
复制代码

  • PC1: 内部合法用户
  • Attack-PC: 模拟攻击者
  • Switch: 二层交换机
  • Router: 路由器,连接内部网络和外部网络
  • PC2: 外部服务器或用户


实验步骤

1. 基础配置
1.1 设备命名和IP地址配置

  • 为所有设备配置主机名和IP地址。
  • 确保设备间的基本连通性(使用ping命令验证)。


2. 访问控制列表(ACL)配置
2.1 基本ACL配置

  • 目标: 阻止Attack-PC访问内部网络资源。
  • 步骤:
  • 在Router上配置基本ACL,拒绝来自Attack-PC的IP地址的流量。

  1. system-view
  2.   acl number 2001
  3.   rule deny source [Attack-PC的IP地址] [子网掩码,如32位表示单个IP]
  4.   rule permit source any  # 允许其他流量
复制代码

  • 将ACL应用到Router连接Switch的接口的入方向。

  1. interface [接口名称,如GigabitEthernet0/0/1]
  2.   traffic-filter inbound acl 2001
复制代码

2.2 高级ACL配置(可选)

  • 目标: 进一步细化控制,如只允许特定端口的流量。
  • 步骤:
  • 配置高级ACL,基于源IP、目的IP、协议类型和端口号进行过滤。

  1. acl number 3001
  2.   rule permit tcp source [PC1的IP] destination [PC2的IP] destination-port eq 80  # 示例:允许PC1访问PC2的Web服务
  3.   rule deny tcp source any destination any  # 拒绝其他TCP流量
复制代码

  • 应用到相应接口。


3. 端口安全配置(在Switch上)

  • 目标: 防止非法设备接入网络。
  • 步骤:
  • 选择连接用户的交换机端口。
  • 启用端口安全,设置最大MAC地址数,并定义违规处理方式。

  1. interface [接口名称,如GigabitEthernet0/0/2]
  2.   port-security enable
  3.   port-security max-mac-num 1  # 允许的最大MAC地址数
  4.   port-security protect-action shutdown  # 违规时关闭端口
复制代码

4. AAA认证配置(在Router上)

  • 目标: 增强对网络设备的管理访问安全。
  • 步骤:
  • 配置本地用户数据库或连接到外部RADIUS/TACACS+服务器。

  1. aaa
  2.   local-user [用户名] password irreversible-cipher [密码]
  3.   local-user [用户名] service-type telnet  # 或ssh
  4.   local-user [用户名] privilege level 15  # 管理员权限
复制代码

  • 配置VTY线路使用AAA认证。

  1. user-interface vty 0 4
  2.   authentication-mode aaa
  3.   protocol inbound telnet  # 或ssh
复制代码

5. 验证配置

  • 连通性测试:
  • 从PC1尝试访问PC2,应成功。
  • 从Attack-PC尝试访问内部网络资源,应被阻止。
  • 端口安全验证:
  • 尝试在已配置端口安全的端口上连接另一台设备,端口应关闭。
  • AAA认证验证:
  • 使用Telnet或SSH登录Router,应提示输入用户名和密码。


实验总结
通过本实验,你学习了如何在华为eNSP环境中配置和验证以下安全策略:

  • ACL: 控制网络访问,基于IP地址、协议和端口进行过滤。
  • 端口安全: 防止非法设备接入,保护网络边界。
  • AAA认证: 增强对网络设备的管理访问控制。


这些安全策略是构建安全网络环境的基础,应根据实际网络需求进行细化和调整。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 18:11 , Processed in 0.077770 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表