亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        802.1X、動態(tài)VLAN和DHCP技術(shù)在內(nèi)網(wǎng)安全管理中的綜合應(yīng)用

        2020-03-07 06:38:50陳向飛王世玲水冰潔趙思思
        關(guān)鍵詞:外聯(lián)層交換機內(nèi)網(wǎng)

        ◆張 江 陳向飛 王世玲 水冰潔 趙思思

        (1.云南省軍區(qū) 云南 650051;2.解放軍邊防314 旅 云南 663000)

        1 研究背景

        企業(yè)內(nèi)網(wǎng)在方便員工傳遞信息和共享資源的同時也面臨著諸如病毒擴散、網(wǎng)絡(luò)攻擊和網(wǎng)絡(luò)擁塞等各種各樣的安全問題。在所有問題之中,安全威脅最為嚴重的莫過于企業(yè)內(nèi)網(wǎng)違規(guī)外聯(lián)互聯(lián)網(wǎng)造成的信息失泄密。對于不想花費數(shù)十萬甚至上百萬購買商業(yè)安防系統(tǒng)的企業(yè),如何通過技術(shù)控制,在滿足員工用網(wǎng)需要的同時又能保證內(nèi)網(wǎng)的安全,是當前網(wǎng)絡(luò)安全管理的一個熱點問題。為解決這一問題,本文提出了一種采用多種軟硬件技術(shù)、兼顧便利性和安全性的綜合防范方案。該方案采用802.1X、動態(tài)VLAN和DHCP技術(shù)實現(xiàn)了對企業(yè)內(nèi)網(wǎng)安全的綜合管理和控制。

        2 相關(guān)技術(shù)簡介

        2.1 802.1X認證協(xié)議

        IEEE 802.1X認證是一種功能強大的基于端口的接入認證體系,它可以拒絕非認證用戶接入網(wǎng)絡(luò)設(shè)備端口,可以有效地防范違規(guī)外聯(lián)的網(wǎng)絡(luò)及終端接入內(nèi)網(wǎng)。對于支持IEEE 802.1X協(xié)議的交換機,在終端認證之前,所連接的交換機端口處于關(guān)閉狀態(tài),端口僅收發(fā)EAPoL(局域網(wǎng)擴展認證協(xié)議)等認證包信息,不允許終端訪問網(wǎng)絡(luò)。終端通過EAPoL 經(jīng)交換機向遠程認證服務(wù)器(RADIUS)提交認證請求,認證通過后,端口正常開啟,終端接入網(wǎng)絡(luò)。

        2.2 動態(tài)VLAN

        動態(tài)VLAN技術(shù)是指不指定某一端口屬于某個VLAN,而是根據(jù)該端口接入終端的某種特征自動將其接入某一VLAN的技術(shù)。本文所討論的安全方案之所以選用這一技術(shù)是為了實現(xiàn)企業(yè)用戶能夠靈活地接入和使用網(wǎng)絡(luò)。劃分動態(tài)VLAN的方式有很多,可以根據(jù)終端的MAC地址自動分配VLAN,可以根據(jù)終端所設(shè)置的IP地址分配VLAN,還可以根據(jù)802.1X 客戶端的登錄信息分配VLAN。本文所選取的是第三種技術(shù),因為這種技術(shù)和基于MAC的VLAN 劃分相比,具有同等的安全性、更好的靈活性,配置卻更為簡單。

        2.3 DHCP

        動態(tài)主機配置協(xié)議DHCP(Dynamic Host Configuration Protocol)是一個用于動態(tài)分配網(wǎng)絡(luò)中各終端IP地址的協(xié)議,DHCP服務(wù)器通過維護一個既定的網(wǎng)絡(luò)IP地址段,實現(xiàn)對網(wǎng)絡(luò)中的IP地址的自動分配。采用DHCP協(xié)議的常見目的是避免由于用戶隨意變更IP地址而造成的網(wǎng)絡(luò)沖突問題,然而本文選用DHCP技術(shù)的目的并不在于此。本文之所以采用DHCP技術(shù)進行終端地址分配,是為了解決同一網(wǎng)段終端有可能出現(xiàn)的外聯(lián)擴散問題。設(shè)置固定IP、處于同一網(wǎng)段的內(nèi)網(wǎng)終端,如果某一終端通過USB 連接手機等方式接入互聯(lián)網(wǎng),則該終端會在繼續(xù)持有其內(nèi)網(wǎng)IP的情況下對外聯(lián)網(wǎng),經(jīng)特定配置后其他終端可使用該終端作為代理接入外網(wǎng),造成整個網(wǎng)段所有終端的外聯(lián)。企業(yè)內(nèi)網(wǎng)如果采用DHCP技術(shù)來分配IP,某一終端聯(lián)網(wǎng)之后,其IP會自動變成互聯(lián)網(wǎng)臨時分配的IP,與企業(yè)內(nèi)網(wǎng)IP必然不會處于同一網(wǎng)段(根據(jù)IP地址劃分規(guī)則),從而避免了外聯(lián)范圍的擴散。

        3 網(wǎng)絡(luò)設(shè)計實現(xiàn)

        3.1 網(wǎng)絡(luò)設(shè)計

        違規(guī)外聯(lián)綜合防范方案的網(wǎng)絡(luò)體系結(jié)構(gòu)如圖1所示。整個應(yīng)用環(huán)境由內(nèi)網(wǎng)終端、交換機、DHCP服務(wù)器和RADIUS服務(wù)器組成。其中接入層和匯聚層交換機均選用華為5700 交換機,并開啟802.1X認證功能;RADIUS服務(wù)器預(yù)裝Windows2003 操作系統(tǒng),并添加Internet驗證服務(wù)組件(IAS)和AD(活動目錄)組件,確保能啟用802.1x的交換機通信;DHCP服務(wù)器預(yù)裝微軟的DHCP 組件,必要時可將DHCP服務(wù)和RADIUS服務(wù)安裝于同一服務(wù)器。

        3.2 認證過程

        綜合防范系統(tǒng)的安全認證過程如圖2所示。

        圖2 綜合防范系統(tǒng)認證過程

        (1)安裝802.1X協(xié)議的客戶端向所連交換機端口發(fā)送EAPOL-Start 請求幀,在交換機響應(yīng)后進一步發(fā)送身份標識信息。

        (2)交換機將客戶端發(fā)出的身份標識信息發(fā)送至RADIUS服務(wù)器進行驗證。

        (3)RADIUS服務(wù)器接收到客戶端信息后,首先根據(jù)登記的用戶信息進行認證,若認證通過,則將認證結(jié)果及用戶對應(yīng)的VLAN信息發(fā)送至交換機。

        (4)客戶端認證成功后,所連端口正常打開,并成功劃分入VLAN??蛻舳税l(fā)起DHCP 請求,交換機將請求發(fā)送至DHCP服務(wù)器。

        (5)DHCP服務(wù)器為客戶端分配IP地址。

        (6)終端獲取IP正常入網(wǎng)。

        3.3 交換機和服務(wù)器配置

        3.3.1 交換機的配置

        (1)組網(wǎng)說明。

        在圖1所示的網(wǎng)絡(luò)結(jié)構(gòu)中,建立3個VLAN,見表1:

        所有服務(wù)器和交換機劃入VLAN100,其余終端劃入VLAN200或VLAN300。

        表1 三個VLAN

        (2)核心交換機設(shè)置。

        核心交換機的作用在于:建立和管理所有VLAN,為服務(wù)器提供高速運行的隔離子網(wǎng)。其關(guān)鍵配置如下:

        (3)接入層交換機設(shè)置。

        接入層交換機的作用在于:開啟端口的802.1X認證功能、設(shè)置缺省域為AD服務(wù)器所在域、開啟端口的自動分配VLAN 功能并建立和Radius服務(wù)器的互聯(lián)。

        3.3.2服務(wù)器的配置

        (1)AD服務(wù)器(活動目錄服務(wù)器)的設(shè)置。

        正常運行IAS服務(wù)需要AD服務(wù)的支持,本例中AD服務(wù)與IAS服務(wù)裝在同一臺服務(wù)器。在AD服務(wù)器中建立名為VLAN200、VLAN300的兩個用戶組,在兩個用戶組下分別建立test200、test300兩個用戶賬號,如圖3所示。

        test200和test300 用戶的遠程訪問權(quán)限均需做以下設(shè)置(圖4)。

        (2)RADIUS服務(wù)器的設(shè)置。

        為實現(xiàn)接入層交換機和RADIUS服務(wù)器的聯(lián)動控制,需要在Windows IAS中創(chuàng)建客戶端交換機,地址為接入層交換機的管理接口地址(圖5)。

        圖3 在活動目錄服務(wù)器中添加用戶組和賬戶

        圖4 AD 用戶的遠程訪問權(quán)限

        圖5 將接入層交換機加入RADIUS 客戶端

        在Windows IAS中,新建兩個遠程訪問策略VLAN200和VLAN300,在創(chuàng)建策略時選擇“允許全時段接入”并將策略和對應(yīng)的同名活動目錄進行匹配(圖6)。

        圖6 新建遠程訪問策略

        遠程策略添加后,選擇編輯配置文件,身份驗證選項選取“加密身份驗證(CHAP)后和交換機的驗證方式保持一致(圖7)。

        圖7 選擇CHAP 身份驗證

        在編輯撥入策略高級選項中,添加以下信息:Tunnel-Type=VLAN,Tunnel-Medium-Type=802,Tunnel-Pvt-Group-ID=200。上述屬性值的作用是:在客戶端認證成功后,對客戶端所連交換機下發(fā)VLAN200的信息,交換機根據(jù)該信息將對應(yīng)端口自動加入VLAN200,從而實現(xiàn)了動態(tài)VLAN(圖8)。

        圖8 添加高級連接屬性

        (3)DHCP服務(wù)器的設(shè)置(略)。

        4 結(jié)語

        采用802.1X、動態(tài)VLAN和DHCP技術(shù)的企業(yè)內(nèi)網(wǎng)安全綜合管理方案主要有以下幾個方面的優(yōu)勢:

        (1)提供局域網(wǎng)級別的終端入網(wǎng)認證。目前絕大多數(shù)企業(yè)內(nèi)網(wǎng)對于局域網(wǎng)的入網(wǎng)都沒有提供或是考慮安全認證手段,這樣會導致只要能夠物理接觸到企業(yè)內(nèi)網(wǎng)端口的設(shè)備都可以自然而然地接入企業(yè)內(nèi)網(wǎng),這樣的安全風險是不可想象的。

        (2)避免了“直連路由”造成的企業(yè)內(nèi)網(wǎng)與互聯(lián)網(wǎng)的直接外聯(lián)。“直連路由”是指企業(yè)員工為了上網(wǎng)方便,私自將企業(yè)內(nèi)網(wǎng)交換機連入互聯(lián)網(wǎng)路由器造成的兩網(wǎng)直接連接,在所有違規(guī)外聯(lián)的方式中,“直連路由”造成的危害是最為嚴重的。本方案由于采用802.1X對內(nèi)網(wǎng)端口進行認證,即使內(nèi)網(wǎng)端口直接連接到互聯(lián)網(wǎng)端口也不會造成兩網(wǎng)的數(shù)據(jù)交換。

        (3)組網(wǎng)靈活、使用方便。采用傳統(tǒng)的IP-MAC和端口的三重綁定也可以達到較高的端口安全性,然而這樣的方式難以適用于辦公室布局變動、人員調(diào)整等情況造成的網(wǎng)絡(luò)變化。本文所選用的綜合方案既具備了IP-MAC 綁定的安全性,又具備了猶如無線組網(wǎng)一般的靈活性,用戶可以接入不同房間不同交換機的端口,根據(jù)自己的認證信息入網(wǎng)。

        (4)成本低廉、性價比高。本方案采用的認證服務(wù)、AD服務(wù)和DHCP服務(wù)全部選用了微軟自帶的免費服務(wù)組件,和動輒數(shù)十萬上百萬的違規(guī)外聯(lián)防護系統(tǒng)相比,成本無疑是極其低廉的。

        猜你喜歡
        外聯(lián)層交換機內(nèi)網(wǎng)
        外聯(lián)內(nèi)和:中小學合唱教育高水平發(fā)展的區(qū)域行動
        基于IDF技術(shù)實現(xiàn)違規(guī)外聯(lián)控制探究
        電力與能源(2021年3期)2021-03-25 04:20:05
        應(yīng)用與配置實例
        企業(yè)內(nèi)網(wǎng)中的數(shù)據(jù)隔離與交換技術(shù)探索
        科技資訊(2017年5期)2017-04-12 15:24:45
        巧用批處理查找端口
        交換機級聯(lián)端口被綁之后
        地下車庫柱網(wǎng)布置設(shè)計思路
        山西建筑(2016年20期)2016-11-22 03:10:21
        QoS技術(shù)在企業(yè)內(nèi)網(wǎng)實踐探索
        科技資訊(2016年19期)2016-11-15 08:17:44
        基于不同版本的Cisco Packet Tracer實驗結(jié)果比較
        電力內(nèi)網(wǎng)違規(guī)外聯(lián)安全監(jiān)控研究
        浙江電力(2013年10期)2013-01-26 03:24:32
        97人妻精品一区二区三区男同| 国产在线天堂av| av天堂在线免费播放| 亚洲中文字幕精品乱码2021| 黑色丝袜秘书夹住巨龙摩擦| 亚洲欧美另类自拍| 亚洲素人日韩av中文字幕| 日本a级一级淫片免费观看| 亚洲一区二区三区无码久久| 亚洲一二三区在线观看| 国产精品亚洲av国产| 日本久久久免费观看视频| 亚洲精品www久久久| 国产久视频国内精品999| 日韩av中文字幕亚洲天| 亚洲国产精品av在线| 国产国拍精品av在线观看按摩| 亚洲一区sm无码| 免费人成黄页在线观看国产| 欧美性高清另类videosex| 亚洲欧美另类激情综合区| 波多野结衣一区二区三区免费视频 | 亚洲地址一地址二地址三| 国产精品久久夜伦鲁鲁| 男女男精品视频网站免费看| 图片区小说区激情区偷拍区| 欧美日韩一区二区三区色综合| 国产另类av一区二区三区| 精品久久久久久无码中文野结衣| 人妻aⅴ无码一区二区三区| 国产极品美女到高潮视频| 日本精品久久不卡一区二区| 极品少妇被猛的白浆直喷白浆| 国产成人一区二区三中文| 人妖与人妖免费黄色片| 中文字幕在线观看| 国产精品亚洲日韩欧美色窝窝色欲| 亚洲国产精品国自产拍av在线| 精品国产亚洲av麻豆| 人与禽交av在线播放| 无码人妻精品中文字幕免费|