




版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第12章安全設(shè)備規(guī)劃與配置主講人劉曉輝現(xiàn)在是1頁(yè)\一共有49頁(yè)\編輯于星期五本章內(nèi)容31安全設(shè)備規(guī)劃與配置3233網(wǎng)絡(luò)安全設(shè)計(jì)配置安全設(shè)備現(xiàn)在是2頁(yè)\一共有49頁(yè)\編輯于星期五12.1安全設(shè)備規(guī)劃與配置13.1.1案例情景13.1.2項(xiàng)目需求13.1.3解決方案網(wǎng)關(guān)安全——網(wǎng)絡(luò)防火墻局部安全——IDS全網(wǎng)安全防護(hù)——IPS現(xiàn)在是3頁(yè)\一共有49頁(yè)\編輯于星期五12.2網(wǎng)絡(luò)安全設(shè)計(jì)12.2.1網(wǎng)絡(luò)防火墻設(shè)計(jì)12.2.2入侵檢測(cè)系統(tǒng)設(shè)計(jì)12.2.3入侵防御系統(tǒng)設(shè)計(jì)12.2.4綜合安全設(shè)計(jì)現(xiàn)在是4頁(yè)\一共有49頁(yè)\編輯于星期五12.2.1網(wǎng)絡(luò)防火墻設(shè)計(jì)內(nèi)部網(wǎng)絡(luò)與Internet的連接之間連接局域網(wǎng)和廣域網(wǎng)內(nèi)部網(wǎng)絡(luò)不同部門(mén)之間的連接用戶(hù)與中心服務(wù)器之間的連接現(xiàn)在是5頁(yè)\一共有49頁(yè)\編輯于星期五內(nèi)部網(wǎng)絡(luò)與Internet的連接之間DMZ區(qū)域外部區(qū)域內(nèi)部區(qū)域現(xiàn)在是6頁(yè)\一共有49頁(yè)\編輯于星期五連接局域網(wǎng)和廣域網(wǎng)DMZ區(qū)內(nèi)部網(wǎng)絡(luò)外部網(wǎng)絡(luò)存在邊界路由器網(wǎng)絡(luò)連接:
現(xiàn)在是7頁(yè)\一共有49頁(yè)\編輯于星期五連接局域網(wǎng)和廣域網(wǎng)無(wú)邊界路由器的網(wǎng)絡(luò)連接:
DMZ區(qū) 內(nèi)部網(wǎng)絡(luò)外部網(wǎng)絡(luò)現(xiàn)在是8頁(yè)\一共有49頁(yè)\編輯于星期五內(nèi)部網(wǎng)絡(luò)不同部門(mén)之間的連接被保護(hù)網(wǎng)絡(luò)現(xiàn)在是9頁(yè)\一共有49頁(yè)\編輯于星期五用戶(hù)與中心服務(wù)器之間的連接每臺(tái)服務(wù)器單獨(dú)配置獨(dú)立的防火墻配置虛擬網(wǎng)絡(luò)防火墻根據(jù)實(shí)施方式的不同分類(lèi):
核心交換機(jī)防火墻模塊現(xiàn)在是10頁(yè)\一共有49頁(yè)\編輯于星期五12.2.2入侵檢測(cè)系統(tǒng)設(shè)計(jì)IDS位置IDS與防火墻聯(lián)動(dòng)現(xiàn)在是11頁(yè)\一共有49頁(yè)\編輯于星期五IDS位置IDS在交換式網(wǎng)絡(luò)中一般選擇如下位置:盡可能靠近攻擊源;盡可能靠近受保護(hù)資源。這些位置通常在如下位置:服務(wù)器區(qū)域的交換機(jī)上;Internet接入路由器之后的第一臺(tái)交換機(jī)上;重點(diǎn)保護(hù)網(wǎng)段的局域網(wǎng)交換機(jī)上。核心交換機(jī)IDS服務(wù)器現(xiàn)在是12頁(yè)\一共有49頁(yè)\編輯于星期五IDS與防火墻聯(lián)動(dòng)核心交換機(jī)IDS服務(wù)器防火墻現(xiàn)在是13頁(yè)\一共有49頁(yè)\編輯于星期五IDS與防火墻聯(lián)動(dòng)TCP重置的缺陷:只對(duì)TCP連接起作用。IDS向攻擊者和受害者發(fā)送TCPReset命令,IDS必須在40億字節(jié)的范圍內(nèi)猜測(cè)到達(dá)受害者時(shí)的序列號(hào)數(shù),以關(guān)閉連接。這種方法在實(shí)際上是不可實(shí)現(xiàn)的。即使IDS最終猜測(cè)到了到達(dá)受害者的序列號(hào),關(guān)閉了連接,攻擊實(shí)際上已經(jīng)對(duì)受害者產(chǎn)生了作用。現(xiàn)在是14頁(yè)\一共有49頁(yè)\編輯于星期五IDS與防火墻聯(lián)動(dòng)IDS與防火墻聯(lián)動(dòng)的缺點(diǎn):使用和設(shè)置上復(fù)雜,影響FW的穩(wěn)定性與性能。阻斷來(lái)自源地址的流量,不能阻斷連接或單個(gè)數(shù)據(jù)包。黑客盜用合法地址發(fā)起攻擊,造成防火墻拒絕來(lái)自該地址的合法訪(fǎng)問(wèn)。可靠性差,實(shí)際環(huán)境中沒(méi)有實(shí)用價(jià)值。現(xiàn)在是15頁(yè)\一共有49頁(yè)\編輯于星期五12.2.3入侵防御系統(tǒng)設(shè)計(jì)路由防護(hù)交換防護(hù)多鏈路防護(hù)混合防護(hù)現(xiàn)在是16頁(yè)\一共有49頁(yè)\編輯于星期五路由防護(hù)現(xiàn)在是17頁(yè)\一共有49頁(yè)\編輯于星期五交換防護(hù)現(xiàn)在是18頁(yè)\一共有49頁(yè)\編輯于星期五多鏈路防護(hù)現(xiàn)在是19頁(yè)\一共有49頁(yè)\編輯于星期五混合防護(hù)現(xiàn)在是20頁(yè)\一共有49頁(yè)\編輯于星期五12.2.4綜合安全設(shè)計(jì)現(xiàn)在是21頁(yè)\一共有49頁(yè)\編輯于星期五知識(shí)鏈接網(wǎng)絡(luò)防火墻——CiscoPIX和ASAIDS與IPS比較部署位置不同。檢測(cè)方式不同。處理攻擊的方式不同?,F(xiàn)在是22頁(yè)\一共有49頁(yè)\編輯于星期五12.3配置安全設(shè)備12.3.1CiscoASA連接策略12.3.2CiscoASDM初始化12.3.3網(wǎng)絡(luò)設(shè)備集成化管理12.3.4安全策略設(shè)置12.3.5配置DMZ12.3.6管理安全設(shè)備現(xiàn)在是23頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略安全I(xiàn)nternet連接:
CiscoASA私有網(wǎng)絡(luò)路由器Internet現(xiàn)在是24頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略虛擬網(wǎng)絡(luò)防火墻:
現(xiàn)在是25頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略發(fā)布網(wǎng)絡(luò)服務(wù)器:
現(xiàn)在是26頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略VPN遠(yuǎn)程安全訪(fǎng)問(wèn):
現(xiàn)在是27頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略站點(diǎn)VPN:
現(xiàn)在是28頁(yè)\一共有49頁(yè)\編輯于星期五12.3.1CiscoASA連接策略CiscoASA典型應(yīng)用:
現(xiàn)在是29頁(yè)\一共有49頁(yè)\編輯于星期五12.3.2CiscoASDM初始化安裝前的準(zhǔn)備 第1步,獲得一個(gè)DES許可證或3DES-AES許可證。 第2步,在Web瀏覽器啟用JavaandJavascript。 第3步,搜集下列信息: 在網(wǎng)絡(luò)中能夠識(shí)別自適應(yīng)安全設(shè)備的主機(jī)名。 外部接口、內(nèi)部接口和其他接口的IP地址信息。 用于NAT或PAT配置的IP地址信息。 DHCP服務(wù)器的IP地址范圍。使用StartupWizard現(xiàn)在是30頁(yè)\一共有49頁(yè)\編輯于星期五12.3.3網(wǎng)絡(luò)設(shè)備集成化管理對(duì)于CiscoAIP-SSM的全面管理服務(wù)虛擬化安全服務(wù)的世界級(jí)管理現(xiàn)在是31頁(yè)\一共有49頁(yè)\編輯于星期五12.3.4安全策略設(shè)置在安全策略設(shè)置上,通常包括以下幾種設(shè)置:
內(nèi)到外全部允許,外到內(nèi)全部拒絕。內(nèi)到外和外到內(nèi)都要做ACL控制、映射、NAT。設(shè)置IPSec、L2TP、SSLVPN?,F(xiàn)在是32頁(yè)\一共有49頁(yè)\編輯于星期五12.3.5配置DMZ運(yùn)行ASDM為NAT創(chuàng)建IP地址池為外部端口指定IP地址池配置內(nèi)部客戶(hù)端訪(fǎng)問(wèn)DMZ區(qū)的Web服務(wù)器配置內(nèi)部客戶(hù)端訪(fǎng)問(wèn)Internet為Web服務(wù)器配置外部ID允許Internet用戶(hù)訪(fǎng)問(wèn)DMZ的Web服務(wù)現(xiàn)在是33頁(yè)\一共有49頁(yè)\編輯于星期五12.3.5配置DMZWeb服務(wù)器連接至安全設(shè)備的DMZ接口。HTTP客戶(hù)端位于私有網(wǎng)絡(luò),可以訪(fǎng)問(wèn)位于DMZ中的Web服務(wù)器,并且可以訪(fǎng)問(wèn)Internet中的設(shè)備。Internet中的HTTP客戶(hù)端允許訪(fǎng)問(wèn)DMZ區(qū)的Web服務(wù)器,除此之外的其他所有的通信都被禁止。網(wǎng)絡(luò)有2個(gè)可路由的IP地址可以被公開(kāi)訪(fǎng)問(wèn):安全設(shè)備外部端口的IP地址為25,DMZ中Web服務(wù)器的公開(kāi)IP地址為26?,F(xiàn)在是34頁(yè)\一共有49頁(yè)\編輯于星期五運(yùn)行ASDM現(xiàn)在是35頁(yè)\一共有49頁(yè)\編輯于星期五運(yùn)行ASDM現(xiàn)在是36頁(yè)\一共有49頁(yè)\編輯于星期五為NAT創(chuàng)建IP地址池現(xiàn)在是37頁(yè)\一共有49頁(yè)\編輯于星期五為外部端口指定IP地址池現(xiàn)在是38頁(yè)\一共有49頁(yè)\編輯于星期五配置內(nèi)部客戶(hù)端訪(fǎng)問(wèn)DMZ區(qū)的Web服務(wù)器現(xiàn)在是39頁(yè)\一共有49頁(yè)\編輯于星期五配置內(nèi)部客戶(hù)端訪(fǎng)問(wèn)Internet 借助NAT規(guī)則,可以實(shí)現(xiàn)內(nèi)部客戶(hù)端對(duì)DMZ區(qū)中Web服務(wù)器的訪(fǎng)問(wèn)。當(dāng)然,借助NAT規(guī)則也應(yīng)當(dāng)能夠?qū)崿F(xiàn)內(nèi)部客戶(hù)端對(duì)Internet的訪(fǎng)問(wèn)。不過(guò),管理員無(wú)需再創(chuàng)建任何規(guī)則,因?yàn)镮P地址池包括了2種需要轉(zhuǎn)換的地址,即DMZ接口使用的IP地址,和外部接口使用的IP地址?,F(xiàn)在是40頁(yè)\一共有49頁(yè)\編輯于星期五為Web服務(wù)器配置外部ID現(xiàn)在是41頁(yè)\一共有49頁(yè)\編輯于星期五允許Internet用戶(hù)訪(fǎng)問(wèn)DMZ的Web服務(wù)現(xiàn)在是42頁(yè)\一共有49頁(yè)\編輯于星期五12.3.6管理安全設(shè)備監(jiān)視安全設(shè)備運(yùn)行狀態(tài)查看和分析網(wǎng)絡(luò)流量查看和分析系統(tǒng)日志安全監(jiān)控工具現(xiàn)在是43頁(yè)\一共有49頁(yè)\編輯于星期五監(jiān)視安全設(shè)備運(yùn)行狀態(tài)現(xiàn)在是44頁(yè)\一共有49頁(yè)\編輯于星期五查看和分析網(wǎng)絡(luò)流量現(xiàn)在是45頁(yè)\一共有49頁(yè)\編輯于星期五查看和分析系統(tǒng)日志現(xiàn)在是46頁(yè)\一共有49頁(yè)\編輯于星期五安全監(jiān)控工具監(jiān)控工具系統(tǒng)圖連接圖攻擊保護(hù)系統(tǒng)圖接口圖VPN統(tǒng)計(jì)和連接圖現(xiàn)在是47頁(yè)\一共有49頁(yè)\編輯于星期五習(xí)題1.企業(yè)網(wǎng)絡(luò)中常用的安全設(shè)備有哪些?主要應(yīng)用在網(wǎng)絡(luò)中的哪些位置?2.簡(jiǎn)述IPS的主要功能。3.簡(jiǎn)述CiscoASA些列產(chǎn)品有的功能特點(diǎn)。4.什么是DMZ,如何通過(guò)CiscoASA防火墻配置DMZ?現(xiàn)在是48頁(yè)\一共有49頁(yè)\編輯于星期五實(shí)驗(yàn):設(shè)計(jì)安全企業(yè)網(wǎng)絡(luò)實(shí)驗(yàn)?zāi)康?掌握常用安全網(wǎng)絡(luò)設(shè)備的部署與應(yīng)用。實(shí)驗(yàn)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 研究起草項(xiàng)目協(xié)議書(shū)
- 教師外出住宿協(xié)議書(shū)
- 陽(yáng)臺(tái)圍欄轉(zhuǎn)讓協(xié)議書(shū)
- 損毀青苗調(diào)解協(xié)議書(shū)
- 旅游景區(qū)租賃協(xié)議書(shū)
- 退婚退還彩禮協(xié)議書(shū)
- 學(xué)校校車(chē)服務(wù)協(xié)議書(shū)
- 整場(chǎng)設(shè)備轉(zhuǎn)讓協(xié)議書(shū)
- 醫(yī)患糾紛協(xié)議書(shū)格式
- 西安就業(yè)協(xié)議書(shū)蓋章
- 阿拉善盟社區(qū)工作者招聘真題2024
- 北京2025年北京市農(nóng)林科學(xué)院招聘43人筆試歷年參考題庫(kù)附帶答案詳解
- 2025年廣州市勞動(dòng)合同范本下載
- 2025山西地質(zhì)集團(tuán)招聘37人筆試參考題庫(kù)附帶答案詳解
- 2025年北大荒黑龍江建三江水利投資有限公司招聘筆試參考題庫(kù)附帶答案詳解
- 靈活運(yùn)用知識(shí)的2024年ESG考試試題及答案
- 國(guó)家藥品監(jiān)督管理局直屬單位招聘考試真題2024
- 遼寧省七校協(xié)作體2024-2025學(xué)年高二下學(xué)期3月聯(lián)考地理試題(原卷版+解析版)
- 基于三新背景下的2025年高考生物二輪備考策略講座
- 醫(yī)療機(jī)構(gòu)自殺風(fēng)險(xiǎn)評(píng)估與預(yù)防措施
- 全國(guó)自考《銀行會(huì)計(jì)學(xué)》2024年7月《銀行會(huì)計(jì)學(xué)》自學(xué)考試試題及答案
評(píng)論
0/150
提交評(píng)論