第七章 园区网安全技术.ppt
《第七章 园区网安全技术.ppt》由会员分享,可在线阅读,更多相关《第七章 园区网安全技术.ppt(71页珍藏版)》请在第壹文秘上搜索。
1、第七章园区网安全技术教学目标教学目标 了解常见的网络安全隐患及常用防范技术;熟悉交换机端口安全功能及配置 掌握基于IP的标准、扩展ACL技术进行网络安全访问控制。本章内容本章内容 网络安全隐患 交换机端口安全 IP访问控制列表课程议题课程议题网络安全隐患网络安全隐患0%10%20%30%40%50%60%70%80%90%100%病毒/网络蠕虫病毒/网络蠕虫针对网络服务器漏洞的攻击针对网络服务器漏洞的攻击拒绝服务攻击拒绝服务攻击基于缓冲区溢出的攻击基于缓冲区溢出的攻击与Active Code相关的攻击与协议弱点相关的攻击与协议弱点相关的攻击与不完全的密码相关的攻击常见的网络攻击常见的网络攻击
2、网络攻击手段多种多样,以下是最常见的几种攻击不可避免攻击不可避免 网络攻击原理日趋复杂,但攻击却变得越来越简单易操作额外的不安全因素额外的不安全因素 DMZ E-Mail File Transfer HTTP企业网络企业网络外部个体外部个体外部外部/组织组织内部个体内部个体内部内部/组织组织现有网络安全体制现有网络安全体制现有网络安全防御体制IDS/IPSIDS/IPS68%68%杀毒软件杀毒软件99%99%防火墙防火墙98%98%ACLACL71%71%现有网络安全体制现有网络安全体制防火墙防火墙包过滤包过滤防病毒防病毒入侵检测入侵检测课程议题课程议题园区网常见攻击园区网常见攻击网络攻击对各
3、网络层次的影响网络攻击对各网络层次的影响二层交换机工作原理二层交换机工作原理MAC 地址表地址表0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4 交换机初始化时MAC地址表是空的;二层交换机工作原理二层交换机工作原理MAC 地址表地址表0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4 主机之间互相发送数据,交换机会学习数据帧的源MAC地址。F0/1:0260.8c01.1111二层交换机工
4、作原理二层交换机工作原理MAC 地址表地址表0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4F0/1:0260.8c01.1111 交换机MAC地址表中没有目的地址记录 执行广播操作Flooding二层交换机工作原理二层交换机工作原理MAC 地址表地址表0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4F0/1:0260.8c01.1111F0/2:0260.8c01.2222F0/3:02
5、60.8c01.3333F0/4:0260.8c01.4444 主机之间互相发送数据,交换机会学习数据帧的源MAC地址。二层交换机工作原理二层交换机工作原理MAC 地址表地址表0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4F0/1:0260.8c01.1111F0/2:0260.8c01.2222F0/3:0260.8c01.3333F0/4:0260.8c01.4444 已知单播帧:过滤操作FilteringXX二层交换机工作原理二层交换机工作原理MAC 地址表地址表0260.8c01.
6、11110260.8c01.22220260.8c01.33330260.8c01.4444ABCDF0/1F0/3F0/2F0/4F0/1:0260.8c01.1111F0/2:0260.8c01.2222F0/3:0260.8c01.3333F0/4:0260.8c01.4444 未知单播帧,广播帧:执行广播操作Flooding二层攻击和防范二层攻击和防范 网络攻击对二层交换机产生的严重影响有:MAC攻击;DHCP攻击;ARP攻击;IP/MAC欺骗攻击;STP攻击;网络设备管理安全;三层攻击和防范三层攻击和防范 网络攻击对三层交换机产生的严重影响有:MAC攻击;DHCP攻击;ARP攻击;I
7、P/MAC欺骗攻击;DoS/DDoS攻击;IP扫描攻击;网络设备管理安全;MAC攻击攻击 MAC地址:链路层唯一标识00.d0.f8.00.07.3cFF.FF.FF.FF.FF.FF前3个字节:IEEE分配给网络设备厂商后3个字节:网络设备厂商自行分配,不重复,生产时写入设备广播MAC地址接入交换机MAC地址表:空间有限地址表:空间有限MACPORTA1B2C3MAC攻击攻击PC AMAC APC BMAC BPC CMAC C流量:流量:CB流量:流量:CB流量:流量:CB单播流量在交换机内部以广播单播流量在交换机内部以广播方式在所有端口转发,非法者方式在所有端口转发,非法者也能够接收这些
8、报文也能够接收这些报文MAC攻击攻击MAC攻击:攻击:交换机内部的MAC地址表空间是有限的,MAC攻击会很快占满交换机内部的MAC地址表;使得单播包在交换机内部变得像广播包一样向同一VLAN的所有端口转发;每个连接在交换机端口的客户端都会收到该数据包,交换机变成了一个HUB,用户的信息传输也没有了安全保障DHCP攻击攻击PCClientDHCPServer DHCP协议有有DHCP服务器吗?服务器吗?DHCP Discover(广播)(广播)DHCP Offer(单播)(单播)我是我是DHCP服务器服务器DHCP Request(广播)(广播)DHCP ACK(单播)(单播)我需要你说的我需要
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第七章 园区网安全技术 第七 园区网 安全技术