ACL 与 AAA · NAC(802.1X/MAC/Portal)· 二层防护(Snooping/IPSG/DAI)· GRE 与 IPSec · 防火墙区域会话 —— 从接入边缘到隧道加密,数网安全的"全家桶"。
最老的两个工具,至今仍是地基
| 编号段 | 类型 | 匹配维度 |
|---|---|---|
| 2000-2999 | 基本 ACL | 仅源 IP |
| 3000-3999 | 高级 ACL | 五元组(源/目/协议/端口)+ 时段 |
| 4000-4999 | 二层 ACL | MAC / 802.1p / 协议类型 |
| 5000-5999 / 用户 | 用户/自定义 | UCL 用户组等 |
config(按 rule 编号,默认)vs auto(深度优先:范围越小越先)time-range 让规则分时生效# 高级 ACL:允许指定网段访问服务器 80/443
acl 3000
rule 5 permit tcp source 10.1.10.0 0.0.0.255 \
destination 192.168.100.10 0 dest-port 80
rule 10 permit tcp source 10.1.10.0 0.0.0.255 \
destination 192.168.100.10 0 dest-port 443
rule 100 deny ip
interface GigabitEthernet0/0/1
traffic-filter outbound acl 3000
华为:认证方案/授权方案/计费方案三个方案独立绑定,local 兜底。
# NAS 侧骨架
aaa
authentication-scheme RAD
authentication-mode radius local
radius-server group default
radius-server authentication 10.1.1.10 1812
radius-server accounting 10.1.1.10 1813
radius-server shared-key cipher xxx
domain default_admin / 域绑定方案
| 维度 | RADIUS | TACACS+ |
|---|---|---|
| 传输 | UDP 1812/1813 | TCP 49 |
| 加密 | 仅密码 | 整个报文体 |
| AAA 分离 | 合并(一次授权) | 可分离 |
| 典型用途 | 接入认证(NAC/VPN) | 设备管理授权 |
802.1X / MAC 认证 / Portal 三选一
| 维度 | 802.1X | MAC 认证 | Portal |
|---|---|---|---|
| 客户端 | 需 supplicant(EAP) | 无需(按 MAC) | 浏览器重定向 |
| 安全性 | 高(EAP-TLS 双向) | 低(MAC 可伪造) | 中(HTTPS 页面) |
| 部署 | 终端可控(办公) | 哑终端(打印机/IoT) | 访客网络 |
| 协议载体 | EAPOL(组播 0180-c200-0003) | 认证报文模拟 | HTTP 302 → Portal 服务器 |
# 接口开启 802.1X dot1x enable interface GigabitEthernet0/0/1 dot1x enable # 预连接/访客VLAN等增强
dot1x port-control mac-based 改为基于 MAC。哑终端配 MAC 认证或 bypass。Snooping → IPSG → DAI 三板斧 + 端口安全
# 全局开 → VLAN 开 → 上联设信任 dhcp enable dhcp snooping enable vlan 10 dhcp snooping enable interface GigabitEthernet0/0/24 dhcp snooping trusted
| 攻击 | 对策 |
|---|---|
| 伪 DHCP 服务器 | 不信任口丢弃 Offer |
| DHCP 饿死(换 MAC 灌 Discover) | MAC/速率限制 |
| IP 欺骗 | IPSG:按绑定表查"IP↔MAC↔口" |
| ARP 欺骗 | DAI:按绑定表验 ARP 合法性 |
ip source check user-bind enable;静态绑定(哑终端)+ Snooping 动态表共同校验三层与二层的一致性,不匹配即丢。arp trust + 限速防泛洪# 安全端口示例 interface GigabitEthernet0/0/1 port-security enable port-security max-mac-num 2 port-security protect-action restrict # ARP 限速与风暴抑制 arp rate-limit 50 storm-control broadcast min-rate 500
先修路,再上锁
# GRE 隧道两行核心 interface Tunnel0/0/1 ip address 172.16.0.1 255.255.255.0 tunnel-protocol gre source 10.1.12.1 destination 10.1.23.3 # 跑 IGP 或静态对端路由
keepalive)ipsec policy(service-legacy 或逻辑口绑定,按平台)。| 维度 | AH(协议 51) | ESP(协议 50) |
|---|---|---|
| 加密 | ✘ | ✔(DES/3DES/AES/SM 系列) |
| 完整性/认证 | ✔(HMAC) | ✔(认证可选) |
| 防重放 | ✔ | ✔(序列号+滑窗) |
| 保护范围 | 含外层 IP 头 | 载荷(+ESP 尾) |
| NAT 穿越 | ✘(头被改即失败) | ✔(UDP 4500 封装) |
| 模式 | 传输模式(保护载荷)| 隧道模式(全新 IP 头,站点间标准) | |
参数五组:加密/散列/DH组/认证方式/SA 生存期。
# 华为 IPSec 骨架(IKEv2 思路同) ipsec proposal PROP1 esp authentication-algorithm sha2-256 esp encryption-algorithm aes-256 ike proposal 10 encryption-algorithm aes-256 dh group14 authentication-method pre-share sa duration 86400 ike peer PEER1 v2 remote-address 202.1.1.2 pre-shared-key cipher xxx ipsec policy MAP1 10 isakmp ike-peer PEER1 proposal PROP1 security acl 3000 # 定义保护流 interface GigabitEthernet0/0/1 ipsec policy MAP1
区域 · 会话 · ASPF · NAT
# 典型放行:内网 → 外网
security-policy
rule name T2U
source-zone trust
destination-zone untrust
source-address 10.1.0.0 mask 255.255.0.0
action permit
| 形态 | 方向 | 机制 | 典型 |
|---|---|---|---|
| 源 NAT(NAPT/Easy-IP) | 内→外 | 改源 IP/Port,出接口地址池 | 上网 |
| NAT Server | 外→内 | 公网 IP:Port 映射服务器 | 发布业务 |
| 双向 NAT | both | 源与目的同时转换 | 地址重叠/精细管控 |
| NAT ALG | — | 解析应用层载荷改写地址(FTP/…) 关联命令 | 应用联动 |
# NAT Server 发布
nat server zone untrust protocol tcp \
global 200.1.1.10 80 inside 192.168.100.10 www| 考点 | 必背细节 | 频度 |
|---|---|---|
| ACL 规则 | 基本 2000-2999(源)、高级 3000-3999(五元组);按规则号升序匹配、步长 5;华为默认未匹配 = permit(与思科相反!) | ★★★★★ |
| AAA 双协议 | RADIUS:UDP 1812/1813、认证+授权合并、仅加密密码;TACACS+:TCP 49、三权分立、全文加密 —— 对比表年年考 | ★★★★ |
| NAC 三门派 | 802.1X(EAPOL,需客户端,最严)/ Portal(免客户端 Web 推送,访客友好)/ MAC 认证(哑终端打印机) | ★★★ |
| DHCP 攻击矩阵 | 私设服务器→Snooping 信任口;地址耗尽→限速 + 地址池阈值;中间人/伪造 ARP→DAI(绑定 Snooping 表);伪造源 IP→IPSG | ★★★★★ |
| 端口安全 | sticky-mac 学习转保存;违规三动作:protect(静默丢弃)/ restrict(丢弃+告警)/ shutdown(error-down) | ★★★ |
| IPSec 框架 | AH 协议号 51(只认证不加密)、ESP 50(加密+认证);传输 vs 隧道模式(隧道包住原 IP 头);IKE 两阶段:主模式 6 包/野蛮 3 包谈 IKE SA,Quick 模式谈 IPSec SA;默认生命周期 IKE SA 86400s / IPSec SA 3600s | ★★★★★ |
| GRE over IPSec | GRE 支持组播但明文,IPSec 加密但不支持组播 —— 互补组合;感兴趣流 ACL + 动态路由跑在隧道内 | ★★★★ |
| 防火墙与 NAT | trust 85 / DMZ 50 / untrust 5,默认域间不通;会话表状态检测(回程免查策略);NAT 四形态:No-PAT / NAPT / NAT Server / Easy IP | ★★★★ |
display dhcp snooping binding、display ike sa / ipsec sa、display firewall session table —— 三条命令对应三大安全域。| 验证点 | 预期 |
|---|---|
| display ike sa / ipsec sa | 阶段1、2 SA 建立(2 条 IPSec SA) |
| 私网互 ping + 抓包 | 外层只见 ESP(无明文) |
| 伪 DHCP/伪 ARP 攻击 | 被三板斧拦截(告警+丢包) |
| (USG)display session table | 五元组与区域正确 |