HCIE-DATACOM · 第 8 章

网络安全技术

ACL 与 AAA · NAC(802.1X/MAC/Portal)· 二层防护(Snooping/IPSG/DAI)· GRE 与 IPSec · 防火墙区域会话 —— 从接入边缘到隧道加密,数网安全的"全家桶"。

授课 8 学时 实验 6 学时 LAB 常驻 ★★★★☆
HCIE-DataCom 全套课件第 8 章 / 共 13 章

本章学习目标

原理层

  • ACL 匹配顺序、通配符与路由/流量两用差异
  • 802.1X EAP 携带方式与三种 NAC 对比
  • IPSec 两个阶段、IKEv1/v2、AH/ESP 封装差异
  • 防火墙安全区域、会话表与 Server-map

实战层

  • 部署 DHCP Snooping + IPSG + DAI 三板斧
  • 配置 IPSec(IKEv2)站点间隧道并排错
  • 配置防火墙安全策略与 NAT
考试定位IPSec 几乎每场 LAB 必考(GRE over IPSec 居多);笔试中 DAI/端口安全触发条件、IKE 模式、会话表是常客。
8.1

ACL 与 AAA

最老的两个工具,至今仍是地基

ACL 分类与匹配顺序

编号段类型匹配维度
2000-2999基本 ACL仅源 IP
3000-3999高级 ACL五元组(源/目/协议/端口)+ 时段
4000-4999二层 ACLMAC / 802.1p / 协议类型
5000-5999 / 用户用户/自定义UCL 用户组等
  • 匹配顺序config(按 rule 编号,默认)vs auto(深度优先:范围越小越先)
  • ACL 本身只分类不过滤,是否生效看"被谁引用"(traffic-filter / filter-policy / 对等体策略…)
  • 报文过滤默认动作:华为多数场景未匹配 = permit(放行)—— 与路由前缀列表相反!
  • 时间段:time-range 让规则分时生效
# 高级 ACL:允许指定网段访问服务器 80/443
acl 3000
 rule 5 permit tcp source 10.1.10.0 0.0.0.255 \
      destination 192.168.100.10 0 dest-port 80
 rule 10 permit tcp source 10.1.10.0 0.0.0.255 \
      destination 192.168.100.10 0 dest-port 443
 rule 100 deny ip
interface GigabitEthernet0/0/1
 traffic-filter outbound acl 3000
通配符速记0.0.0.255 = 匹配前 24 位;0.0.0.0 = 精确一台。掩码反着写,别和 OSPF network 的反掩码混。

AAA 与 RADIUS / TACACS+

AAA = 三个动作

  • Authentication 你是谁
  • Authorization 能干什么
  • Accounting 干了什么

华为:认证方案/授权方案/计费方案三个方案独立绑定,local 兜底。

# NAS 侧骨架
aaa
 authentication-scheme RAD
  authentication-mode radius local
 radius-server group default
  radius-server authentication 10.1.1.10 1812
  radius-server accounting 10.1.1.10 1813
  radius-server shared-key cipher xxx
domain default_admin / 域绑定方案
维度RADIUSTACACS+
传输UDP 1812/1813TCP 49
加密仅密码整个报文体
AAA 分离合并(一次授权)可分离
典型用途接入认证(NAC/VPN)设备管理授权
考点RADIUS 合并认证授权、TACACS+ 可按命令行授权 —— "运维用 T、接入用 R"。
8.2

NAC 网络准入

802.1X / MAC 认证 / Portal 三选一

三种 NAC 对比

维度802.1XMAC 认证Portal
客户端需 supplicant(EAP)无需(按 MAC)浏览器重定向
安全性(EAP-TLS 双向)低(MAC 可伪造)中(HTTPS 页面)
部署终端可控(办公)哑终端(打印机/IoT)访客网络
协议载体EAPOL(组播 0180-c200-0003)认证报文模拟HTTP 302 → Portal 服务器

EAP 两种承载

  • EAP 中继(EAP 透传):NAS 原样转 RADIUS,支持全部 EAP 方法(含证书 TLS)
  • EAP 终结:NAS 弹 PAP/CHAP → 只支持口令类
# 接口开启 802.1X
dot1x enable
interface GigabitEthernet0/0/1
 dot1x enable
 # 预连接/访客VLAN等增强

准入失败三状态

  • Guest VLAN:无客户端用户引导装
  • Restrict VLAN:认证失败隔离区
  • Critical VLAN:服务器不可达应急
笔试点802.1X 默认端口感知 基于端口(一个过全过);dot1x port-control mac-based 改为基于 MAC。哑终端配 MAC 认证或 bypass。
8.3

二层与接入安全

Snooping → IPSG → DAI 三板斧 + 端口安全

DHCP Snooping:信任不信任,先分清

  • 信任端口(连合法 DHCP 服务器/上联):放行所有 DHCP 报文
  • 不信任端口(接用户):只放行 Discover/Solicit 等客户端方向报文 → 拦截假服务器 Offer
  • 顺带建 DHCP Snooping 绑定表(MAC+IP+端口+VLAN)→ 给 IPSG/DAI 当"户口本"
# 全局开 → VLAN 开 → 上联设信任
dhcp enable
dhcp snooping enable
vlan 10
 dhcp snooping enable
interface GigabitEthernet0/0/24
 dhcp snooping trusted

攻击面全览

攻击对策
伪 DHCP 服务器不信任口丢弃 Offer
DHCP 饿死(换 MAC 灌 Discover)MAC/速率限制
IP 欺骗IPSG:按绑定表查"IP↔MAC↔口"
ARP 欺骗DAI:按绑定表验 ARP 合法性
IPSG 关键使能 ip source check user-bind enable;静态绑定(哑终端)+ Snooping 动态表共同校验三层与二层的一致性,不匹配即丢。

ARP 防护与端口安全

DAI 动态 ARP 检测

  • 信任口不检查(上联);非信任口收到 ARP → 对照绑定表(IP/MAC/VLAN)不符即丢
  • 没有绑定表时可将网关端口 arp trust + 限速防泛洪

网关侧免费 ARP

  • 网关周期发免费 ARP → 主机 ARP 表立即纠正(防中间人)
  • 设备收到更优"免费 ARP"不刷新(防欺骗);主机组播免费 ARP 学习

端口安全(Port-Security)

  • 限制端口学习 MAC 数量;sticky 动态转静态(重启保留)
  • 违规动作:restrict(丢+告警)/ protect(静默丢)/ shutdown(关口)
# 安全端口示例
interface GigabitEthernet0/0/1
 port-security enable
 port-security max-mac-num 2
 port-security protect-action restrict
# ARP 限速与风暴抑制
 arp rate-limit 50
 storm-control broadcast min-rate 500
笔试高频触发 shutdown 的场景(违规 MAC 出现);restrict 与 protect 的差异(是否告警/计数)。
8.4

隧道与加密:GRE / IPSec

先修路,再上锁

GRE:通用路由封装

乘客协议(IP/…) GRE 4B IP 新以太帧头 Delivery IP = 隧道两端物理地址 协议号 47(GRE) Key/Checksum/Sequence 可选
GRE 封装(IP over IP)
# GRE 隧道两行核心
interface Tunnel0/0/1
 ip address 172.16.0.1 255.255.255.0
 tunnel-protocol gre
 source 10.1.12.1
 destination 10.1.23.3
# 跑 IGP 或静态对端路由

GRE 能干嘛

  • 修 OSPF 区域不连续(虚链路替代)、组播穿 IP 网
  • 多协议乘客(IPX/IPv6 over IPv4)
  • Keepalive 检测对端存活(keepalive

GRE 不能干嘛

  • 不加密不认证 → 明文穿越公网有风险
  • 无防重放 → 与 IPSec 结合
组合GRE over IPSec:先 GRE 封(保留组播/多协议),再 IPSec 加密整体(安全)→ LAB 标准答案形态:在隧道口挂 ipsec policy(service-legacy 或逻辑口绑定,按平台)。

IPSec 框架与 AH / ESP

维度AH(协议 51)ESP(协议 50)
加密✔(DES/3DES/AES/SM 系列)
完整性/认证✔(HMAC)✔(认证可选)
防重放✔(序列号+滑窗)
保护范围含外层 IP 头载荷(+ESP 尾)
NAT 穿越✘(头被改即失败)✔(UDP 4500 封装)
模式传输模式(保护载荷)| 隧道模式(全新 IP 头,站点间标准)
隧道模式 ESP 封装 新 IP 头 ESP 头 原 IP 头 + 载荷(加密) ESP 尾 ICV 传输模式:[原IP头][ESP头][载荷…][尾][ICV](不含新头) NAT 穿越:ESP 整体塞进 UDP 4500(NAT-T 自动检测路径有无 NAT)
ESP 隧道模式封装
选型公网/NAT 环境 一律 ESP;AH 只在无 NAT 的纯专线合规场景(概念题考点)。

IKE:密钥怎么谈下来

IKEv1 两阶段

  1. 阶段 1 建安全通道(ISAKMP SA)
    • 主模式 6 包(身份保护)
    • 野蛮模式 3 包(IP 不固定/NAT 场景,明文身份)
  2. 阶段 2 快速模式 3 包 → IPSec SA(数据 SA 成对:入/出)

参数五组:加密/散列/DH组/认证方式/SA 生存期。

IKEv2

  • 4 包(IKE_SA_INIT + IKE_AUTH)一次谈完
  • 内置 NAT-T/EAP/MOBIKE,华为新平台默认推荐
# 华为 IPSec 骨架(IKEv2 思路同)
ipsec proposal PROP1
 esp authentication-algorithm sha2-256
 esp encryption-algorithm aes-256
ike proposal 10
 encryption-algorithm aes-256
 dh group14
 authentication-method pre-share
 sa duration 86400
ike peer PEER1 v2
 remote-address 202.1.1.2
 pre-shared-key cipher xxx
ipsec policy MAP1 10 isakmp
 ike-peer PEER1
 proposal PROP1
 security acl 3000          # 定义保护流
interface GigabitEthernet0/0/1
 ipsec policy MAP1
排错口诀一查 ACL(保护流是否对称)、二查 proposal/peer 参数一致、三查路由可达、四查 NAT-T(中间有无 NAT 设备)。display ike sa / display ipsec sa 看两个 SA 建立到哪层。
8.5

防火墙(数通视角)

区域 · 会话 · ASPF · NAT

安全区域与会话表

  • 默认区域:Trust(85)/ Untrust(5)/ DMZ(50)Local(100)本机
  • 安全策略按 "源区域 → 目的区域" 匹配;Local 与所有区域之间必须显式放行(如 ping、VPN)
  • 会话表:首包建会话(五元组+区域),后续包查表直通 → 状态防火墙的"快车道"
  • ASPF:放行 FTP 等控制通道动态协商的数据端口,生成 Server-map
  • Server-map:放行"反方向首包"的临时通道(NAT ALG、NAT Server 的场景)
# 典型放行:内网 → 外网
security-policy
 rule name T2U
  source-zone trust
  destination-zone untrust
  source-address 10.1.0.0 mask 255.255.0.0
  action permit

策略命中逻辑(华为 USG)

  1. 先查 Server-map(如有直接走)
  2. 再查会话表(命中即转发)
  3. 未命中 → 安全策略从上到下首条匹配
  4. 全不匹配 → 默认 deny

双机热备(概念)

  • VGMP 管理备份组统一状态;主墙放行,备墙 session 同步(HRP 通道)
  • VRRP/直连两条心跳;故障整体倒换 → 与第 9 章联动

NAT 四形态(防火墙上实现)

形态方向机制典型
源 NAT(NAPT/Easy-IP)内→外改源 IP/Port,出接口地址池上网
NAT Server外→内公网 IP:Port 映射服务器发布业务
双向 NATboth源与目的同时转换地址重叠/精细管控
NAT ALG解析应用层载荷改写地址(FTP/…) 关联命令应用联动
# NAT Server 发布
nat server zone untrust protocol tcp \
 global 200.1.1.10 80 inside 192.168.100.10 www
会话视角(考题最爱)外网主动访问 NAT Server:Server-map 预生成,允许"反方向首包";普通 NAT 会话表需内网先发首包。两者方向性是论述题常驻考点。

核心知识要点速记 考前 10 分钟过一遍

考点必背细节频度
ACL 规则基本 2000-2999(源)、高级 3000-3999(五元组);按规则号升序匹配、步长 5;华为默认未匹配 = permit(与思科相反!)★★★★★
AAA 双协议RADIUS:UDP 1812/1813、认证+授权合并、仅加密密码;TACACS+:TCP 49、三权分立、全文加密 —— 对比表年年考★★★★
NAC 三门派802.1X(EAPOL,需客户端,最严)/ Portal(免客户端 Web 推送,访客友好)/ MAC 认证(哑终端打印机)★★★
DHCP 攻击矩阵私设服务器→Snooping 信任口;地址耗尽→限速 + 地址池阈值;中间人/伪造 ARP→DAI(绑定 Snooping 表);伪造源 IP→IPSG★★★★★
端口安全sticky-mac 学习转保存;违规三动作:protect(静默丢弃)/ restrict(丢弃+告警)/ shutdown(error-down)★★★
IPSec 框架AH 协议号 51(只认证不加密)、ESP 50(加密+认证);传输 vs 隧道模式(隧道包住原 IP 头);IKE 两阶段:主模式 6 包/野蛮 3 包谈 IKE SA,Quick 模式谈 IPSec SA;默认生命周期 IKE SA 86400s / IPSec SA 3600s★★★★★
GRE over IPSecGRE 支持组播但明文,IPSec 加密但不支持组播 —— 互补组合;感兴趣流 ACL + 动态路由跑在隧道内★★★★
防火墙与 NATtrust 85 / DMZ 50 / untrust 5,默认域间不通;会话表状态检测(回程免查策略);NAT 四形态:No-PAT / NAPT / NAT Server / Easy IP★★★★
易错陷阱① ACL 默认动作在 traffic-filter 场景也适用——"先 deny 后不写 permit"反而全放行;② AH 与 ESP 能否同时用(传输模式 AH+ESP 可以,NAT 环境下 AH 必挂);③ NAT Server 未配双向 ACL 时外网发起访问仍被防火墙拦——先放通再映射。

练习重点 笔试 × LAB 双线

笔试刷题方向

  1. ACL 推演题:给 3 条规则判断某报文命中哪条、默认放行还是丢弃
  2. RADIUS vs TACACS+:协议/端口/加密范围/认证授权关系四维对比
  3. 攻击↔防御配对:DHCP 攻击、ARP 欺骗、MAC 泛洪各对应哪个技术
  4. IPSec 细节:两阶段流程排序、传输/隧道模式报文结构图、感兴趣流 ACL 方向
  5. NAT 选型:给场景选 No-PAT / NAPT / NAT Server / Easy IP
达标线看到"防中间人/防私设 DHCP/防伪造源"三个词 3 秒内报出对应技术。

实验强化清单

  1. DHCP Snooping + DAI + IPSG 三连部署(实验 8 主线),逐一验证攻击被拦
  2. GRE over IPSec 全流程:隧道通 → IPSec SA 建立 → 感兴趣流加密计数增长
  3. 防火墙域间策略 + NAT Server:外网访问内网服务器全链路验证
  4. AAA:RADIUS 模板对接,测试错误密码回退本地认证
验证命令自查display dhcp snooping bindingdisplay ike sa / ipsec sadisplay firewall session table —— 三条命令对应三大安全域。

本章小结

ACL2000-2999 基本/3000-3999 高级;config/auto 顺序;只分类,生效靠引用;默认未匹配放行(流量场景)。
AAARADIUS(UDP 1812/1813、接入)vs TACACS+(TCP 49、全加密、设备管理)。
NAC802.1X(EAPOL,EAP 中继/终结)>MAC 认证(哑终端)>Portal(访客);Guest/Restrict/Critical VLAN。
二层防护DHCP Snooping 定信任+建表 → IPSG 查"IP 对不对" → DAI 查"ARP 真不真";端口安全限制 MAC 数(sticky)。
隧道GRE 修路(47,不加密);IPSec 上锁:AH 不兼容 NAT,ESP 主流;IKEv1 两阶段/野蛮模式、IKEv2 四包。
防火墙区域(Local 最尊贵)→ 会话表快通道;ASPF/Server-map 反向放行;NAT 四形态方向性。

课后思考

为什么 AH 无法穿越 NAT,而 ESP 可以?NAT-T 具体做了什么"包装"?
IPSG 与 DAI 各自校验什么字段、依赖哪张表?没有 DHCP 的环境怎么补这张表?
防火墙收到内网首包后会话表项包含哪些要素?Server-map 与会话表的生效顺序与方向差异?
IKEv1 主模式与野蛮模式的信息暴露差异在哪里?什么场景被迫用野蛮模式?
GRE over IPSec 中,加密的是 GRE 报文整体还是乘客协议?这样设计让哪些流量成为可能?

实验 8:安全综合 LAB · 3 学时

eNSP · USG6000V 可选IPSec 为主 + 二层三板斧

任务书

  1. R1(私网)—公网— R3(私网)间建 GRE over IPSec(ESP、AES256/SHA2-256)
  2. GRE 内跑 OSPF,两端私网互通且加密(tracert 验证 GRE 路径)
  3. 分支交换机:DHCP Snooping + IPSG + DAI 全套(伪服务器/伪 ARP 两个攻击模拟)
  4. (选做)USG:Trust→Untrust 策略 + NAT Server 发布 + 会话表观察
验证点预期
display ike sa / ipsec sa阶段1、2 SA 建立(2 条 IPSec SA)
私网互 ping + 抓包外层只见 ESP(无明文)
伪 DHCP/伪 ARP 攻击被三板斧拦截(告警+丢包)
(USG)display session table五元组与区域正确
坑点预警两端 ACL 3000 必须互为镜像(源目对调),错一个方向 → 隧道建立但部分不通。