四、大中型园区网WLAN典型组网应用
背景:大中型园区网定位为大中型企业总部、大型分支机构、高校、机场等场所。大型园区WLAN部署的AP数量较多,从网络运维以及安全考虑,大中型园区网主要采用集中式(AC+FIT AP)架构来部署WLAN。根据AC的部署方式,又可分为集中式AC方案和分布式AC方案
4.1 集中式AC方案
集中式AC方案,是指整个网络中集中部署AC设备(一般是独立的AC设备)来控制和管理整网的AP设备。AC的部署可以采用直连(直接部署在AP和汇聚/核心交换机之间)或旁挂方式(旁挂在汇聚/核心交换机旁侧)
- 直连方式主要用于新建WLAN网络的场景
- 旁挂方式主要用于在不改变现有网络拓扑基础上增加AC设备以满足WLAN网络部署的场景
- 集中式的AC的话一般会是一个单独的物理设备,以直连或者是盘挂的形式连接在汇聚或者是核心上
图1大中型园区网集中式AC方案
4.2 分布式AC方案
分布式AC方案,是指网络中分区域采用多个AC设备,分别对本区域的AP设备进行管理。分布式AC方案一般不采用独立的AC设备,而是采用在汇聚设备上集成AC功能,来实现对本交换机下挂的所有AP进行管理。
- 一般AC的功能会集成到设备的某块板卡里面,降低成本的同时,还无需另外部署,方便快捷
大中型园区网的分布式AC组网方案如图2所示
4.3 案例实例
4.3.1 配置capwap隧道
capwap source ip-address //AP跟AC建立capwap隧道的源地址,如果是这样子的话,那么就要要求AP跟capwap源地址三层可通
capwap source interface Vlanif 10 //capwap隧道也可以使用vlan的形式,也就是AP到AC沿途经过
4.3.2 配置AP上线
wlan //进入WLAN视图
[AC6005-wlan-view] ap-group name huawei //新建一个AP组
[AC6005-wlan-viewl ap-id 0 ap-mac 00e0-fc5a-7b50 //新建ap-id,并且绑定AP的MAC地址
[AC6005-wlan-ap-0] ap-group huawei //把AP加入到这个AP组
[AC6005-wlan-view] ssid-profile name admin //配置ssid无线射频模板
[AC6005-wlan-ssid-prof-admin] ssid admin //配置ssid无线射频的名称
[AC6005-wlan-view] security-profile name huawei //配置安全模板
[AC6005-wlan-sec-prof-huawei] security wpa-wpa2 psk pass-phrase huawei#$ aes //配置WPA-WPA2混合方式,使用混合加密,认证方式为预共享密钥
[AC6005-wlan-view] vap-profile name huawei //新建一个虚拟捆绑模板
[AC6005-wlan-vap-prof-huaweil ssid-profile admin //绑定SSID的模板
[AC6005-wlan-vap-prof-huawei] security-profile huawei //绑定安全模板[AC6005-wlan-vap-prof-huawei] forward-mode tunnel //使用隧道方式转发,也就是capwap的方式,默认是直连的方式
[AC6005-wlan-vap-prof-huawei] service-vlan vlan-pool //服务VLAN是这个地址池
[AC6005-wlan-view] ap-group name huawei //进入到我们之前创建的ap组
AC6005-wlan-ap-group-huawei] vap-profile huawei wlan 1 radio 0 //调用VAP的虚拟模板,radio 0指的是2.4G频率,radio 1指的是5G频率
- AP认证:ap auth-mode命令缺省情况下为MAC认证,如果之前没有修改其缺省配置,可以不用执行ap auth-mode mac-auth命令
- 增加AP时,必须输入MAC认证或SN序列号或同时输入MAC认证和SN序列,如果AP认证模式是MAC认证,必须输入AP的MAC地址:ap-id 1 ap-mac xxxx
- 如果AP认证模式是SN认证,则必须输入AP的SN序列号:ap-id 1 ap-sn xxxx
- AP和AC之间通信
- 如果capwap使用的是vlan的形式,那么ap跟ac沿途放行建立capwap隧道的VLAN即可,做二层透传
- 如果capwap使用的是指定AC地址的形式,那么就要考虑路由需要打通了,路由的话就不在这里细说了
- AP如何拿到IP地址跟AC建立通信
- 静态配置AP的IP地址,配置的AP的IPv4地址需要与AP上线的AC源地址路由可达,否则可能会导致AP无法上线,如果AP和AC之间为三层网络,则必须要配置AP路由的出口网关
<HUAWEI> **system-view** [HUAWEI] **wlan** [HUAWEI-wlan-view] **ap-id 0** [HUAWEI-wlan-ap-0] **address-mode static** Warning: The incorrect configuration will cause the AP to go out of management. This operation will deliver parameter setting and ma y cause reboot of AP(s). Continue?[Y/N]:**y** [HUAWEI-wlan-ap-0] **ip-address 10.1.1.1 24** Warning: The incorrect configuration will cause the AP to go out of management. This operation will deliver parameter setting and ma y cause reboot of AP(s). Continue?[Y/N]:**y**
[HUAWEI-wlan-ap-0]gateway x.x.x.x
- 自动获取地址:记得在DHCP服务器添加对应的网段的option 43的字段,不然的话AP将无法获取到IP地址,DHCP地址池如何分配以及部署就不在阐述了,一般的话部署都会选择无线网段的网关vlanif会部署在核心上,核心盘挂AC,ap和ac二层透传,核心的无线网段的网关开启DHCP分配,负责给AP分配地址,其实说白了你就理解成AP是一个终端,由网关负责DHCP自动分配IP地址,AP跟AC的话就二层放心对应的VLAN建立连接,方便AC管理AP
- VLAN pool(vlan 地址池)
这个时候会发现一个问题,AP上线了,可是连接该AP的终端应该分配什么地址呢,这个时候就是另外一个知识点WLAN视图下的service-vlan vlan-pool
举个例子:如果说无线网段的VLAN是69和70,但是capwap隧道的vlan是100,那么为了AP能够正常在线的话我们沿途经过设备都需要放心vlan 100,但是vlan 100只是为了做了二层透传建立连接的,并没有配置三层vlanif地址,那AP怎么拿到地址呢,答案就是service-vlan这个选项,如果说无线网段只有一个那么service-vlan后面可以直接跟这个vlan,那么AP和AP底下的终端都是获得这个service-vlan下的vlan地址,那如果是capwap指向的是AC的地址,就不需要放行vlan做二层透传,AP就当正常在终端接入就好了,比如说所属的VLAN是vlan 69,但是service-vlan 是vlan 70,那么AP拿到的地址是vlan 69的,终端拿到的地址是vlan 70,那么service-vlan vlan-pool的意思也就是说终端用户多,包含多个vlan预留分配的意思而已
五、改善
现在这个时候一个中大型网络就搭好了,当然我们现在用的只是WPA-WPA2的混合方式来进行域共享密钥认证,肯定是还不能满足我们一个大型网络的需求的,我们还需要加白名单,进行dot1x认证等等
5.1 白名单
1.sta-whitelist-profile命令用来创建一个STA白名单模板或进入STA白名单模板视图
2.sta-access-mode whitelist 命令用来将指定的STA白名单模板引用到VAP模板或AP系统模板,只有通过本命令将STA黑白名单模板引用到VAP模板或AP系统模板,sta-mac配置的STA黑白名单才会生效
3.sta-mac :将MAC地址加入到白名单列表
优点:
- 改善前我们说明了是使用预共享密码就可以进行登录,后面改善通过让mac地址加白名单的方式才能实现连接无线,这个时候安全程度会提高,这种的话主要是针对生产设备或者是哑终端或者是无法安装802.1x认证客户端的形式来专门设计的,后面我们来说明使用802.1x认证来实现无线网络需求
六、802.1X
6.1 首先先配置802.1x接入模板
1、执行命令dot1x-access-profile name access-profile-name,进入802.1X接入模板视图
2、执行命令dot1x authentication-method { chap | pap | eap },配置802.1X用户的认证方式
缺省情况下,802.1X用户认证方式为eap**,即采用可扩展的认证协议EAP(Extensible Authentication Protocol)中继认证方式**
采用EAP终结还是EAP中继,将取决于RADIUS服务器的处理能力。如果RADIUS服务器的处理能力比较强,能够解析大量用户的EAP报文后再进行认证,可以采用EAP中继方式;如果RADIUS服务器处理能力不能够很好的同时解析大量EAP报文并完成认证,建议采用EAP终结方式,由设备帮助RADIUS服务器完成前期的EAP解析工作。在配置对认证报文的处理方式时,务必保证客户端与服务器均支持该种方式,否则用户无法通过认证
注意事项:
- 只有采用RADIUS认证时,802.1X用户的认证方式才可以配置为EAP中继方式
- 采用AAA本地认证时,802.1X用户的认证方式只能配置为EAP终结方式
- 由于手机终端不支持EAP终结方式(PAP和CHAP协议),故手机终端认证时不支持配置为802.1X+本地认证方式。笔记本电脑等终端也需要安装第三方客户端才能支持EAP终结方式
- 如果802.1X客户端采用MD5加密方式,则设备端用户的认证方式可配置为EAP或CHAP方式;如果802.1X客户端采用PEAP认证方式,则设备端用户的认证方式可配置为EAP
- 无线场景中,如果安全策略模板配置为WPA、WPA3或WPA2认证方式,802.1X认证不支持认证前域授权
- 当接口下已经有802.1X用户在线时,在接口绑定的802.1X接入模板下修改用户认证方式,如果是EAP终结 和EAP中继两种方式之间切换,已经在线的用户会下线, 如果是EAP终结之间的chap和pap之间切换,用户不会下线
这里面插播一下EAP的中继和终结方式:
EAP中继认证流程:
EAP终结认证流程:
两者相比:
EAP终结方式与EAP中继方式的认证流程相比,不同之处在于EAP认证方法协商由客户端和设备端完成,之后设备端会把用户信息送给RADIUS服务器,进行相关的认证处理。而在EAP中继方式中,EAP认证方法协商由客户端和服务器完成,设备端只是负责将EAP报文封装在RADIUS报文中透传认证服务器,整个认证处理都由认证服务器来完成
6.2 配置Redius模板
1、配置RADIUS服务器模板
radius-server template 模板名称
radius-server shared-key cipher 域共享密码
radius-server authentication x.x.x.x 1812 weight 80 //认证服务器的端口默认都是1812,weight的话就是比重的意思,看看那个服务器的性能比较强那么比重就高点
radius-server authentication radius服务器的IP地址 1812 weight 40radius-server accounting x.x.x.x 1813 weight xx //计费服务器的端口默认都是1813,weight的话就是比重了
2、配置RADIUS方式的认证方案
aaa
authentication-scheme name
authentication-mode radius none //设置逃生模式,如果radius认证失败那就使用逃生机制全部不认证
3、 配置RADIUS方式的计费方案
accounting-scheme name
accounting-mode radius //使用radius服务器计费
accounting realtime 15 //计费时间间隔
6.3 配置认证模板
1.执行命令authentication-profile name authentication-profile-name,进入认证模板视图。
2.执行命令dot1x-access-profile access-profile-name,配置认证模板绑定的802.1X接入模板。缺省情况下,认证模板没有绑定802.1X接入模板
3、authentication-scheme name //关联认证方案
4、accounting-scheme scheme1 //关联计费方案
5、radius-server radius_huawei //关联radius服务器模板
6.4 调用的VAP模板
vap-profile name name
forward-mode tunnel //使用隧道转发
service-vlan vlan-pool name //调用vlan pool
ssid-profile name //调用SSID模板
security-profile name //调用安全模板
authentication-profile name //调用认证模板
dynamic flow inspection disable //关闭VAP上的DFI功能,如果关闭DFI功能,可能会导致游戏加速功能失效
七、调优
7.1 指定射频上绑定定位模板
1、location-profile name //创建或进入配置定位模板视图
2、collect-location-data enable //打开无线设备位置数据采集功能
如何自学黑客&网络安全
黑客零基础入门学习路线&规划
初级黑客
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)
2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等
3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)
4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现
5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固
6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)
恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k
到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?
如果你想要入坑黑客&网络安全,笔者给大家准备了一份:282G全网最全的网络安全资料包评论区留言即可领取!
7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.
如果你零基础入门,笔者建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习;搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime;·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完;·用Python编写漏洞的exp,然后写一个简单的网络爬虫;·PHP基本语法学习并书写一个简单的博客系统;熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选);·了解Bootstrap的布局或者CSS。
8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,附上学习路线。
网络安全工程师企业级学习路线
如图片过大被平台压缩导致看不清的话,评论区点赞和评论区留言获取吧。我都会回复的
视频配套资料&国内外网安书籍、文档&工具
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。
一些笔者自己买的、其他平台白嫖不到的视频教程。
网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。
一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!