概要
通过华为ENSP软件,实现校园网网络搭建,并通过ping、wireshark抓包,查看实验现象,实现技术要求
整体架构流程
安全内容
1、接入层安全:vlan、stp、边缘端口;
2、汇聚层安全:vlan、MSTP、dhcp-snooping ;
3、核心层安全:MSTP、安全域、安全策略、IPSEC-VPN、NAT、IP欺骗攻击防范、IP分片报文检测、ICMP不可达报文控制等;
接入层安全内容:vlan、STP、stp edged-port enable
1、按照校园网规划,配置了vlan,vlan主要用于广播隔离,VLAN是一种将局域网划分成多个虚拟局域网的技术,可以在同一物理网络中实现逻辑上的隔离;
2、STP:用于防环,防止环路产生;
3、stp edged-port enable :配置了边缘端口,稳定性增强,接入层设备不会因为updown而发送bpdu。
汇聚层安全内容:vlan、STP、dhcp-snooping;
1、按照校园网规划,配置了vlan,vlan主要用于广播隔离,VLAN是一种将局域网划分成多个虚拟局域网的技术,可以在同一物理网络中实现逻辑上的隔离;
2、STP:用于防环,防止环路产生;
3、dhcp snooping:DHCP Snooping是 DHCP 的一种安全特性,主要应用在 交换机 上,作用是屏蔽接入网络中的非法的 DHCP 服务器。
防火墙安全内容:安全域;
1、防火墙安全域的作用主要是为了管理和组织安全需求相同的多个接口,实现安全策略的统一管理;
2、本次毕业设计安全域设计共设计为3个,分别为trust、untrust、dmz区域;
3、trust域优先级为85,untrust优先级为5,dmz优先级为50;
4、数据由低级别的安全区域向高级别的安全区域传输的方向。进行严谨防护;
数据由高级别的安全区域向低级别的安全区域传输的方向。防护行为适当即可;
5、防火墙默认是安全等级高的区域可以访问等级低的区域,反之不可;
**防火墙安全内容:**NAT地址转换
1、防火墙配置NAT地址转换;
2、NAT地址转换实现了私有网络访问公网网络,隐藏了私网IP地址;
3、NAT地址转换解决了IPV4地址枯竭问题;
4、通过命令可以看到私网地址转换成公网地址的过程。防火墙session可以进行查看;
防火墙安全内容: IP欺骗攻击防范、IP分片报文检测、ICMP不可达报文控制
1、通过web界面,开启畸形报文攻击防范;
2、通过web界面,开启特殊报文控制类攻击防范;
拓扑图
【测试+文档全涵盖JSYRXXTT】
实验论证
接入层安全:
汇聚层安全:
核心层安全:
IPSEC-VPN:
防火墙安全:
防火墙安全:
小结
该网络架构设计,贴合实际,需要可以私聊。