ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

软考网络工程师|案例分析:IPSec、防火墙、WLAN、路由策略全套华为配置核心考点总结

软考网络工程师|案例分析:IPSec、防火墙、WLAN、路由策略全套华为配置核心考点总结 一、IPSec VPN 完整考点企业分支互联大题1 IPSec 三大安全能力机密性加密防窃听、完整性防篡改、防重放拦截重复攻击报文2 三大核心协议IKEUDP500 端口协商密钥、生成 SA分 IKEv16 报文支持野蛮模式、IKEv23 报文效率更高AH协议号 51仅完整性校验全报文认证无加密现已极少单独使用ESP协议号 50主流同时加密 载荷完整性企业标准方案3 传输模式 vs 隧道模式传输模式不新增外层 IP 头仅终端直连场景使用隧道模式站点到 VPN 必用新增公网外层 IP隐藏两端私网支持 NAT 穿越 记忆口诀设备互联用隧道PC 直连用传输4 安全联盟 SASA 单向生效双向通信必须一对 SA包含 SPI、密钥、加密 / 认证算法两端参数必须完全一致。5 两类配置方式手动 IPSec手动填写 SPI、共享密钥小型固定网络维护麻烦IKE 自动协商推荐IKE 自动协商 SA支持动态公网 IP配置多两步 IKE 提议、对等体6 标准五步配置流程两端基础路由互通公网可达高级 ACL 3000 定义兴趣流两端私网互访流量创建 IPSec 安全提议指定 ESP、AES 加密、SHA 认证创建安全策略绑定 ACL 提议手动需填 SPI / 密钥IKE 绑定对等体外网出口接口应用 ipsec 策略7 故障排查要点抓包无 ESP 报文→ACL 兴趣流配置反向协商失败→两端算法 / 密钥不匹配不通→放行 UDP500、排除 NAT 转换 VPN 流量二、华为防火墙 USG 配置安全域、NAT、服务器发布高频1 三大安全区域必考区域用途默认互通规则Trust内部办公内网主动访问外网允许外网主动拦截Untrust互联网公网禁止主动进入内网DMZ对外服务器区Web / 数据库外网可有限访问配置命令firewall zone trust / add interface G1/0/12 安全策略基础规则防火墙默认全 deny跨区域流量必须手动 permit配置要素源区域、目的区域、源 / 目的地址、动作 permit/deny3 SNAT 内网上网多终端共享公网 IP创建 NAT 地址池section 指定 IP 段mode pat 端口复用NAT 策略匹配 Trust→Untrust 内网流量调用地址池验证命令display firewall session table查看转换映射4 NAT Server 端口映射外网访问内网服务命令模板nat server policy_web protocol tcp global 公网IP 80 inside 私网IP 80配套必须新增 Untrust→DMZ 放通安全策略否则外网无法访问服务器5 防火墙必背易错点初始密码要求大小写 数字 特殊符号 2 ICMP 无端口PAT 使用 IC 序列号作为伪端口会话表可直观验证 NAT、安全策略是否生效三、ACAP 无线 WLAN 配置AC 瘦 AP 架构1 VLAN 规划标准三分类管理 VLAN仅传输 CAPWAP 管理报文AP 获取管理 IP业务 VLAN用户上网网段多 SSID 对应不同 VLAN办公 / 访客互联 VAC、交换机、路由器三层互联网段2 CAPWAP 隧道两种转发模式隧道转发用户数据全部封装隧道转发至 AC集中管控适合办公内网直接转发仅管理流量走 AC业务流量本地交换机转发减轻 AC 负载访客常用3 AP 完整上线五步流程交换机 Trunk 放通管理 VLANPVID 设为管理 VLANDHCP 下发 AP 管理 IPOption43 携带 AC 地址AC 配置国家码域模板、CAPWAP 隧道源 VLANIFAP 认证MAC/SN/ 无认证AP 加入 AP 组无线模板绑定安全模板 (WPA2-PSK-AES)、SSID 模板、VAP 模板绑定业务 VLAN 转发模式4 核心验证命令display ap all查看 AP 状态 normal 代表正常上线5 易混考点AP 网关在 AC用户网关在核心交换机Trunk 接口必须同时放行管理 业务 VLAN直接转发场景四、路由策略 vs 策略路由案例区分高频1 核心本质区分路由策略 route-policy控制平面作用控制路由的引入、发布、接收过滤 / 修改路由开销作用于路由协议交换的路由条目。 应用场景RIP、OSPF 双向引入时过滤网段、修改 cost策略路由 traffic-policy转发平面作用直接干预数据包转发路径优先级高于路由表基于源 IP 分流多出口 应用场景办公流量走电信、访客走联通双线分流2 路由策略标准配置流程ACL / 前缀列表匹配需要过滤的网段route-policy node 节点配置 permit/deny、apply 修改 cost在路由 import-route、发布邻居时绑定 route-policy3 策略路由标准配置流程ACL 匹配分流源网段traffic classifier 绑定 ACLtraffic behavior 指定下一跳出口traffic policy 绑定分类 行为内网入接口 inbound 应用策略4 经典实验需求边界 R2 做 RIP 与 OSPF 互引过滤特定网段不通告、修改引入路由开销多出口设备配置策略路由实现流量分流五、本章综合重难点速查表知识点核心结论高频易错点星级IPSec 隧道 / 传输站点互联隧道模式企业分支用传输模式★★★★IKE 端口UDP500协商 SAESP 使用 500 端口★★★防火墙安全域Trust 内网、DMZ 服务器DMZ 存放内网终端★★★★★NAT Server外网映射内网服务需配套安全策略配置 NAT 即可直接访问★★★WLAN 转发模式隧道流量过 AC直接本地转发两种模式都需 AC 转发★★★★AP 管理 VLANCAPWAP 专用交换机 PVID 匹配业务 VLAN 做 PVID★★★路由策略控制路由条目分发控制数据包转发路径★★★★策略路由强制流量走指定出口优于路由表优先级低于静态路由★★★★SA 安全联盟单向双向需要两条 SA单 SA 即可双向通信★★
返回列表