Cisco 200-301: 网络安全和访问控制 — 学习指南
属于 Cisco CCNA 200-301 — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
网络安全与访问控制旨在确保只有授权实体能以预期方式使用网络资源,同时保护数据和服务免遭泄露或中断。有效的设计需要将技术控制措施与机密性、完整性、可用性和最小权限等核心原则对齐。控制措施必须覆盖管理平面(如何管理设备)、控制平面(设备如何形成邻接关系并交换路由信息)和数据平面(如何转发用户流量),并在第 2 层、第 3 层及以上构建分层防御。本节将提炼各种实用机制——AAA、ACL、第 2 层保护、VPN、防火墙/IPS、设备加固和运行监控——并阐述其设计理念、常见故障模式和简明的配置示例。
安全原则与访问控制基础
- 机密性:防止未经授权的泄露。通过传输中加密(SSH、IPsec)、静态加密和限定范围的访问策略来实施。
- 完整性:防止未经授权的篡改。通过加密校验(HMAC、数字签名)、配置控制和审计记录的不可变性来实现。
- 可用性:在发生故障或攻击时保持服务可达。通过冗余、速率限制、流量策略(policing)以及能在故障期间保持持续连接的弹性架构来实现。
- 最小权限:仅授予必要的最小权限,并限定于特定角色、设备、协议、时间和位置。通过基于角色的访问控制(RBAC)、网络分段和逐命令授权来实施。
设计理念:
- 基于业务角色驱动访问策略。在基础设施上实施 RBAC(例如,区分 network-operator 与 network-admin 角色)可以减小凭证滥用和操作失误带来的“爆炸半径”。
- 职责分离(例如,安全运维 vs. 网络运维)。通过不同的 AAA 组和命令授权来强制执行。
- 优先采用“默认拒绝”的策略。明确允许预期的流量和管理源,并对例外情况进行日志记录。
常见误区:
- 为图方便而授予过多权限(例如,一概给予 privilege 15)。这会为横向移动和不可逆的错误埋下隐患。
- 缺乏分段的扁平化网络。巨大的广播域和无差别的策略边界会放大攻击效果(例如,ARP 欺骗)。
- 控制措施过于严格但缺乏遥测。缺少计数器/日志会阻碍故障排查,并可能延长服务中断时间。
AAA 与安全设备管理
AAA 概述:
- 认证 (Authentication) 验证身份。授权 (Authorization) 确定身份能做什么。审计 (Accounting) 记录在何时做了什么。
- 本地认证:设备自身存储用户和密码。适用于应急(break-glass)访问;但无法扩展或集中化策略。
- TACACS+:使用 TCP/49 端口,加密整个报文负载,支持精细的逐命令授权;是设备管理的首选。
- RADIUS:使用 UDP/1812(认证/授权)和 UDP/1813(审计)端口,仅加密密码字段;与 802.1X 和网络准入集成良好,但对 CLI 的授权粒度较粗。
使用 TACACS+ 和本地回退的典型 AAA 配置: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass
基于角色的访问:
- 将 TACACS+/RADIUS 属性映射到设备的权限级别或命令集。使用逐命令授权来限制高危操作(例如,reload、write、policy-map 编辑)。
- 使用测试账户验证 RBAC;确保应急本地账户已被妥善记录、保护和监控。
安全管理平面:
CLI 访问优先使用 SSHv2。禁用 Telnet 和不用的服务。 ip domain-name corp.local crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 transport input ssh login authentication default access-class MGMT_VTY in ip access-list standard MGMT_VTY permit 10.10.10.0 0.0.0.255
将管理访问限制在带外(out-of-band)或专用的管理 VLAN/VRF 中。在 SVI 或物理管理接口上应用 ACL,只允许来自授权源的访问。
使用控制平面策略(CoPP)保护路由、管理和控制协议免受流量泛洪攻击: class-map match-any CONTROL-PLANE-MGMT match protocol ssh match protocol snmp match protocol ntp policy-map COPP-POLICY class CONTROL-PLANE-MGMT police 32000 conform-action transmit exceed-action drop class class-default police 64000 conform-action transmit exceed-action drop control-plane service-policy input COPP-POLICY 原理与注意事项:对 class-default 流量进行限速(police),而不是直接丢弃(drop);错误的分类可能破坏路由邻接或 BFD,从而导致服务中断。开始时应设置较宽松的速率,观察计数器,然后逐步收紧。
密码强化与设备完整性:
- 使用
enable secret(已哈希)代替enable password。 - 强制密码最小长度并限制登录尝试攻击: security passwords min-length 12 login block-for 60 attempts 5 within 60
- 优先使用本地用户的
secret(在支持的平台上使用 PBKDF2/scrypt 算法)。要理解service password-encryption命令只对传统的 type-7 密码进行混淆,并非强加密。 - 安全启动与配置: secure boot-image secure boot-config
- 保护配置文件并进行版本控制;考虑定期将配置归档到本地存储和安全的远程仓库。使用 SCP 或 SFTP 进行文件传输;避免使用明文的 TFTP 传输敏感文件。
使用 IPv4/IPv6 ACL 进行流量过滤
IPv4 ACL 基础:
- 标准 ACL (1–99, 1300–1999) 仅匹配源 IPv4 地址。扩展 ACL (100–199, 2000–2699) 可匹配源/目的地址、协议和 L4 端口。
- 通配符掩码:0 位必须匹配;1 位是“不关心”。计算方式为子网掩码的反码(例如,/24 => 0.0.0.255)。快捷方式:
host 192.0.2.5等同于192.0.2.5 0.0.0.0;any等同于0.0.0.0 255.255.255.255。 - 方向:
inbound(入站) 在入口流量路由前处理;outbound(出站) 在出口流量路由后处理。数据包自上而下检查,直至首次匹配;ACL 末尾有一条隐式的deny any。 - 部署原则:将扩展 ACL 放置在靠近源的位置,以便尽早丢弃不需要的流量;将标准 ACL 放置在靠近目的地的位置,以避免过度阻塞。现代平台使用 TCAM;但仍建议在靠近源的位置进行精确控制。
示例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
有用的优化:使用 remark 进行文档记录;对 TCP 使用 established 关键字,以允许基本的返回路径流量(安全价值有限);谨慎地在拒绝规则上启用日志记录,以避免 CPU 飙升。
IPv6 ACL 原则:
- 逻辑类似,但 IPv6 ACL 只能是命名 ACL,并使用
ipv6 traffic-filter命令应用。默认的拒绝规则也是隐式的。 - 务必考虑必要的 ICMPv6 类型(邻居请求/通告、路由器请求/通告、PMTU)。过于严格的 ACL 如果丢弃了 ICMPv6,会破坏邻居发现 (ND) 并导致流量黑洞。
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
验证与操作:
- 使用
show access-lists APP-POLICY和show ipv6 access-lists V6-EDGE-IN查看命中计数和序列号。 - 使用
show ip interface或show ipv6 interface确认 ACL 的应用位置和方向。 - 在大规模部署前进行小范围测试;一条位置错误的
deny ip any any可能导致大面积网络中断。
常见故障模式:
- 通配符掩码计算错误,导致无意中匹配范围过大。
- 在错误的方向或错误的接口/SVI 上应用 ACL。
- 遗漏了关键的 ICMPv6 允许规则,导致邻居发现失败。
第 2 层保护、VPN 和边界防御
第 2 层威胁控制:
- DHCP 侦听 (DHCP snooping):为通过 DHCP 学习到的地址建立一个 IP–MAC–VLAN–端口的绑定表;在非信任端口上丢弃来自恶意服务器的回复;对 offers/requests 进行速率限制。
undefined
undefined
undefined
undefined
undefined
undefined
故障模式:忘记信任连接到真实 DHCP 中继/服务器的上行链路,导致地址分配中断;重启时未保存绑定表,可能在租约续订前影响 DAI/IPSG 的功能。
- 动态 ARP 检测 (DAI):根据 DHCP 侦听绑定表(或静态绑定)验证 ARP 数据包。丢弃欺骗性的 ARP。
undefined
undefined
undefined
注意:静态配置地址的主机需要静态绑定;否则,合法的 ARP 可能会被丢弃。
- IP 源防护 (IPSG):利用绑定表,在每个端口上仅允许有效的源 IP(可选地,也包括 MAC)通过。
undefined
undefined
! 可选地,与端口安全 MAC 检查绑定: !
undefined
- 为固定 IP 设备配置静态绑定的示例:
undefined
VPN 基础和 IPsec 概念:
- 站点到站点 VPN 通常使用 IPsec 隧道模式在非信任网络上加密和验证私有子网。核心要素:IKE 阶段 1(例如 IKEv2)建立 ISAKMP SA;阶段 2 构建 IPsec SA 并协商转换集(例如,用于组合模式的 AES-GCM,或 AES-CBC 与 HMAC-SHA2);PFS 确保完全正向保密;生存期用于刷新密钥;如果存在 NAT,则通过 UDP/4500 使用 NAT-T。
- 远程访问 VPN 可以是基于 SSL/TLS(客户端或无客户端)或基于 IPsec 的。分割隧道减少了头端设备的带宽消耗并改善了用户体验,但增加了安全风险;全隧道以带宽和延迟为代价集中了安全控制。
- 验证路径 MTU 并启用 PMTU 发现;加密开销会减小有效 MTU,如果没有正确配置,可能导致分片。
防火墙和入侵防御:
- 防火墙通过状态检测和应用感知(NGFW)来执行允许/拒绝策略。在路由器上,基于区域的防火墙在区域之间提供状态化策略;而单独的 ACL 是无状态的。
- IPS 分析流量中的特征码、异常或行为;内联 IPS 可以阻止流量,而被动 IDS 仅发出警报。调优对于减少误报至关重要。
- 为跨状态化设备的流量设计对称路径;非对称路由会破坏状态表。将传感器部署在能够看到正确流量的位置(例如,在非信任区域和信任区域之间)。
安全运维:监控、日志记录与事件分类处理
审计日志与时间:
- 同步时钟以确保取证的准确性:
undefined
undefined
- 启用具有适当严重性级别的本地和远程日志记录:
undefined
undefined
undefined
- 使用 AAA 计费功能提高身份验证事件和命令使用的可见性:
undefined
- 审慎地在拒绝规则上使用 ACL 日志记录;高流量的日志可能会导致 CPU 飙升。考虑使用 NetFlow/IPFIX 进行采样以建立流量基线。
事件分类处理工作流:
- 检测和确定范围:使用 syslog、SNMP traps 和流数据来识别异常的源、端口和流量。关联 ACL、CoPP 和接口中的计数器。
- 遏制:临时应用有针对性的 ACL 拒绝规则、关闭受感染的交换机端口或隔离 VLAN。对于控制平面上的 DDoS 攻击,调整 CoPP 的管制策略,并考虑上游的速率限制或黑洞路由。
- 根除和恢复:移除恶意文件,轮换凭证(包括密钥和共享密钥),在监控的同时逐步重新启用服务。
- 事件后:保留日志/配置快照,进行根因分析,并将预防性控制措施固化下来(例如,扩展第二层保护,优化 RBAC)。
常见的运维差距:
- 缺少 NTP 会导致时间线无法使用。
- 无差别地记录所有日志会产生大量噪音;应根据设备角色调整严重性级别和过滤器。
- 当 AAA 服务器无法访问时,没有经过测试的应急访问(break-glass)流程会延长服务中断时间。
实际问题场景
Orion 零售集团必须保护设备管理,为 IPv4/IPv6 流量进行用户到应用的分段,阻止门店的恶意 DHCP/ARP 活动,为员工启用安全的远程访问,并提高事件响应的可见性——同时不能中断运营。
- 使用 TACACS+ 和本地回退机制实现集中式 AAA
- 配置:建立 TACACS+ 服务器;使用
aaa new-model定义 TAC-GRP 组、身份验证/授权/计费;创建一个本地的 privilege-15 应急用户。 - 原理:集中式身份和按命令授权强制执行最小权限原则,为管理操作提供审计跟踪,并允许快速撤销凭证。本地回退机制可在 AAA 中断期间保持访问能力。
- 将管理访问迁移到 SSH 并按源地址进行限制
- 配置:生成 RSA 密钥,强制使用
ip ssh version 2,禁用 Telnet,将line vty设置为transport input ssh并使用login authentication default;应用access-class MGMT_VTY in以仅允许来自 NOC 跳转主机的访问。 - 原理:加密管理流量可防止凭证被截获;管理 ACL 将攻击面缩小到一小部分已知的源。
- 使用保守的 CoPP 策略保护控制平面
- 配置:为 SSH、SNMP、NTP 创建 class-map;应用 policy-map COPP-POLICY,对已知的管理/控制流量进行管制,并对 class-default 进行速率限制;将其附加到 control-plane input。
- 原理:在流量洪泛期间对控制平面流量进行速率限制,可以在不阻塞必要协议的情况下维持可用性。从宽松的速率开始可以避免意外的自我拒绝服务。
- 在门店强制执行第二层完整性
- 配置:在接入 VLAN 上启用 DHCP snooping,仅信任连接到 WAN/中继的上行链路;应用 request/offer 速率限制。在相同的 VLAN 上启用 DAI;为固定 IP 设备添加静态绑定。在接入端口上启用 IP Source Guard。
- 原理:这些功能在第一跳就阻止了恶意的 DHCP 服务器、ARP 欺骗和 IP 伪装,从而防止横向移动和中间人攻击。
- 使用精确的 ACL(IPv4 和 IPv6)对应用程序进行分段
- 配置:在面向接入的接口上部署扩展 IPv4 ACL,仅允许必要的协议(例如,到应用服务器的 HTTPS),并拒绝/记录所有其他流量。部署 IPv6 ACL,明确允许用于 ND/RA/RS 的 ICMPv6 以及特定于应用的许可;使用
ipv6 traffic-filter应用。 - 原理:靠近源的、特定于协议的过滤器可最大限度地减少不必要的流量并减少带宽浪费;保留 ICMPv6 可确保邻居发现和 PMTU 可靠工作。
- 启用安全远程访问和站点到站点的加密
- 配置:使用 IKEv2、AES-GCM、PFS 以及与运营窗口一致的生命周期,在门店和数据中心之间以隧道模式构建 IPsec 站点到站点隧道。为员工提供基于 SSL/TLS 的远程访问 VPN,并采用分离隧道(split tunneling)以减少中心端负载,同时结合端点状态检查。
- 原理:加密不受信任的路径可保护机密性/完整性;分离隧道在与端点控制相结合时,可以平衡安全性与性能。
- 在边界和数据中心汇聚层部署防火墙和 IPS
- 配置:在非信任区、用户区和服务器区之间实施状态防火墙策略;在关键路径上内联部署 IPS,并针对零售应用调整签名。确保路径对称或启用状态共享。
- 原理:防火墙强制执行高级别的区域策略;IPS 检测/阻止利用应用程序和协议漏洞的攻击。正确的部署位置和调整可防止误报和非对称状态问题。
- 加强设备固化、日志记录和响应能力
- 配置:设置
enable secret,强制执行最小密码长度和登录节流;启用安全启动镜像/配置。配置 NTP、informational 严重性级别的缓冲日志和远程 syslog,以及 AAA 命令计费。在关键 ACL 上谨慎添加deny log语句。测试应急访问程序。 - 原理:强凭证和设备完整性可降低被攻陷的风险;同步、持久的日志和计费功能可加速事件分类处理。经过演练的恢复程序可在事件期间最大限度地减少停机时间。
通过按顺序执行这些步骤——从身份和管理平面,到第二层固化,再到分段和加密传输,最后到边界检查和运维可见性——Orion 集团实现了具有可衡量控制措施且中断最小的分层、最小权限安全体系。
← 无线局域网设计和运维 · 所有领域 · WAN、自动化、虚拟化和网络运维 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →