Cisco 200-301: ネットワークセキュリティとアクセス制御 — 学習ガイド

こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

ネットワークセキュリティとアクセスコントロールは、認可されたエンティティのみが意図された方法でネットワークリソースを使用できるように保証し、データとサービスを侵害や中断から保護します。効果的な設計では、技術的なコントロールを、機密性、完全性、可用性、最小権限という基本原則に沿って調整します。コントロールは、管理プレーン(デバイスの管理方法)、コントロールプレーン(デバイスが隣接関係を形成し、ルーティング情報を交換する方法)、データプレーン(ユーザートラフィックの転送方法)にわたり、レイヤー2、レイヤー3、およびそれ以上の階層的な防御を伴う必要があります。このセクションでは、AAA、ACL、レイヤー2保護、VPN、ファイアウォール/IPS、ハードニング、運用監視といった実践的なメカニズムを、設計上の考慮事項、一般的な障害モード、簡潔な設定例とともに要約します。

セキュリティの原則とアクセスコントロールの基礎

設計上の考慮事項:

よくある落とし穴:

AAAとセキュアなデバイス管理

AAAの概要:

TACACS+とローカルフォールバックを使用した一般的なAAA設定:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

ロールベースのアクセス:

セキュアな管理プレーン:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

考慮事項と注意点:class-defaultを全面的にドロップするのではなく、ポリシングを適用してください。誤った分類はルーティングの隣接関係やBFDを破壊し、障害を引き起こす可能性があります。最初は緩やかなレートから始め、カウンターを観察してから厳しく設定します。

パスワードの強化とデバイスの完全性:

undefined

undefined

undefined

undefined

IPv4/IPv6 ACLによるトラフィックフィルタリング

IPv4 ACLの基本:

例:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

有用な改良点: ドキュメント化のために remark を使用する。TCPの戻りパスを簡易的に許可するために established を使用する(セキュリティ上の価値は限定的)。CPUスパイクを避けるため、deny 文でのロギングは慎重に有効化する。

IPv6 ACLの原則:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

確認と運用:

一般的な障害モード:

レイヤー2保護、VPN、および境界防御

レイヤー2の脅威対策:

undefined

undefined

undefined

undefined

undefined

障害モード: 正規のDHCPリレー/サーバーへのアップリンクを信頼設定し忘れると、アドレス割り当てが機能しなくなります。再起動時にバインディングテーブルを保存しないと、リースが更新されるまでDAI/IPSGに影響が出る可能性があります。

undefined

undefined

undefined

注意点: 静的にアドレスが設定されたホストには、静的バインディングが必要です。さもないと、正当なARPが破棄される可能性があります。

undefined

undefined

! オプションでポートセキュリティのMACチェックと連携: !

undefined

undefined

VPNの基礎とIPsecの概念:

ファイアウォールと侵入防止:

セキュリティオペレーション: 監視、ロギング、インシデントトリアージ

監査ロギングと時刻:

undefined

undefined

undefined

undefined

undefined

undefined

インシデントトリアージのワークフロー:

一般的な運用上のギャップ:

実践的な問題シナリオ

Orion Retail Groupは、業務を中断することなく、デバイス管理を保護し、IPv4/IPv6のユーザー対アプリケーショントラフィックをセグメント化し、店舗での不正なDHCP/ARPアクティビティを停止し、スタッフのための安全なリモートアクセスを有効にし、インシデント対応の可視性を向上させる必要があります。

  1. TACACS+による集中AAAとローカルフォールバックを実装する
  1. 管理アクセスをSSHに移行し、送信元で制限する
  1. 保守的なCoPPでコントロールプレーンを保護する
  1. 店舗でレイヤー2の整合性を強制する
  1. 正確なACL(IPv4およびIPv6)でアプリケーションをセグメント化する
  1. 安全なリモートアクセスとサイト間暗号化を有効にする
  1. ペリメータとDCアグリゲーションにファイアウォールとIPSを導入する
  1. ハードニング、ロギング、レスポンスを強化する

これらのステップを、IDと管理プレーンから、レイヤー2のハードニング、セグメンテーションと暗号化トランスポート、そして最後にペリメータの検査と運用上の可視性へと順に実行することで、Orionは測定可能な統制を備え、中断を最小限に抑えた、階層的で最小権限のセキュリティを実現します。


無線LANの設計と運用 · すべてのドメイン · WAN、自動化、仮想化、ネットワーク運用

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能