Cisco 200-301: Bezpieczeństwo sieci i kontrola dostępu — Przewodnik do nauki

Część Cisco CCNA 200-301 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Bezpieczeństwo sieci i kontrola dostępu zapewniają, że tylko autoryzowane podmioty korzystają z zasobów sieciowych w zamierzony sposób, chroniąc jednocześnie dane i usługi przed naruszeniem lub zakłóceniem. Efektywne projekty dostosowują techniczne mechanizmy kontroli do podstawowych zasad poufności, integralności, dostępności i najmniejszych uprawnień. Mechanizmy kontroli muszą obejmować płaszczyznę zarządzania (sposób administrowania urządzeniami), płaszczyznę sterowania (sposób, w jaki urządzenia tworzą sąsiedztwa i wymieniają informacje o routingu) oraz płaszczyznę danych (sposób przekazywania ruchu użytkowników), z warstwowymi mechanizmami obronnymi w warstwie 2, warstwie 3 i wyższych. Ta sekcja przedstawia praktyczne mechanizmy — AAA, ACL, zabezpieczenia warstwy 2, VPN, zapory sieciowe/IPS, wzmacnianie zabezpieczeń (hardening) i monitorowanie operacyjne — wraz z uzasadnieniem projektowym, typowymi trybami awarii i zwięzłymi przykładami konfiguracji.

Zasady bezpieczeństwa i podstawy kontroli dostępu

Uzasadnienie projektowe:

Częste pułapki:

AAA i bezpieczne zarządzanie urządzeniami

Przegląd AAA:

Typowa konfiguracja AAA z TACACS+ i lokalnym fallbackiem:

undefined

Dostęp oparty na rolach:

Zabezpieczanie płaszczyzny zarządzania:

undefined

undefined

Uzasadnienie i przestrogi: Używaj mechanizmu police, a nie bezwarunkowego odrzucania (blanket-drop) w class-default; błędna klasyfikacja może zerwać sąsiedztwa routingu lub sesje BFD i spowodować awarie. Zacznij od wysokich limitów (rates), obserwuj liczniki, a następnie je zacieśniaj.

Wzmacnianie haseł i integralność urządzenia:

undefined

undefined

Filtrowanie ruchu za pomocą list ACL dla IPv4/IPv6

Podstawy list ACL dla IPv4:

Przykłady:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Użyteczne udoskonalenia: używaj remark do dokumentacji; używaj established dla podstawowego zezwolenia na ruch powrotny TCP (ograniczona wartość pod względem bezpieczeństwa); włączaj logowanie przy regułach deny oszczędnie, aby unikać nagłych skoków użycia CPU.

Zasady list ACL dla IPv6:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Weryfikacja i operacje:

Typowe przyczyny awarii:

Zabezpieczenia warstwy 2, VPN i obrona perymetru

Mechanizmy kontroli zagrożeń w warstwie 2:

undefined

undefined

undefined

undefined

undefined

undefined

Przyczyny awarii: Zapomnienie o zaufaniu dla uplinków do prawdziwych serwerów/przekaźników DHCP psuje proces przydzielania adresów; niezapisanie tabeli powiązań między restartami może wpłynąć na działanie DAI/IPSG do czasu odnowienia dzierżaw.

undefined

undefined

undefined

Uwaga: Hosty z adresami statycznymi wymagają statycznych powiązań; w przeciwnym razie prawidłowe pakiety ARP mogą być odrzucane.

undefined

undefined

! Opcjonalnie powiąż z weryfikacją MAC przez port-security: !

undefined

undefined

Podstawy VPN i koncepcje IPsec:

Zapory sieciowe i prewencja intruzów:

Operacje bezpieczeństwa: Monitorowanie, logowanie i wstępna klasyfikacja incydentów

Logowanie audytowe i czas:

Przepływ pracy podczas wstępnej klasyfikacji incydentów:

Częste luki operacyjne:

Praktyczny scenariusz problemowy

Grupa Orion Retail musi zabezpieczyć administrację urządzeniami, segmentować ruch użytkownik-aplikacja dla IPv4/IPv6, zatrzymać nieautoryzowaną aktywność DHCP/ARP w sklepach, włączyć bezpieczny zdalny dostęp dla personelu i poprawić widoczność na potrzeby reagowania na incydenty — bez zakłócania działalności operacyjnej.

  1. Wdróż scentralizowane AAA z TACACS+ i lokalnym fallbackiem
  1. Zmigruj dostęp zarządczy do SSH i ogranicz go według źródła
  1. Chroń płaszczyznę sterowania za pomocą konserwatywnego CoPP
  1. Wymuś integralność warstwy 2 w sklepach
  1. Segmentuj aplikacje za pomocą precyzyjnych list ACL (IPv4 i IPv6)
  1. Włącz bezpieczny zdalny dostęp i szyfrowanie site-to-site
  1. Wdróż firewall i IPS na brzegu sieci (perimeter) i w agregacji centrum danych (DC aggregation)
  1. Wzmocnij hardening, logowanie i reagowanie

Wykonując te kroki w odpowiedniej kolejności — od tożsamości i płaszczyzny zarządzania, przez hardening warstwy 2, po segmentację i szyfrowany transport, a na końcu po inspekcję na brzegu sieci i widoczność operacyjną — Orion osiąga warstwowe bezpieczeństwo oparte na zasadzie najmniejszych uprawnień, z mierzalnymi mechanizmami kontroli i minimalnymi zakłóceniami.


Projektowanie i operacje Wireless LAN · Wszystkie domeny · WAN

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt