Cisco 200-301: Сетевая безопасность и контроль доступа — Руководство по подготовке

Часть Cisco CCNA 200-301 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.

Обзор

Сетевая безопасность и контроль доступа обеспечивают, чтобы только авторизованные субъекты использовали сетевые ресурсы по назначению, защищая при этом данные и сервисы от компрометации или сбоев. Эффективные архитектуры приводят технические средства контроля в соответствие с ключевыми принципами конфиденциальности, целостности, доступности и наименьших привилегий. Средства контроля должны охватывать плоскость управления (как администрируются устройства), плоскость контроля (как устройства устанавливают смежность и обмениваются маршрутной информацией) и плоскость данных (как пересылается пользовательский трафик), с эшелонированной защитой на Уровне 2, Уровне 3 и выше. В этом разделе рассматриваются практические механизмы — AAA, ACL, защита на Уровне 2, VPN, межсетевые экраны/IPS, усиление защиты и операционный мониторинг — а также логика проектирования, распространенные режимы отказа и краткие примеры конфигурации.

Принципы безопасности и основы контроля доступа

Логика проектирования:

Распространенные ошибки:

AAA и безопасное управление устройствами

Обзор AAA:

Типичная конфигурация AAA с TACACS+ и локальным резервным методом: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass

Доступ на основе ролей:

Безопасная плоскость управления:

Усиление защиты паролей и целостность устройства:

Фильтрация трафика с помощью ACL для IPv4/IPv6

Основы ACL для IPv4:

Примеры:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Полезные уточнения: используйте remark для документирования; используйте established для базового разрешения обратного трафика TCP (имеет ограниченную ценность для безопасности); включайте логирование для правил deny с осторожностью, чтобы избежать скачков загрузки CPU.

Принципы ACL для IPv6:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Проверка и эксплуатация:

Типичные сценарии сбоев:

Защита на уровне 2, VPN и защита периметра

Средства контроля угроз на уровне 2:

undefined

undefined

undefined

undefined

undefined

undefined

Сценарии сбоев: Если забыть настроить доверие (trust) для аплинков к реальным DHCP-серверам/реле, это нарушит выдачу адресов; если не сохранять таблицу привязок между перезагрузками, это может повлиять на работу DAI/IPSG до обновления аренд.

undefined

undefined

undefined

Важно: Устройства со статическими IP-адресами требуют статических привязок; в противном случае их легитимный ARP-трафик может быть отброшен.

undefined

undefined

! Опционально можно связать с проверками MAC-адресов port-security: !

undefined

undefined

Основы VPN и концепции IPsec:

Межсетевые экраны и предотвращение вторжений:

Операции по обеспечению безопасности: мониторинг, ведение журналов и обработка инцидентов

Ведение журналов аудита и время:

undefined

undefined

undefined

undefined

undefined

undefined

Рабочий процесс обработки инцидентов:

Распространённые операционные пробелы:

Практический сценарий проблемы

Компания Orion Retail Group должна защитить администрирование устройств, сегментировать трафик от пользователей к приложениям для IPv4/IPv6, пресечь несанкционированную активность DHCP/ARP в магазинах, обеспечить безопасный удалённый доступ для персонала и улучшить видимость для реагирования на инциденты — без прерывания операционной деятельности.

  1. Внедрить централизованный AAA с TACACS+ и локальным резервным доступом
  1. Перевести управление доступом на SSH и ограничить его по источнику
  1. Защитить control plane с помощью консервативной политики CoPP
  1. Обеспечить целостность на Layer 2 в магазинах
  1. Сегментировать приложения с помощью точных ACL (IPv4 и IPv6)
  1. Включить безопасный удалённый доступ и шифрование site-to-site
  1. Развернуть межсетевой экран и IPS на периметре и на уровне агрегации ЦОД
  1. Усилить защиту (hardening), ведение журналов и реагирование

Выполняя эти шаги последовательно — от управления удостоверениями и плоскостью управления, к усилению защиты на Layer 2, затем к сегментации и шифрованию трафика, и, наконец, к инспекции периметра и обеспечению операционной видимости — Orion выстраивает эшелонированную безопасность по принципу наименьших привилегий с измеримыми мерами контроля и минимальным прерыванием деятельности.


Проектирование и эксплуатация беспроводных сетей LAN · Все домены · WAN

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт