Cisco 200-301: 網路安全與存取控制 — 學習指南
屬於 Cisco CCNA 200-301 — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
網路安全與存取控制確保只有經授權的實體能以預期的方式使用網路資源,同時保護資料與服務免於遭受入侵或中斷。有效的設計會將技術控制措施與機密性、完整性、可用性及最低權限等核心原則對齊。控制措施必須涵蓋管理層 (如何管理設備)、控制層 (設備如何形成鄰居關係並交換路由資訊) 及資料層 (如何轉送使用者流量),並在第 2 層、第 3 層及更高層級部署分層防禦。本節將闡述各種實用機制——AAA、ACL、第 2 層保護、VPN、防火牆/IPS、強化 (hardening) 及維運監控——並附上設計考量、常見故障模式及簡潔的設定範例。
安全原則與存取控制基礎
- 機密性 (Confidentiality): 防止未經授權的洩漏。透過傳輸中加密 (SSH, IPsec)、靜態加密及限定範圍的存取政策來實施。
- 完整性 (Integrity): 防止未經授權的竄改。透過密碼學檢查 (HMAC、數位簽章)、組態控制及稽核記錄的不可變性來達成。
- 可用性 (Availability): 即使在故障或攻擊下仍保持服務可連線。透過備援、速率限制、監管 (policing) 及在故障期間維持持續連線的彈性架構來實現。
- 最低權限 (Least privilege): 僅授予必要的最低權限,並將範圍限定於角色、設備、協定、時間及地點。使用角色型存取控制 (RBAC)、分段及逐指令授權來實作。
設計考量:
- 根據業務角色來制定存取政策。在基礎設施上實施 RBAC (例如,network-operator vs. network-admin) 可減少憑證濫用和操作失誤所造成的衝擊範圍。
- 職責分離 (例如,安全維運 vs. 網路維運)。透過不同的 AAA 群組和指令授權來強制執行。
- 優先採用預設拒絕的態勢。明確允許預期的流量和管理來源,並對例外情況進行記錄。
常見陷阱:
- 為了方便而授予過多權限 (例如,一律給予 privilege 15)。這會引發橫向移動和不可逆的錯誤。
- 缺乏分段的扁平化網路。廣播域和無差別的政策邊界會放大攻擊效果 (例如,ARP 欺騙)。
- 過於嚴格的控制卻沒有遙測資料。缺乏計數器/日誌會阻礙故障排除,並可能延長中斷時間。
AAA 與安全設備管理
AAA 總覽:
- 認證 (Authentication) 驗證身分。授權 (Authorization) 決定一個身分能做什麼。記錄 (Accounting) 則記載了何時做了何事。
- 本地認證: 設備儲存使用者和密碼。適用於緊急存取 (break-glass);但無法擴展或集中化政策。
- TACACS+: 使用 TCP/49,加密整個封包內容,支援精細的逐指令授權;常用於設備管理。
- RADIUS: 使用 UDP/1812 (認證/授權)、UDP/1813 (記錄),僅加密密碼欄位;能與 802.1X 和網路存取良好整合,但對 CLI 的授權粒度較粗。
使用 TACACS+ 與本地備援的典型 AAA 設定:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
角色型存取:
- 將 TACACS+/RADIUS 屬性對應到設備的權限等級或指令集。使用逐指令授權來限制高風險操作 (例如,reload、write、policy-map 編輯)。
- 使用測試帳號驗證 RBAC;確保緊急存取用的本地帳號有被妥善記錄、保護和監控。
安全管理層:
- CLI 優先使用 SSHv2。停用 Telnet 和未使用的伺服器。
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- 將管理限制在頻外 (out-of-band) 或專用的管理 VLAN/VRF。在 SVI 或實體管理介面上套用 ACL,只允許經授權的來源。
- 控制層監管 (CoPP) 保護路由、管理及控制協定免於遭受洪水攻擊:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
考量與注意事項: 使用監管 (police),不要一律丟棄 class-default 的流量;錯誤的分類可能會破壞路由鄰居關係或 BFD,導致服務中斷。應從寬鬆的速率開始,觀察計數器,然後再逐步收緊。
密碼強化與設備完整性:
- 使用
enable secret(已雜湊) 而非enable password。 - 強制執行最小長度並限制登入攻擊:
undefined
undefined
- 優先使用本地使用者的 secrets (在支援的平台上使用 PBKDF2/scrypt)。需了解
service password-encryption僅對舊式的 type-7 密碼進行混淆。 - 安全啟動與組態:
undefined
undefined
- 保護組態並進行版本控制;考慮定期將組態封存到本地儲存和安全的遠端儲存庫。使用 SCP 或 SFTP 進行檔案傳輸;避免對敏感檔案使用明文的 TFTP。
使用 IPv4/IPv6 ACL 進行流量過濾
IPv4 ACL 基礎:
- 標準 ACL (1–99, 1300–1999) 僅比對來源 IPv4 位址。延伸 ACL (100–199, 2000–2699) 可比對來源/目的地、協定及 L4 埠號。
- 萬用字元遮罩 (Wildcard masks):0 位元必須符合;1 位元為「不予理會」。其計算方式為子網路遮罩的反轉 (例如 /24 => 0.0.0.255)。快捷表示法:
host 192.0.2.5等同於192.0.2.5 0.0.0.0;any等同於0.0.0.0 255.255.255.255。 - 方向:inbound (傳入) 在流量進入 (ingress) 時於路由前處理;outbound (傳出) 在流量離開 (egress) 時於路由後處理。封包會由上而下逐一檢查,直到第一個符合的規則為止;ACL 的結尾有一個隱含的
deny any。 - 部署建議:將延伸 ACL 放在靠近來源處,以儘早丟棄不必要的流量;將標準 ACL 放在靠近目的地處,以避免過度阻擋。現代平台使用 TCAM,但仍建議在來源端附近進行精確過濾。
範例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
實用技巧:使用 remark 進行文件註解;使用 established 為 TCP 提供基本的返回路徑允許 (安全性價值有限);謹慎地在 deny 規則上啟用日誌記錄,以避免 CPU 使用率飆高。
IPv6 ACL 原則:
- 邏輯相似,但 IPv6 ACL 只能是命名式 ACL,並使用
ipv6 traffic-filter來套用。同樣有隱含的預設拒絕規則。 - 務必考量必要的 ICMPv6 類型 (芳鄰請求/廣告、路由器請求/廣告、PMTU)。過於嚴格的 ACL 若丟棄 ICMPv6 封包,會破壞芳鄰探索 (ND) 並導致黑洞。
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
驗證與操作:
- 使用
show access-lists APP-POLICY和show ipv6 access-lists V6-EDGE-IN來檢視命中計數器和序列號。 - 使用
show ip interface或show ipv6 interface來確認 ACL 的套用介面與方向。 - 在大規模部署前先進行小範圍測試;一個錯置的
deny ip any any可能導致大範圍的服務中斷。
常見的失敗模式:
- 萬用字元遮罩計算錯誤,導致非預期地比對到過於廣泛的範圍。
- 在錯誤的方向或錯誤的介面/SVI 上套用 ACL。
- 遺漏了關鍵的 ICMPv6 允許規則,導致芳鄰探索失敗。
第 2 層保護、VPN 與邊界防禦
第 2 層威脅控制:
- DHCP snooping:為 DHCP 學習到的位址建立一個包含 IP–MAC–VLAN–埠的綁定表;在不受信任的埠上丟棄來自惡意伺服器的回覆;對 offers/requests 進行速率限制。
undefined
undefined
undefined
undefined
undefined
undefined
失敗模式:忘記信任連到真實 DHCP 中繼/伺服器的上行鏈路會破壞位址指派;若重啟時未儲存綁定表,在租約更新前會影響 DAI/IPSG 的運作。
- Dynamic ARP Inspection (DAI):根據 DHCP snooping 綁定表 (或靜態綁定) 來驗證 ARP 封包。丟棄偽造的 ARP。
undefined
undefined
undefined
注意事項:靜態設定位址的主機需要靜態綁定;否則,合法的 ARP 封包可能會被丟棄。
- IP Source Guard (IPSG):利用綁定表,在每個埠上只允許有效的來源 IP (並可選擇性地加上 MAC) 通過。
undefined
! 可選擇性地與 port-security 的 MAC 檢查結合:
undefined
undefined
- 為固定 IP 設備設定靜態綁定的範例:
undefined
VPN 基礎與 IPsec 概念:
- 站點對站點 (Site-to-site) VPN 通常使用 IPsec 的通道模式 (tunnel mode),在不受信任的網路上加密並驗證私有子網路的通訊。核心要素:IKE Phase 1 (例如 IKEv2) 建立 ISAKMP SA;Phase 2 透過轉換集 (transforms) (例如,用於組合模式的 AES-GCM 或 AES-CBC 搭配 HMAC-SHA2) 建立 IPsec SAs;PFS 確保前向保密性 (forward secrecy);生命週期 (lifetimes) 用於更新金鑰;若有 NAT 存在,則使用 UDP/4500 上的 NAT-T。
- 遠端存取 VPN 可以是基於 SSL/TLS (用戶端或無用戶端模式) 或基於 IPsec。分割通道 (Split tunneling) 可減少頭端設備的頻寬並改善使用者體驗,但會增加曝險;全通道 (full tunneling) 則集中化安全控制,但代價是頻寬和延遲。
- 驗證路徑 MTU 並啟用 PMTU 探索;加密所產生的額外負擔會降低有效的 MTU,若未正確設定可能導致封包碎片化。
防火牆與入侵防禦:
- 防火牆透過狀態檢測 (stateful inspection) 和應用程式感知 (NGFW) 來執行允許/拒絕規則。在路由器上,區域式防火牆 (zone-based firewalling) 在區域之間提供狀態化策略;單純的 ACL 是無狀態的。
- IPS 分析流量中的特徵碼、異常或行為;線上 (inline) IPS 可以阻擋流量,而被動 (passive) IDS 則僅發出警報。調整 (Tuning) 對於減少誤報至關重要。
- 設計時需確保流經狀態化設備的流量是對稱的;非對稱路由會破壞狀態表。將感測器部署在能看到正確流量的位置 (例如,在不受信任與受信任的區域之間)。
安全維運:監控、日誌記錄與事件分類處理
稽核日誌與時間:
- 同步時鐘以確保鑑識的準確性:
undefined
undefined
- 啟用本地與遠端日誌記錄,並設定適當的嚴重性等級:
undefined
undefined
undefined
- 透過 AAA accounting 提高驗證事件與指令使用的可見度:
undefined
- 謹慎使用 ACL 的 deny 記錄功能;大量日誌可能導致 CPU 飆高。可考慮使用 NetFlow/IPFIX 進行取樣,以建立流量基線。
事件分類處理工作流程:
- 偵測與界定範圍:使用 syslog、SNMP traps 與流量資料來識別異常的來源、連接埠與流量。關聯分析 ACLs、CoPP 與介面中的計數器。
- 圍堵:暫時套用針對性的 ACL deny 規則、關閉受感染的交換器連接埠,或隔離 VLAN。對於針對 control plane 的 DDoS 攻擊,應調整 CoPP 的 policing 設定,並考慮上游的速率限制或 blackholing。
- 根除與復原:移除惡意產物、輪替憑證(包含金鑰與共享密鑰),並在監控下逐步重新啟用服務。
- 事件後處理:保存日誌/設定快照、進行根本原因分析 (root-cause analysis),並將預防性控制措施條文化(例如:擴展 Layer 2 保護、精進 RBAC)。
常見的維運缺口:
- 缺少 NTP 會導致時間軸無法使用。
- 無差別地記錄所有日誌會產生雜訊;應根據設備角色調整嚴重性等級與過濾器。
- 當 AAA 伺服器無法連線時,缺乏經過測試的緊急應變程序會延長服務中斷時間。
實務問題情境
Orion 零售集團必須保護設備管理安全、為 IPv4/IPv6 的使用者到應用程式流量進行分段、阻止分店的惡意 DHCP/ARP 活動、為員工啟用安全的遠端存取,並提升事件應變的可見度——同時不能中斷營運。
- 實作具備 TACACS+ 與本地備援的集中式 AAA
- 設定:架設 TACACS+ 伺服器;定義
aaa new-model並設定群組 TAC-GRP、驗證/授權/計帳;建立一個本地的 privilege-15 緊急應變使用者。 - 理由:集中式身份與指令級授權可強制執行最低權限原則、提供管理行為的稽核軌跡,並允許快速撤銷憑證。本地備援則在 AAA 中斷服務時維持存取能力。
- 將管理存取遷移至 SSH 並依來源進行限制
- 設定:產生 RSA 金鑰、強制使用
ip ssh version 2、停用 Telnet、將line vty設定為transport input ssh並使用login authentication default;套用access-class MGMT_VTY in以僅允許 NOC 跳板機存取。 - 理由:加密管理流量可防止憑證被攔截;管理 ACLs 可將攻擊面縮小至一小群已知的來源。
- 使用保守的 CoPP 保護 control plane
- 設定:為 SSH、SNMP、NTP 建立 class-map;套用一個 policy-map COPP-POLICY,對已知的管理/控制流量進行 policing,並對 class-default 進行速率限制;將其附加到 control-plane 的 input。
- 理由:對 control-plane 流量進行速率限制,可在流量洪泛期間維持可用性,而不會阻擋必要的協定。從較寬鬆的速率開始,可避免意外地自我阻斷服務。
- 在分店強制執行 Layer 2 完整性
- 設定:在存取 VLANs 上啟用 DHCP snooping,僅信任連向 WAN/relay 的上行鏈路;套用 request/offer 速率限制。在相同的 VLANs 上啟用 DAI;為固定 IP 的設備新增靜態綁定。在存取連接埠上啟用 IP Source Guard。
- 理由:這些功能在第一站就阻擋了惡意的 DHCP 伺服器、ARP 欺騙與 IP 偽冒,從而防止橫向移動與中間人攻擊。
- 使用精確的 ACLs (IPv4 與 IPv6) 分割應用程式
- 設定:在面向存取的介面上部署擴充 IPv4 ACLs,僅允許必要的協定(例如:到應用程式伺服器的 HTTPS),並 deny/log 所有其他流量。部署 IPv6 ACLs,明確允許用於 ND/RA/RS 的 ICMPv6,以及應用程式特定的 permit 規則;使用
ipv6 traffic-filter套用。 - 理由:靠近來源端、針對特定協定的過濾器可將不必要的流量降到最低並減少頻寬浪費;保留 ICMPv6 可確保 neighbor discovery 與 PMTU 可靠地運作。
- 啟用安全的遠端存取與站點對站點加密
- 設定:在分店與資料中心之間,使用 IKEv2、AES-GCM、PFS 建立 tunnel mode 的 IPsec site-to-site 通道,並設定與營運時段一致的生命週期。為員工提供基於 SSL/TLS 的遠端存取 VPN,並採用分割通道 (split tunneling) 以減少前端設備負載,同時搭配端點狀態檢查。
- 理由:加密不受信任的路徑可保護機密性/完整性;當與端點控制搭配時,分割通道可在安全性與效能之間取得平衡。
- 在邊界與資料中心匯集層部署防火牆與 IPS
- 設定:在不受信任、使用者與伺服器區域之間實作狀態式防火牆策略;將 IPS 以 inline 模式部署在關鍵路徑上,並針對零售應用程式調整特徵碼。確保路徑對稱或啟用狀態共享。
- 理由:防火牆強制執行高層級的區域策略;IPS 偵測/阻擋利用應用程式與協定弱點的攻擊。正確的部署位置與調整可防止誤報與非對稱狀態問題。
- 強化設備、日誌記錄與應變能力
- 設定:設定
enable secret、強制執行最低密碼長度與登入節流;啟用 secure boot-image/config。設定 NTP、informational等級的緩衝與遠端 syslog,以及 AAA command accounting。在關鍵的 ACLs 上謹慎地新增deny log陳述式。測試緊急應變程序。 - 理由:強健的憑證與設備完整性可降低被入侵的風險;同步且持久的日誌與計帳功能可加速事件分類處理。經過演練的復原程序可在事件發生時將停機時間降到最低。
透過依序執行這些步驟——從身份與管理層、到 Layer 2 強化、到分段與加密傳輸,最後到邊界檢測與維運可見度——Orion 得以實現具備可衡量控制項且干擾最小的分層式、最低權限安全性。
← 無線區域網路設計與維運 · 所有領域 · WAN、自動化、虛擬化與網路維運 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →