Cisco 200-301: 網路安全與存取控制 — 學習指南

屬於 Cisco CCNA 200-301 — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

網路安全與存取控制確保只有經授權的實體能以預期的方式使用網路資源,同時保護資料與服務免於遭受入侵或中斷。有效的設計會將技術控制措施與機密性、完整性、可用性及最低權限等核心原則對齊。控制措施必須涵蓋管理層 (如何管理設備)、控制層 (設備如何形成鄰居關係並交換路由資訊) 及資料層 (如何轉送使用者流量),並在第 2 層、第 3 層及更高層級部署分層防禦。本節將闡述各種實用機制——AAA、ACL、第 2 層保護、VPN、防火牆/IPS、強化 (hardening) 及維運監控——並附上設計考量、常見故障模式及簡潔的設定範例。

安全原則與存取控制基礎

設計考量:

常見陷阱:

AAA 與安全設備管理

AAA 總覽:

使用 TACACS+ 與本地備援的典型 AAA 設定:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

角色型存取:

安全管理層:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

考量與注意事項: 使用監管 (police),不要一律丟棄 class-default 的流量;錯誤的分類可能會破壞路由鄰居關係或 BFD,導致服務中斷。應從寬鬆的速率開始,觀察計數器,然後再逐步收緊。

密碼強化與設備完整性:

undefined

undefined

undefined

undefined

使用 IPv4/IPv6 ACL 進行流量過濾

IPv4 ACL 基礎:

範例:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

實用技巧:使用 remark 進行文件註解;使用 established 為 TCP 提供基本的返回路徑允許 (安全性價值有限);謹慎地在 deny 規則上啟用日誌記錄,以避免 CPU 使用率飆高。

IPv6 ACL 原則:

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

驗證與操作:

常見的失敗模式:

第 2 層保護、VPN 與邊界防禦

第 2 層威脅控制:

undefined

undefined

undefined

undefined

undefined

undefined

失敗模式:忘記信任連到真實 DHCP 中繼/伺服器的上行鏈路會破壞位址指派;若重啟時未儲存綁定表,在租約更新前會影響 DAI/IPSG 的運作。

undefined

undefined

undefined

注意事項:靜態設定位址的主機需要靜態綁定;否則,合法的 ARP 封包可能會被丟棄。

undefined

! 可選擇性地與 port-security 的 MAC 檢查結合:

undefined

undefined

undefined

VPN 基礎與 IPsec 概念:

防火牆與入侵防禦:

安全維運:監控、日誌記錄與事件分類處理

稽核日誌與時間:

undefined

undefined

undefined

undefined

undefined

undefined

事件分類處理工作流程:

常見的維運缺口:

實務問題情境

Orion 零售集團必須保護設備管理安全、為 IPv4/IPv6 的使用者到應用程式流量進行分段、阻止分店的惡意 DHCP/ARP 活動、為員工啟用安全的遠端存取,並提升事件應變的可見度——同時不能中斷營運。

  1. 實作具備 TACACS+ 與本地備援的集中式 AAA
  1. 將管理存取遷移至 SSH 並依來源進行限制
  1. 使用保守的 CoPP 保護 control plane
  1. 在分店強制執行 Layer 2 完整性
  1. 使用精確的 ACLs (IPv4 與 IPv6) 分割應用程式
  1. 啟用安全的遠端存取與站點對站點加密
  1. 在邊界與資料中心匯集層部署防火牆與 IPS
  1. 強化設備、日誌記錄與應變能力

透過依序執行這些步驟——從身份與管理層、到 Layer 2 強化、到分段與加密傳輸,最後到邊界檢測與維運可見度——Orion 得以實現具備可衡量控制項且干擾最小的分層式、最低權限安全性。


無線區域網路設計與維運 · 所有領域 · WAN、自動化、虛擬化與網路維運

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品