国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 網絡通信 > 正文

某大學校園網設計方案五(組圖)

2019-11-04 21:14:54
字體:
來源:轉載
供稿:網友

  三 廣域網接入模塊設計
  
  在本設計中,廣域網接入模塊的功能是由廣域網接入路由器InternetRouter來完成的。采用的是Cisco的3640路由器。它通過自己的串行接口serial 0/0使用DDN(128K)技術接入Internet。它的作用主要是在Internet和校園網內網間路由數(shù)據(jù)包。除了完成主要的路由任務外,利用訪問控制列表(access Control List,ACL),廣域網接入路由器InternetRouter還可以用來完成以自身為中心的流量控制和過濾功能并實現(xiàn)一定的安全功能。
  
 某大學校園網設計方案五(組圖)(圖一)
  圖3-1

  
  3.1 配置接入路由器InternetRouter的基本參數(shù)
  
  對接入路由器InternetRouter的基本參數(shù)的配置步驟與對訪問層交換機AccessSwitch1的基本參數(shù)的配置類似。這里,只給出實際的配置步驟,不再給出解釋。
  
 某大學校園網設計方案五(組圖)(圖二)
  圖2-1 配置接入路由器InternetRouter的基本參數(shù)

  
  3.2 配置接入路由器InternetRouter的各接口參數(shù)
  
  對接入路由器InternetRouter的各接口參數(shù)的配置主要是對接口FastEthernet 0/0以及接口Serial 0/0的ip地址、子網掩碼的配置。
  
  如圖2-3所示,顯示了為接入路由器InternetRouter的各接口設置IP地址、子網掩碼。
  
 某大學校園網設計方案五(組圖)(圖三)
  圖2-2 接入路由器InternetRouter的治理IP、默認網關

  
  3.3 配置接入路由器InternetRouter的路由功能
  
  在接入路由器InternetRouter上需要定義兩個方向上的路由:到校園網內部的靜態(tài)路由以及到Internet上的缺省路由。
  
  到Internet上的路由需要定義一條缺省路由,如圖所示。其中,下一跳指定從本路由器的接口serial 0/0送出。
  
 某大學校園網設計方案五(組圖)(圖四)
  圖2-2 定義到Internet的缺省路由

  
  到校園網內部的路由條目可以經過路由匯總后形成兩條路由條目。如圖所示。
  
 某大學校園網設計方案五(組圖)(圖五)
  圖2-2 定義到校園網內部的路由

  
  3.4 配置接入路由器InternetRouter上的NAT
  
  由于目前IP地址資源非常稀缺,對不可能給校園網內部的所有工作站都分配一個公有IP(Internet可路由的)地址。為了解決所有工作站訪問Internet的需要,必須使用NAT(網絡地址轉換)技術。
  
  為了接入Internet,本校園網向當?shù)豂SP申請了9個IP地址。其中一個IP地址:193.1.1.1被分配給了Internet接入路由器的串行接口,另外8個IP地址:202.206.222.1~202.206.222.8用作NAT。
  
  NAT的配置可以分為以下幾個步驟。
  
  (1)定義NAT內部、外部接口
  
  圖3-3顯示了如何定義NAT內部、外部接口。
  
 某大學校園網設計方案五(組圖)(圖六)
  圖2-1 定義NAT內部、外部接口

  
  (2)定義答應進行NAT的內部局部IP地址范圍
  
  圖3-3顯示了如何定義答應進行NAT的內部局部IP地址范圍。
  
 某大學校園網設計方案五(組圖)(圖七)
  圖2-2 定義內部局部IP地址范圍

  
  (3)為服務器定義靜態(tài)地址轉換
  
  圖3-3顯示了如何為服務器定義靜態(tài)地址轉換。
  
 某大學校園網設計方案五(組圖)(圖八)
  圖2-1 為服務器定義靜態(tài)地址轉換

  
  (4)為其他工作站定義復用地址轉換
  
  圖3-3顯示了如何為其他工作站定義復用地址轉換。
  
 某大學校園網設計方案五(組圖)(圖九)

  圖2-1 為工作站定義復用地址轉換

  
  3.5 配置接入路由器InternetRouter上的ACL
  
  路由器是外網進入校園網內網的第一道關卡,是網絡防御的前沿陣地。路由器上的訪問控制列表(Access Control List,ACL)是保護內網安全的有效手段。一個設計良好的訪問控制列表不僅可以起到控制網絡流量、流向的作用,還可以在不增加網絡系統(tǒng)軟、硬件投資的情況下完成一般軟、硬件防火墻產品的功能。由于路由器介于企業(yè)內網和外網之間,是外網與內網進行通信時的第一道屏障,所以即使在網絡系統(tǒng)安裝了防火墻產品后,仍然有必要對路由器的訪問控制列表進行縝密的設計,來對企業(yè)內網包括防火墻本身實施保護。
  
  這里,在本實例中,我們將針對服務器以及內網工作站的安全給出廣域網接入路由器InternetRouter上ACL的配置方案。
  
  在網絡環(huán)境中還普遍存在著一些非常重要的、影響服務器群安全的隱患。在絕大多數(shù)網絡環(huán)境的實現(xiàn)中它們都是應該對外加以屏蔽的。主要應該做以下的ACL設計:
  
  (1)對外屏蔽簡單網管協(xié)議,即SNMP。
  
  利用這個協(xié)議,遠程主機可以監(jiān)視、控制網絡上的其它網絡設備。它有兩種服務類型:SNMP和SNMPTRAP。
  
  如圖所示,顯示了如何設置對外屏蔽簡單網管協(xié)議SNMP。
  
 某大學校園網設計方案五(組圖)(圖十)
  圖2-1 對外屏蔽簡單網管協(xié)議SNMP

  
  (2)對外屏蔽遠程登錄協(xié)議telnet
  
  首先,telnet是一種不安全的協(xié)議類型。用戶在使用telnet登錄網絡設備或服務器時所使用的用戶名和口令在網絡中是以明文傳輸?shù)模茌p易被網絡上的非法協(xié)議分析設備截獲。其次,telnet可以登錄到大多數(shù)網絡設備和UNIX服務器,并可以使用相關命令完全操縱它們。這是極其危險的,因此必須加以屏蔽。
  
  如圖所示,顯示了如何對外屏蔽遠程登錄協(xié)議telnet
  
 某大學校園網設計方案五(組圖)(圖十)
  圖2-1 對外屏蔽遠程登錄協(xié)議telnet

  
  (3)對外屏蔽其它不安全的協(xié)議或服務
  
  這樣的協(xié)議主要有SUN OS的文件共享協(xié)議端口2049,遠程執(zhí)行(rsh)、遠程登錄(rlogin)和遠程命令(rcmd)端口512、513、514,遠程過程調用(SUNRPC)端口111。可以將針對以上協(xié)議綜合進行設計,如圖所示。
  
 某大學校園網設計方案五(組圖)(圖十二)
  圖2-1 對外屏蔽其它不安全的協(xié)議或服務

  
  (4)針對DoS攻擊的設計
  
  DoS攻擊(Denial of Service Attack,拒絕服務攻擊)是一種非經常見而且極具破壞力的攻擊手段,它可以導致服務器、網絡設備的正常服務進程停止,嚴重時會導致服務器操作系統(tǒng)崩潰。
  
  圖顯示了如何設計針對常見DoS攻擊的ACL
  
 某大學校園網設計方案五(組圖)(圖十三)
  圖2-1 針對DoS攻擊的設計

  
  (5)保護路由器自身安全
  
  作為內網、外網間屏障的路由器,保護自身安全的重要性也是不言而喻的。為了阻止黑客入侵路由器,必須對路由器的訪問位置加以限制。
  
  應只答應來自服務器群的IP地址訪問并配置路由器。這時,可以使用ACCESS-CLASS命令進行VTY訪問控制。如圖所示。
  
 某大學校園網設計方案五(組圖)(圖十四)
  圖2-1 保護路由器自身安全

  
  3.6 其它配置
  
  為了實現(xiàn)對無類別網絡(Classless Network)以及全零子網(Subnet-zero)的支持,在充當3層交換機的核心層交換機CoreSwitch1,還需要進行適當?shù)呐渲茫鐖D所示。
  
某大學校園網設計方案五(組圖)(圖十五)
  圖2-2 定義對無類別網絡以及全零子網的支持


發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 安新县| 云和县| 额尔古纳市| 嘉鱼县| 龙岩市| 延边| 安多县| 舟山市| 巴彦县| 江津市| 台东市| 浦江县| 汤阴县| 韩城市| 香港 | 闵行区| 咸阳市| 定陶县| 休宁县| 绥阳县| 潢川县| 衡阳县| 绥江县| 永顺县| 深泽县| 涟源市| 丰原市| 隆回县| 那坡县| 靖州| 南江县| 和政县| 康平县| 上栗县| 福贡县| 澄迈县| 平安县| 寿光市| 渭源县| 缙云县| 湘阴县|