- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
DHCP准入解决方案 陈涛 扣扣1204673254 0510一、需求背景 内网的大多主机是通过DHCP方式获取IP, 但目前存在如下的一些问题: 终端主机通过DHCP方式接入网络没法对应到人; 终端主机接入内网没法强制安装合规软件; 有些终端主机私自乱设IP,私改IP/MAC地址,与核心设备发生地址冲突; 外来主机随意接入网络,不能区分访客与员工的访问权限; 内网访问日志无法审计到人; 这些问题在DHCP的网络环境通过DHCP准入方式可以得到有效的解决。 1.2、什么样的网络环境需要DHCP准入? 1、对DHCP的网络环境, 管理安全性和规范性解决方案 1、普通DHCP的工作原理 DHCP是BOOTP的扩展,是基于C/S模式的,它提供了一种动态指定IP地址和配置参数的机制。这主要用于大型网络环境和配置比较困难的地方。DHCP服务器自动为客户机指定IP地址,它的配置参数使得网络上的计算机通信变得方便而容易实现了。DHCP使IP地址的可以租用,对于许多拥有许多台计算机的大型网络来说,每台计算机拥有一个IP地址有时候可能是不必要的。租期从1分钟到100年不定,当租期到了的时候,服务器可以把这个IP地址分配给别的机器使用。客户也可以请求使用自己喜欢的网络地址及相应的配置参数。 DHCP准入原理 如该主机在隔离网段第一个租用时间没有完成认证过程,准入会再提示认证,直到认证成功。 2.2、DHCP准入部署拓朴图 网络拓朴结构 网络拓朴说明: 1、终端准入设备是旁路方式接在核心交换机上, 由于准入设备是多接口的,对于网段数不多的网络,可以一个接口管理一个VLAN,各网段分别接入准入设备的不同接口,各自进行准入控制。 2、对于多VLAN的,可以采用核心交换机的TRUNK口接准入设备的一个接口,这样可以一个准入接口可以管理多个VLAN。实现每个VLAN的准入控制。 3、准入与核心交换机通过TELNET/SSH方式联动。 4、汇聚层或接入层交换机启用DHCP Snooping +IP SOURCE GURARD或 DAI,DHCP Snooping有效防止网络中的非法DHCP服务。IP SOURCE GURARD或 DAI功能有效解决终端主机私自设置IP, 同时解决了内网中固定IP的服务器, 直接在交换机上建立合法的绑定表。 2.3、启用DHCP准入,外来终端入网认证流程演示 终端准入认证流程 1、接入主机可以设置成固定IP地址或DHCP动态获得IP地址,一般建议服务器或特权主机设定为固定IP地址,其他主机动态分配IP地址。 2、对于固定IP地址的主机,系统检查其MAC地址、IP地址、主机名、网卡类型、对应交换机端口等信息,如果是非法主机,系统将阻止其入网。此类主机一般无需实名认证,或健康检查。 3、对于固定IP地址的主机如果需要进行实名认证或桌面准入,需将接入终端的网关指向准入设备的接口地址。 4、对于DHCP动态获取IP地址的主机,首先系统会临时分配一个隔离网段IP地址,允许它访问隔离网段服务器(例如:杀毒服务器、补丁服务器、实名认证服务器等) 5、系统如果启动了实名认证模块,接入主机获取动态IP地址后,打开IE浏览器访问外网时,系统会自动推送实名认证网页,要求其输入管理员分配的用户名及密码,如果身份认证未通过,系统将不会分配内网IP地址,接入终端也无法访问内网任何资源。如果身份认证通过,并且系统没有启动健康检查模块,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。 6、系统如果启动了健康检查/桌面管理模块,接入主机实名认证通过后,系统在其打开IE浏览器访问外网时,会自动推送健康检查/桌面管理客户端下载网页,当其安装完健康检查/桌面管理客户端后,接入主机将获取管理员分配的内网合法IP地址,根据【隔离】安全策略来确定接入终端访问内网应用服务器资源的权限。 7、系统运行过程中,将自动收集当前限制主机、允许主机、离线主机、在线主机列表,每台主机当前使用MAC地址、IP地址、组名/主机名、部门/用户名、接入交换机及端口号、接入时间等信息,管理员可实时查看到对应交换机上接入主机的信息,并可手动/自动关闭其端口,完全隔离非法主机。 2.4、DHCP准入设置与工作流程 2.4.1、DHCP准入基本参数设置 【启用DHCP准入】 :此复选框为DHCP准入总开关,相关网段是否启用准入,还需要在LAN接口属性中设置启用准入。 2.4.2 DHCP服务配置 在主界面分类树区,选择【网段】栏,在所有节点下选择要配置的网段对象,点击鼠标右键选择菜单【网段属性】设置如下【员工DHCP】及【访客DHCP】策略: 启用DHCP服务:用来禁用或允许本网段DHCP服务。 DHCP服务配
您可能关注的文档
最近下载
- 颅内镜下肿瘤切除手术护理配合.pptx VIP
- 在线网课学习课堂《临床伦理与科研道德(山东大学)》单元测试考核答案.docx VIP
- 最高人民法院第二巡回法庭法官会议纪要合辑(详尽版).pdf VIP
- 加气混凝土砌块技术交底.docx VIP
- 写字教学讲座.pptx VIP
- 2025年厂内叉车安全使用管理规定3篇 .pdf VIP
- 《逻辑学》(第二版) 第5章 谓词逻辑的自然演绎系统:杜国平 - 复件.ppt VIP
- 17J610-1 特种门窗(一)参考图集.docx VIP
- 小学一年级10以内加减法口算题卡10套1000道(已打印).xls VIP
- 输变电工程环境保护和水土保持全过程管控培训课件.pptx VIP
文档评论(0)