交换机安全六则

如何过滤用户通讯,保障安全有效的数据转发?如何阻挡非法用户,保障网络安全应用?如何进行安全网管,及时发现网络非法用户、非法行为及远程网管信息的安全性呢?这里我们总结了6 条近期交换机市场上一些流行的安全设置功能,希望对大家有所帮助。

安全秘诀之一:L2-L4 层过滤

现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求。规则设置有两种模式,一种是MAC模式,可根据用户需要依据源MAC或目的MAC有效实现数据的隔离,另一种是IP模式,可以通过源IP、目的IP、协议、源应用端口及目的应用端口过滤数据封包;建立好的规则必须附加到相应的接收或传送端口上,则当交换机此端口接收或转发数据时,根据过滤规则来过滤封包,决定是转发还是丢弃。另外,交换机通过硬件“逻辑与非门”对过滤规则进行逻辑运算,实现过滤规则确定,完全不影响数据转发速率。

安全秘诀之二:802.1X 基于端口的访问控制

为了阻止非法用户对局域网的接入,保障网络的安全性,基于端口的访问控制协议802.1X无论在有线LAN或WLAN中都得到了广泛应用。例如华硕最新的GigaX2024/2048等新一代交换机产品不仅仅支持802.1X 的Local、RADIUS 验证方式,而且支持802.1X 的Dynamic VLAN 的接入,即在VLAN和802.1X 的基础上,持有某用户账号的用户无论在网络内的何处接入,都会超越原有802.1Q 下基于端口VLAN 的限制,始终接入与此账号指定的VLAN组内,这一功能不仅为网络内的移动用户对资源的应用提供了灵活便利,同时又保障了网络资源应用的安全性;另外,GigaX2024/2048 交换机还支持802.1X的Guest VLAN功能,即在802.1X的应用中,如果端口指定了Guest VLAN项,此端口下的接入用户如果认证失败或根本无用户账号的话,会成为Guest VLAN 组的成员,可以享用此组内的相应网络资源,这一种功能同样可为网络应用的某一些群体开放最低限度的资源,并为整个网络提供了一个最外围的接入安全。

安全秘诀之三:流量控制(traffic control)

交换机的流量控制可以预防因为广播数据包、组播数据包及因目的地址错误的单播数据包数据流量过大造成交换机带宽的异常负荷,并可提高系统的整体效能,保持网络安全稳定的运行。

安全秘诀之四:SNMP v3 及SSH 安全网管SNMP v3 提出全新的体系结构,将各版本的SNMP 标准集中到一起,进而加强网管安全性。SNMP v3 建议的安全模型是基于用户的安全模型,即USM。USM对网管消息进行加密和认证是基于用户进行的,具体地说就是用什么协议和密钥进行加密和认证均由用户名称(userNmae)权威引擎标识符(EngineID)来决定(推荐加密协议CBCDES,认证协议HMAC-MD5-96 和HMAC-SHA-96),通过认证、加密和时限提供数据完整性、数据源认证、数据保密和消息时限服务,从而有效防止非授权用户对管理信息的修改、伪装和窃听。

至于通过Telnet 的远程网络管理,由于Telnet 服务有一个致命的弱点——它以明文的方式传输用户名及口令,所以,很容易被别有用心的人窃取口令,受到攻击,但采用SSH进行通讯时,用户名及口令均进行了加密,有效防止了对口令的窃听,便于网管人员进行远程的安全网络管理。

安全秘诀之五:Syslog和Watchdog

交换机的Syslog 日志功能可以将系统错误、系统配置、状态变化、状态定期报告、系统退出等用户设定的期望信息传送给日志服务器,网管人员依据这些信息掌握设备的运行状况,及早发现问题,及时进行配置设定和排障,保障网络安全稳定地运行。

Watchdog 通过设定一个计时器,如果设定的时间间隔内计时器没有重启,则生成一个内在CPU重启指令,使设备重新启动,这一功能可使交换机在紧急故障或意外情况下时可智能自动重启,保障网络的运行。

安全秘诀之六:双映像文件

一些最新的交换机, 像A S U SGigaX2024/2048还具备双映像文件。这一功能保护设备在异常情况下(固件升级失败等)仍然可正常启动运行。文件系统分majoy和mirror两部分进行保存,如果一个文件系统损害或中断,另外一个文件系统会将其重写,如果两个文件系统都损害,则设备会清除两个文件系统并重写为出厂时默认设置,确保系统安全启动运行。

其实,近期出现的一些交换机产品在安全设计上大都下足了功夫——层层设防、节节过滤,想尽一切办法将可能存在的不安全因素最大程度地排除在外。广大企业用户如果能够充分利用这些网络安全设置功能,进行合理的组合搭配,则可以最大限度地防范网络上日益泛滥的各种攻击和侵害,愿您的企业网络自此也能更加稳固安全。

时间: 2024-08-02 22:56:55

交换机安全六则的相关文章

如何让网络坚不可摧 交换机安全六则

如何过滤用户通讯,保障安全有效的数据转发?如何阻挡非法用户,保障网络安全应用?如何进行安全网管,及时发现网络非法用户.非法行为及远程网管信息的安全性呢?这里我们总结了6 条近期交换机市场上一些流行的安全设置功能,希望对大家有所帮助.L2-L4 层过滤现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求.规则设置有两种模式,一种是MAC模式,可根据用户需要依据源MAC或目的MAC有效实现数据的隔离,另一种是IP模式,可以通过源IP.目的IP.协议.源应用端口及目的应用端口过滤数据封包:建立

二层交换机的六条安全秘诀

随着网络应用的普及及不断深化,用户对于二层交换机的需求不仅仅局限于数据转发性能.服务质量(QoS)等各方面,网络安全理念正日益成为组网产品选型的重要参考内容. 如何过滤用户通讯,保障安全有效的数据转发?如何阻挡非法用户,保障网络安全应用?如何进行安全网管,及时发现网络非法用户.非法行为及远程网管信息的安全性呢?这里我们总结了6 条近期交换机市场上一些流行的安全设置功能,希望对大家有所帮助. 安全秘诀之一:L2-L4 层过滤 现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求.规则设置有

安全技巧:交换机应用中的六种安全设置介绍

L2-L4 层过滤 现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求.规则设置有两种模式,一种是MAC模式,可根据用户需要依据源MAC或目的MAC有效实现数据的隔离,另一种是IP模式,可以通过源IP.目的IP.协议.源应用端口及目的应用端口过滤数据封包:建立好的规则必须附加到相应的接收或传送端口上,则当交换机此端口接收或转发数据时,根据过滤规则来过滤封包,决定是转发还是丢弃.另外,交换机通过硬件"逻辑与非门"对过滤规则进行逻辑运算,实现过滤规则确定,完全不影响数据转发速率.

如何用第三层交换保证数据安全

    第三层交换机还是比较常用的,于是我研究了一下如何用第三层交换保证数据安全,在这里拿出来和大家分享一下,希望对大家有用.江西三九宜工股份有限公司主干网拓扑结构为多级星型千兆以太网. 在科技楼的中心机房放置一台有多个千兆口和百兆口的高性能交换机Cisco Catalyst 4006,作为骨干网核心交换机.公司主服务器和高性能工作站使用中心交换机的千兆交换端口,性能较低和业务量相对较少的工作站连接到第三层交换机的百兆口:在中心交换机的的背板插槽中安装光纤模块,通过光纤连接生产分厂的Cataly

开放计算如何帮助企业削减服务器成本

即使您企业组织的规模不够大,无法构建您企业自己的服务器和交换机,您仍然可以从开放计算项目(Open Compute project)的设计中获益,其中包括企业成本的降低. 采用开放计算项目(OCP),意味着您企业可以获得来自诸如微软.Facebook和谷歌(在较小程度上)为其数据中心所使用的设计.该项目的目标是指在让原始设计制造商(ODM)为您企业而构建,而无需从原始设备制造商(OEM)处采购标准的服务器和交换机. 六年来,一直仍然主要都是拥有最大规模数据中心的最大型的企业组织在采购OCP设计,

Force 10不会是戴尔在企业级产品上收购的最后一家公司

收购Force 10对于戴尔的意义却非比寻常. 作为高性能以太网的代表厂商,Force 10一直以来业务量和企业规模都不是很大,但是基于其独特的高性能以太网.分布式核心网络的定位,Force 10在全球数十个国家都有用户,而且其产品.渠道与合作伙伴的专业程度,都在网络行业内独树一帜. 唯一的问题是,Force 10过去十年的企业规模一直没有做大,一方面是因为以太网市场竞争激烈,思科.华为以及被收购的Foundry等公司都实力不俗:另一方面,随着数据中心融合程度的加深,以太网市场的几大供应商不是业

IBM PureApplication System一个盒装云计算系统

IBM PureApplication System(W1500 和 W1700 v1.0 及 v1.1)是一个盒装云计算系统,配有用来在云中部署和执行工作负载的硬件和软件,拥有将私有云环境添加到企业数据中心所需的一切功能.本文将概述 PureApplication System 中包含的硬件,并使用系统控制台来查看各个组件. 本文是由三篇文章组成的文章系列的第 1 部分,该文章系列将介绍 PureApplication System 为了托管应用程序运行时环境而提供的硬件和软件基础: 硬件:您

VPC最佳实践(六):业务如何从经典网络平滑迁移到VPC

专有网络VPC(Virtual Private Cloud)正受到越来越多用户的欢迎,已经成为云上用户的首选网络类型,也是阿里云默认推荐的网络类型.然而,云上还有很多存量用户在使用经典网络,这些用户如何从经典网络迁移到VPC呢?本文将介绍相关的迁移方案. 方案概述 阿里云将提供三种迁移方案.这三个方案可以独立使用,也可以组合使用,以满足不同的迁移场景. 混挂和混访方案 ClassicLink方案 单ECS迁移方案 混挂和混访方案 混挂和混访方案是一种系统平滑迁移方案,即用户通过在VPC中新建EC

两年前写的一个关于六款WEB上传组件性能测试与比较

web|比较|上传|性能|上传|性能   六款WEB上传组件性能测试与比较     随着网络大潮的持续深入,企业管理网络化已成为一种趋势,越来越多的企业用户把自己的MIS.OA及各类管理系统搬到了WEB上,深刻地体现了软件"人性化"的一个方面――你不需要安装软件,只要你有操作系统,只要你有浏览器,就可以使用我的软件!     但这些使用简单方便的WEB页面,却有一点经常让人感到恼火,当你想上传一些资料或图片到WEB上的时候,发觉稍大点的文件的上传速度慢得让人难以忍受,或者干脆就让你用F