🛡️ 第8章 网络安全与防护配置(视觉-逻辑爆笑记忆版)

2 阅读6分钟

💡 XMind 导入提示:本文档采用严格的层次化 Markdown 格式编写,可以直接导入 XMind 自动生成完美的思维导图!


🧠 本章记忆心法与核心口诀

[准入三剑客] 802.1X 守门员,RADIUS 账房报 AAA,零客户端 Portal 弹网页!
[系统加固] 禁用 Guest 改大管理员,密码锁死看 42 天,NTFS 双重权限把关!
[ACL 门神] 标准 ACL 查源 IP 靠目的地放,扩展 ACL 查端口协议靠源头杀!
[ACL 铁律] 尾巴自带 deny any,匹配规则自上而下,匹配即止!
[NAT 转换] 静态 11 给服务器,Overload 端口复用带全家!

1. 身份认证与准入体系(给网络安个防盗门)

1.1 802.1X 协议(基于端口的准入守门员)

[客户端 (Supplicant)]  <--- EAPOL --->  [接入交换机 (Authenticator)]  <--- RADIUS --->  [认证服务器 (Radius Server)]
   (用户电脑/手机)                       (未认证只开启受控端口)                           (后端大老板比对密码)

🛡️ 工作机制

  1. 在用户没认证成功前,交换机的端口处于“受控隔离状态”,拒绝放行任何普通 IP 数据包,只允许 802.1X EAPOL 认证包通过。
  2. 认证成功后,交换机才把端口“闸门拉开”,允许正常上网!

1.2 RADIUS 协议(三合一后台账房先生)

  • ⚖️ C/S 架构与传输协议:基于 UDP 协议!
    • 认证与授权端口:UDP 1812(旧标准 1645)。
    • 计费端口:UDP 1813(旧标准 1646)。
  • 💎 三大核心职能(AAA 体系)
    1. Authentication(认证):核对用户名密码对不对。
    2. Authorization(授权):核对用户能干什么(VLAN 划分、网速限制)。
    3. Accounting(计费):统计上网时间和流量大小。

1.3 三大准入认证方案大比拼

准入方案认证逻辑优点缺点 / 适用场景
PPPoE + RADIUS广播建立二层 PPP 拨号隧道技术成熟,防 IP 盗用能力强需要客户端输入账号密码,适合宽带运营商
Web (Portal) + RADIUS浏览器打开任意网页自动重定向弹窗零客户端部署,打开浏览器直接用安全性较低,适合商场、机场、酒店临时 WiFi
802.1X + RADIUS网卡与交换机端口硬件联动认证安全性最高,端口物理级隔离需要终端安装客户端或开启 802.1X 支持,适合校园网/企业内网

2. Windows 系统安全加固与 SCW 秘籍

2.1 账户与策略硬核加固 6 招

  1. 密码硬核策略:长度 9\ge 9 位,最长使用期限 42\le 42 天,开启密码历史防止重复。
  2. 账户锁定策略:连续输错 5 次 密码锁死账户 30 分钟,彻底打垮黑客暴力破解字典!
  3. 改名与禁用彻底禁用 Guest(来宾账户),并将默认的 Administrator 账户改名,防止撞库!
  4. 强制 NTFS 文件系统:严禁使用 FAT32,只有 NTFS 才支持精细的 ACL 访问控制与文件加密。

2.2 Secedit & SCW 安全向导(一键加固神器)

  • 🛠️ Secedit(安全配置和分析)
    • 把当前系统的安全配置与标准安全模板(.inf)进行自动比对,生成差异报告并一键应用修复!
  • 🧙 SCW(安全配置向导 Security Configuration Wizard)
    • 微软基于“服务器角色(Role)”的加固神器!根据你选的角色(如 Web 服务器),自动关掉不需要的危险服务、禁用闲置端口,并自动生成 Windows 高级防火墙规则

3. Web 网站加固与 NTFS 双重权限

3.1 单机托管多 Web 站点与 IP 限制

  • 在 IIS 7.0 中可以通过设置 “IP 地址和域名限制”,添加黑白名单(如禁止某个外部 IP 段访问敏感后台 /admin)。

3.2 NTFS 权限 vs IIS 权限(高频易错点)

                     请求访问文件 index.html
                                |
             +------------------+------------------+
             |                                     |
     【第一关: IIS 网页权限】               【第二关: NTFS 硬盘权限】
     控制 HTTP 操作 (GET/POST/脚本)         控制 Windows 操作系统用户读写
             |                                     |
             +------------------+------------------+
                                |
                两关都必须通关!(取【最严格交集】)

⚠️ 考试大坑:如果 IIS 设置了允许所有人读取,但 NTFS 硬盘权限把 IUSR(匿名网页用户)删除了,用户访问就会直接报错 403 Forbidden


4. 边界安全、ACL 门神与 NAT 转换

4.1 防火墙与 DMZ 非军事区(中立隔离防冲煞)

 [外网 Internet]  <=======>  [DMZ 隔离区 (Web/Mail/FTP)]  <------X------  [内网 Intranet (机密数据)]
 (不可信公网)                 (对外开放服务,受防火墙严密监控)             (DMZ 绝对禁止主动发起访问内网!)
  • DMZ 原则:外网可以访问 DMZ 服务;内网可以访问 DMZ;但是 DMZ 一旦被黑客攻破,DMZ 绝不允许主动发起向内网 (Intranet) 的连接!

4.2 ACL 访问控制列表(考场必考三大铁律)

1. 标准 ACL vs 扩展 ACL 对比表

ACL 类型编号范围 (Numeric)检查的匹配条件最佳挂载位置(考点!)
标准 ACL (Standard)1 ~ 99 / 1300 ~ 1999只检查源 IP 地址靠近目的地 挂载(避免误杀其他路径流量)
扩展 ACL (Extended)100 ~ 199 / 2000 ~ 2699检查源 IP、目的 IP、协议类型 (TCP/UDP/ICMP)、源/目的端口号靠近源头 挂载(提早把垃圾数据包掐死在入口)

2. ACL 匹配三大铁律

  1. 自上而下,逐条匹配:一旦找到一条匹配(permit 或 deny),立即执行并停止后续匹配
  2. 末尾隐式拒绝(Implicit Deny Any):任何 ACL 的最后一行都隐藏着一条 deny ip any any!如果前面全没匹配上,直接全部丢弃!
  3. 接口使能:写完 access-list 并不生效,必须进入接口使用 ip access-group <ID> in/out 挂载

4.3 NAT 地址转换(解决 IP 枯竭的三种模式)

                         出口路由器 (NAT)
   [内网台式机 192.168.10.2] ---+
   [内网笔记本 192.168.10.3] ---+---> [公网唯一 IP: 218.26.174.116] (通过不同端口号区分)
   [内网手机   192.168.10.4] ---+
  1. 静态 NAT (Static NAT)1 对 1 永久绑定(公网 IP \leftrightarrow 私网 IP),专门用于向外网发布内网服务器(如 Web / Mail)。
  2. 动态 NAT (Dynamic NAT):公网 IP 池子,多对多动态借用(没端口复用)。
  3. NAPT / Overload (端口地址转换/复用)多对 1 公网 IP!通过不同的 TCP/UDP 端口号区分内网众多主机,全公司上百台电脑共享 1 个公网 IP 上网

💻 NAT 经典综合大题完整配置

! 1. 标明内网与外网接口
Router(config)# interface FastEthernet 0/0
Router(config-if)# ip nat inside                                 ; 内部接口

Router(config)# interface Serial 0/0
Router(config-if)# ip nat outside                                ; 外部接口

! 2. 静态 NAT:将内网 Web 服务器 (192.168.50.3:80) 映射为公网 IP (218.26.174.116:80)
Router(config)# ip nat inside source static tcp 192.168.50.3 80 218.26.174.116 80

! 3. NAPT (Overload):定义 ACL 允许上网的内网网段 (192.168.50.0/25)
Router(config)# access-list 1 permit 192.168.50.0 0.0.0.128
Router(config)# ip nat pool network 218.26.174.117 218.26.174.117 netmask 255.255.255.240
Router(config)# ip nat inside source list 1 pool network overload ; 关键参数 overload!

! 4. 出口默认路由
Router(config)# ip route 0.0.0.0 0.0.0.0 218.26.174.113

🎯 考前速记卡片(一张表刷完第8章)

  1. 802.1X 三组件:客户端 Supplicant、交换机 Authenticator、后端 RADIUS Server。
  2. RADIUS 协议:基于 UDP(认证 1812 / 计费 1813),提供 AAA 服务。
  3. 密码与账户安全:密码 9\ge 9 位,最长 42\le 42 天,连续输错 5 次锁死,禁用 Guest,改名 Admin。
  4. ACL 编号与位置:标准 ACL (199,查源 IP,放目的地近);扩展 ACL (100199,查源/目IP/端口,放源头近)。
  5. NAT 转换:NAPT(Overload 端口复用)带全家上网;ip nat inside source static 发布服务器。