💡 XMind 导入提示:本文档采用严格的层次化 Markdown 格式编写,可以直接导入 XMind 自动生成完美的思维导图!
🧠 本章记忆心法与核心口诀
[准入三剑客] 802.1X 守门员,RADIUS 账房报 AAA,零客户端 Portal 弹网页!
[系统加固] 禁用 Guest 改大管理员,密码锁死看 42 天,NTFS 双重权限把关!
[ACL 门神] 标准 ACL 查源 IP 靠目的地放,扩展 ACL 查端口协议靠源头杀!
[ACL 铁律] 尾巴自带 deny any,匹配规则自上而下,匹配即止!
[NAT 转换] 静态 1 对 1 给服务器,Overload 端口复用带全家!
1. 身份认证与准入体系(给网络安个防盗门)
1.1 802.1X 协议(基于端口的准入守门员)
[客户端 (Supplicant)] <--- EAPOL ---> [接入交换机 (Authenticator)] <--- RADIUS ---> [认证服务器 (Radius Server)]
(用户电脑/手机) (未认证只开启受控端口) (后端大老板比对密码)
🛡️ 工作机制
- 在用户没认证成功前,交换机的端口处于“受控隔离状态”,拒绝放行任何普通 IP 数据包,只允许 802.1X EAPOL 认证包通过。
- 认证成功后,交换机才把端口“闸门拉开”,允许正常上网!
1.2 RADIUS 协议(三合一后台账房先生)
- ⚖️ C/S 架构与传输协议:基于 UDP 协议!
- 认证与授权端口:UDP 1812(旧标准 1645)。
- 计费端口:UDP 1813(旧标准 1646)。
- 💎 三大核心职能(AAA 体系):
- Authentication(认证):核对用户名密码对不对。
- Authorization(授权):核对用户能干什么(VLAN 划分、网速限制)。
- Accounting(计费):统计上网时间和流量大小。
1.3 三大准入认证方案大比拼
| 准入方案 | 认证逻辑 | 优点 | 缺点 / 适用场景 |
|---|---|---|---|
| PPPoE + RADIUS | 广播建立二层 PPP 拨号隧道 | 技术成熟,防 IP 盗用能力强 | 需要客户端输入账号密码,适合宽带运营商 |
| Web (Portal) + RADIUS | 浏览器打开任意网页自动重定向弹窗 | 零客户端部署,打开浏览器直接用 | 安全性较低,适合商场、机场、酒店临时 WiFi |
| 802.1X + RADIUS | 网卡与交换机端口硬件联动认证 | 安全性最高,端口物理级隔离 | 需要终端安装客户端或开启 802.1X 支持,适合校园网/企业内网 |
2. Windows 系统安全加固与 SCW 秘籍
2.1 账户与策略硬核加固 6 招
- 密码硬核策略:长度 位,最长使用期限 天,开启密码历史防止重复。
- 账户锁定策略:连续输错 5 次 密码锁死账户 30 分钟,彻底打垮黑客暴力破解字典!
- 改名与禁用:彻底禁用 Guest(来宾账户),并将默认的
Administrator账户改名,防止撞库! - 强制 NTFS 文件系统:严禁使用 FAT32,只有 NTFS 才支持精细的 ACL 访问控制与文件加密。
2.2 Secedit & SCW 安全向导(一键加固神器)
- 🛠️ Secedit(安全配置和分析):
- 把当前系统的安全配置与标准安全模板(
.inf)进行自动比对,生成差异报告并一键应用修复!
- 把当前系统的安全配置与标准安全模板(
- 🧙 SCW(安全配置向导 Security Configuration Wizard):
- 微软基于“服务器角色(Role)”的加固神器!根据你选的角色(如 Web 服务器),自动关掉不需要的危险服务、禁用闲置端口,并自动生成 Windows 高级防火墙规则!
3. Web 网站加固与 NTFS 双重权限
3.1 单机托管多 Web 站点与 IP 限制
- 在 IIS 7.0 中可以通过设置 “IP 地址和域名限制”,添加黑白名单(如禁止某个外部 IP 段访问敏感后台
/admin)。
3.2 NTFS 权限 vs IIS 权限(高频易错点)
请求访问文件 index.html
|
+------------------+------------------+
| |
【第一关: IIS 网页权限】 【第二关: NTFS 硬盘权限】
控制 HTTP 操作 (GET/POST/脚本) 控制 Windows 操作系统用户读写
| |
+------------------+------------------+
|
两关都必须通关!(取【最严格交集】)
⚠️ 考试大坑:如果 IIS 设置了允许所有人读取,但 NTFS 硬盘权限把
IUSR(匿名网页用户)删除了,用户访问就会直接报错 403 Forbidden!
4. 边界安全、ACL 门神与 NAT 转换
4.1 防火墙与 DMZ 非军事区(中立隔离防冲煞)
[外网 Internet] <=======> [DMZ 隔离区 (Web/Mail/FTP)] <------X------ [内网 Intranet (机密数据)]
(不可信公网) (对外开放服务,受防火墙严密监控) (DMZ 绝对禁止主动发起访问内网!)
- DMZ 原则:外网可以访问 DMZ 服务;内网可以访问 DMZ;但是 DMZ 一旦被黑客攻破,DMZ 绝不允许主动发起向内网 (Intranet) 的连接!
4.2 ACL 访问控制列表(考场必考三大铁律)
1. 标准 ACL vs 扩展 ACL 对比表
| ACL 类型 | 编号范围 (Numeric) | 检查的匹配条件 | 最佳挂载位置(考点!) |
|---|---|---|---|
| 标准 ACL (Standard) | 1 ~ 99 / 1300 ~ 1999 | 只检查源 IP 地址 | 靠近目的地 挂载(避免误杀其他路径流量) |
| 扩展 ACL (Extended) | 100 ~ 199 / 2000 ~ 2699 | 检查源 IP、目的 IP、协议类型 (TCP/UDP/ICMP)、源/目的端口号 | 靠近源头 挂载(提早把垃圾数据包掐死在入口) |
2. ACL 匹配三大铁律
- 自上而下,逐条匹配:一旦找到一条匹配(permit 或 deny),立即执行并停止后续匹配!
- 末尾隐式拒绝(Implicit Deny Any):任何 ACL 的最后一行都隐藏着一条
deny ip any any!如果前面全没匹配上,直接全部丢弃! - 接口使能:写完
access-list并不生效,必须进入接口使用ip access-group <ID> in/out挂载!
4.3 NAT 地址转换(解决 IP 枯竭的三种模式)
出口路由器 (NAT)
[内网台式机 192.168.10.2] ---+
[内网笔记本 192.168.10.3] ---+---> [公网唯一 IP: 218.26.174.116] (通过不同端口号区分)
[内网手机 192.168.10.4] ---+
- 静态 NAT (Static NAT):1 对 1 永久绑定(公网 IP 私网 IP),专门用于向外网发布内网服务器(如 Web / Mail)。
- 动态 NAT (Dynamic NAT):公网 IP 池子,多对多动态借用(没端口复用)。
- NAPT / Overload (端口地址转换/复用):多对 1 公网 IP!通过不同的 TCP/UDP 端口号区分内网众多主机,全公司上百台电脑共享 1 个公网 IP 上网!
💻 NAT 经典综合大题完整配置
! 1. 标明内网与外网接口
Router(config)# interface FastEthernet 0/0
Router(config-if)# ip nat inside ; 内部接口
Router(config)# interface Serial 0/0
Router(config-if)# ip nat outside ; 外部接口
! 2. 静态 NAT:将内网 Web 服务器 (192.168.50.3:80) 映射为公网 IP (218.26.174.116:80)
Router(config)# ip nat inside source static tcp 192.168.50.3 80 218.26.174.116 80
! 3. NAPT (Overload):定义 ACL 允许上网的内网网段 (192.168.50.0/25)
Router(config)# access-list 1 permit 192.168.50.0 0.0.0.128
Router(config)# ip nat pool network 218.26.174.117 218.26.174.117 netmask 255.255.255.240
Router(config)# ip nat inside source list 1 pool network overload ; 关键参数 overload!
! 4. 出口默认路由
Router(config)# ip route 0.0.0.0 0.0.0.0 218.26.174.113
🎯 考前速记卡片(一张表刷完第8章)
- 802.1X 三组件:客户端 Supplicant、交换机 Authenticator、后端 RADIUS Server。
- RADIUS 协议:基于 UDP(认证 1812 / 计费 1813),提供 AAA 服务。
- 密码与账户安全:密码 位,最长 天,连续输错 5 次锁死,禁用 Guest,改名 Admin。
- ACL 编号与位置:标准 ACL (1
99,查源 IP,放目的地近);扩展 ACL (100199,查源/目IP/端口,放源头近)。 - NAT 转换:NAPT(Overload 端口复用)带全家上网;
ip nat inside source static发布服务器。