- •Функции обеспечения безопасности и надежности, acl
- •3 Основных профиля доступа:
- •Port security, impb
- •1) Постоянный.
- •15. Стандарт 802.1x
- •16. Guest vlan, функции защиты cpu
- •802.1X Guest vlan.
- •17. Многоадресная рассылка, igmp
- •Стекирование коммутаторов
- •Snmp, rmon, port mirroring
- •Расчет V памяти для хранения видеоданных:
15. Стандарт 802.1x
Аутентификация пользователей по стандарту 802.1x
Данный стандарт описывает использование протокола EAP для поддержки аутентификации с помощью сервера и определяет процесс инкапсуляции данных EAP, передаваемых между клиентами и серверами аутентификации. Стандарт осуществляет контроль доступа и не позволяет неавторизованным устройствам подключаться к локальной сети через порты коммутатора.
Сервер аутентификации RADIUS проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов. До тех пор пока клиент не будет аутентифицирован через порт, к которому он подключен, будет передаваться только трафик протокола EAPOL.
Протокол 802.1x не поддерживает работу на агрегированных каналах.
Роли:
Клиент – рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1x.
Сервер аутентификации – выполняет фактическую аутентификацию клиента, проверяет подлинность клиента и информирует коммутатор предоставлять или не предоставлять доступ к локальной сети.
Аутентификатор – управляет физическим доступом к сети, основываясь на статусе аутентификации клиента. Работает в качестве посредника (прокси). Коммутатор, который поддерживает сервер RADIUS, отвечает за инкапсуляцию и деинкапсуляцию кадров EAP. Инициатором процесса аутентификации может быть как клиент, так и коммутатор.
Авторизация по портам - Port-Based 802.1x: в случае авторизации одного из клиентов, подключенных ко второму коммутатору, все остальные клиенты получат доступ автоматически.
Авторизация по мак-адресам – MAC-Based 802.1x: аутентификация множества клиентов на одном физическом порту коммутатора. При данной аутентификации проверяется не только логин и пароль, но и мак-адреса клиента и количество подключенных в данный момент, мак-адресов. Если превышен лимит изучаемых мак-адресов, то новые клиенты будут блокироваться.
Неавторизованное состояние - изначальное не авторизованы и блокирует весь трафик за исключением пакетов EAPOL.
Авторизованное состояние – разрешен весь трафик до получения коммутатором пакета EAPOL.
Ситуации, когда клиент не поддерживает 802.1x: в этом случае он будет передавать пакеты в сеть, коммутатор не получив пакета авторизации будет блокировать порт для данного клиента.
Когда коммутатор не поддерживает 802.1x или он отключен: в этом случае клиент будет отправлять EAPOL кадры в указанное время, после чего клиент будет считать, что доступ ему открыт и начнем передачу трафика в сеть.
16. Guest vlan, функции защиты cpu
802.1X Guest vlan.
Используется для создания VLAN с ограниченными правами для пользователей не прошедших аутентификацию.
Функции защиты ЦПУ коммутатора.
Safeguard Engine – специально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком, его ЦПУ испытывает сильную нагрузку.
Позволяет идентифицировать и приоритезировать направляемый для обработки на ЦПУ трафик (arc-широковещание, пакеты с неизвестным ip-адресом назначения и т.д.) с целью отбрасывания нежелательных пакетов для сохранения функциональности коммутатора. Коммутатор начинает работать в таком режиме после превышения установленного порогового значения.
В данном режиме выполняются следующие действия:
Прекращение получения всех arc- и широковещательных ip-пакетов (строгий режим)
Ограничение полосы пропускания для получаемых arc- и широковещательных ip-пакетов путем ее динамического изменения (нестрогий режим)
Побочные эффекты: (в строгом режиме) невозможность административного доступа к коммутатору 2-го уровня; на коммутаторе 3-го уровня может быть нарушена маршрутизация между подключенными к коммутатору подсетями.
Способ решения проблемы – создать запись статической arc-таблицы, управляющей рабочей станцией, связывающую мак-адрес коммутатора с ip-адресом его интерфейса управления.
Преимущества нестрого режима – состоит в динамическом изменении полосы пропускания для arc- и широковещательных ip-пакетов.
CPU Interface Filtering – позволяет ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне.
Представляет собой списки управления доступом к интерфейсу ЦПУ и обладает аналогичным стандартным access-листом
