网络实操命令
一、1.配置交换机、路由器、PC等IP信息:
路由器配置如下:
[Huawei]display cu
[Huawei]int gig 0/0/0.10
[Huawei-GigabitEthernet0/0/0.10]ip address 10.1.1.254 24
[Huawei-GigabitEthernet0/0/0.10]dot1q termination vid 10
[Huawei-GigabitEthernet0/0/0.10]display this
[Huawei-GigabitEthernet0/0/0.10]quit
[Huawei]int gig 0/0/1.20
[Huawei-GigabitEthernet0/0/1.20]ip ad 20.2.2.254 24
[Huawei-GigabitEthernet0/0/1.20]dot ter vid 20
[Huawei-GigabitEthernet0/0/1.20]disp this
[Huawei-GigabitEthernet0/0/1.20]quit
[Huawei]save
交换机SW1操作:
[Huawei]vlan 10
[Huawei-vlan10]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 10
[Huawei-GigabitEthernet0/0/1]quit
[Huawei]interface GigabitEthernet 0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type trunk
[Huawei-GigabitEthernet0/0/2]port trunk allow-pass vlan 10
4. 配置路由器的ACL,对常见的漏洞攻击及病毒报文进行过滤(包括135,139,445,4444,593, tcp和udp流量均需过滤)
Acl 3001
rule 0 deny tcp source-port eq 135 destination-port eq 135
5. 配置路由器的日志功能,记录用户登录和操作行为日志。
info-center source USERLOG channel 9
二、步骤1、AC和AP正常通信
a)先开dhcp
b)配置LSW左边的vlan 1001和vlanif ip以及dhcp全局,用于给AP自动分发地址
c)配置LSW004端口为acess口属于vlan 1001
d)在LSW1上为AP分配自动获取地址资源池,并且开启option 43指定AC地址192.168.2.1
e)查看AP是否自动获取IP
f)配置LSW右侧的vlan 1002,配置接口IP(题干未给出,自己设定为192.168.2.2)
g)配置端口为trunk,设置vlan all通过
h)设置AC的vlan1002端口,和vlanif信息
i)设置AC的001端口,配置端口为trunk,设置vlan all通过
j)配置静态路由
[Huawei]dhcp enable
[Huawei]vlan 1001
[Huawei-vlan1001]int vlanif 1001
[Huawei-Vlanif1001]ip address 192.168.1.1 24
[Huawei-Vlanif1001]dhcp select global
[Huawei-Vlanif1001]int gig0/0/4
[Huawei-GigabitEthernet0/0/4]portlink-type access
[Huawei-GigabitEthernet0/0/4]port default vlan 1001
[Huawei-GigabitEthernet0/0/4]quit
[Huawei]ip pool forap
[Huawei-ip-pool-forap]gateway-list 192.168.1.1
[Huawei-ip-pool-forap]network 192.168.1.0 mask 24
[Huawei-ip-pool-forap]option 43 sub-option 2 ip-address 192.168.2.1
AC管理AP
打开AP
[Huawei]dis ip interface brief
再配置LSW1
[Huawei-Vlanif1001]vlan 1002
[Huawei-vlan1002]int vlanif 1002
[Huawei-Vlanif1002]ip address 192.168.2.2 24
[Huawei-vlan1002]int gig0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type trunk
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan all
设置AC
[AC6005]vlan 1001
[AC6005-vlan1001]quit
[AC6005]vlan 1002
[AC6005-vlan1002]int vlan 1002
[AC6005-Vlanif1002]ip address 192.168.2.1 24
AC6005-Vlanif1002]int gig0/0/1
[AC6005-GigabitEthernet0/0/1]port link-type trunk
[AC6005-GigabitEthernet0/0/1]port trunk allow-pass vlan all
[AC6005-GigabitEthernet0/0/1]quit
[AC6005]ip route-static 0.0.0.0 0 192.168.2.2
此时AP可以ping通AC
步骤2、让AP上线
a)AP组创建
b)管理域模板
c)AP组与域模板绑定
d)指定AC接口(隧道接口)
e)将AP导入AP组中
[AC6005]wlan
[AC6005-wlan-view]ap-group name PW
[AC6005-wlan-ap-group-PW]quit
[AC6005-wlan-view]regulatory-domain-profile name PW
[AC6005-wlan-regulate-domain-PW]country-code cn
[AC6005-wlan-regulate-domain-PW]quit
[AC6005-wlan-view]ap-group name PW
[AC6005-wlan-ap-group-PW]regulatory-domain-profile PW
[AC6005-wlan-ap-group-PW]q
[AC6005-wlan-view]q
[AC6005]capwap source interface Vlanif 1002
[AC6005]wlan
[AC6005-wlan-view]ap auth-mode mac-auth
查AP的MAC地址
继续在AC操作
[AC6005-wlan-view]ap-id 0 ap-mac 00e0-fcd9-1a90
[AC6005-wlan-ap-0]ap-name ap1
[AC6005-wlan-ap-0]ap-group PW
[AC6005-wlan-ap-0]dis ap all
步骤3、wlan的业务配置
a)安全模板 WPA2 Vets@888
b)ssid模板
c)VAP模板(即绑定安全模板和ssid模板为VAP模板)
d)绑定VAP和AP组 开启射频0 2.4G 和射频1 5G
安全模板:
[AC6005]wlan
[AC6005-wlan-view]security-profile name PW-sec
[AC6005-wlan-sec-prof-PW-sec]security wpa2 psk pass-phrase Vets@888 aes
[AC6005-wlan-sec-prof-PW-sec]quit
SSID模板
[AC6005-wlan-view]ssid-profile name PW-ssid
[AC6005-wlan-ssid-prof-PW-ssid]ssid VETS
[AC6005-wlan-ssid-prof-PW-ssid]quit
VAP模板:
[AC6005-wlan-view]vap-profile name PW-vap
[AC6005-wlan-vap-prof-PW-vap]forward-mode tunnel
[AC6005-wlan-vap-prof-PW-vap]service-vlan vlan-id 1001
[AC6005-wlan-vap-prof-PW-vap]quit
AP组绑定
[AC6005-wlan-ap-group-PW]vap-profile PW-vap wlan 1 radio 0
[AC6005-wlan-ap-group-PW]vap-profile PW-vap wlan 1 radio 1
异常流量攻击的类型。
1.Synflood: 该攻击以多个随机的源主机地址向目的主机发送SYN包,而在收到目的主机的SYN ACK后并不回应,这样,目的主机就为这些源主机建立了大量的连接队列,而且由于没有收到ACK一直维护着这些队列,造成了资源的大量消耗而不能向正常请求提供服务。
2.Smurf:该攻击向一个子网的广播地址发一个带有特定请求(如ICMP回应请求)的包,并且将源地址伪装成想要攻击的主机地址。子网上所有主机都回应广播包请求而向被攻击主机发包,使该主机受到攻击。
3.Land-based:攻击者将一个包的源地址和目的地址都设置为目标主机的地址,然后将该包通过IP欺骗的方式发送给被攻击主机,这种包可以造成被攻击主机因试图与自己建立连接而陷入死循环,从而很大程度地降低了系统性能。
4.Ping of Death:根据TCP/IP的规范,一个包的长度最大为65536字节。尽管一个包的长度不能超过65536字节,但是一个包分成的多个片段的叠加却能做到。当一个主机收到了长度大于65536字节的包时,就是受到了Ping of Death攻击,该攻击会造成主机的宕机。
5.Teardrop:IP数据包在网络传递时,数据包可以分成更小的片段。攻击者可以通过发送两段(或者更多)数据包来实现TearDrop攻击。第一个包的偏移量为0,长度为N,第二个包的偏移量小于N.为了合并这些数据段,TCP/IP堆栈会分配超乎寻常的巨大资源,从而造成系统资源的缺乏甚至机器的重新启动。
6.PingSweep:使用ICMP Echo轮询多个主机。
7.Pingflood: 该攻击在短时间内向目的主机发送大量ping包,造成网络堵塞或主机资源耗尽。