摘 要
国家的法规和政策,以及技术与市场的发展方向,平台以及未来趋势决定着一个国家是否具有信息安全,是否具有属于本国的网络安全综合防护体系。我们现在的国民民生、经济态势、国家发展等各领域由于信息网络等新产业的新变革从而显现出的注入、合并的趋势愈加快速,提升世界各处上我国在网络以及网络安全上的综合竞争力,遵从了国家以及社会服从可持续发展战略国策, 推动经济社会在新时代新征程上完美转型的强大动力。传统的网络安全方案有很多不足之处,随着二进制、渗透攻防、密码学等新兴产业的普及,普遍习惯了外部世界以及边界防护的传统网络安全设备发现,现代社会所有事物变得那么无法掌握,越来越多的数据存储在集成的云服务中,越过了过去的网络防御边界,越过了防火墙,WAF以及数据库审计系统。而解决这些问题具有重大的现实意义,为此设计一种“零信任架构”,即永远不相信和始终对访客进行验证,不信任任何人、事、物。
- 掌握安全准入控制的基本方法
- 掌握身份验证服务器的搭建和使用
- 了解CISCO TrustSec的基本原理
- 掌握CISCO CSR设备的安全和调试
- 了解安全微分段的基本原理
关键词:Cisco TrustSec基本原理;安全微分段;Cisco CSR调试;安全准入控制
目 录
第一章 绪论 1
1.1研究课题背景与意义 1
1.2课程任务要求 1
1.3 Cisco TrustSec的研究现状 1
1.4论文的主要内容和框架 2
第二章:网络平台建设 3
2.1 GNS3 3
2.2虚拟机 4
2.3 I0S互联网操作系统 4
2.4 Cisco Identity Services Engine 6
2.5 Cisco CSR1000V 7
第三章 Cisco TrustSec概述 8
3.1 Cisco TrustSec 的限制 8
3.2 Cisco TrustSec 架构的信息 8
3.3 Cisco TrustSec 身份认证的角色 9
3.4 Cisco TrustSec 认证 10
3.4.1 Cisco TrustSec 对 EAP-FAST 的增强 11
3.4.2 802.1x 角色选择 11
3.4.3 Cisco TrustSec 身份验证摘要 11
3.4.4 Device Identities 12
3.4.5 Device Credentiais 12
3.4.6 User Credentiais 12
3.5 基于安全组的访问控制 12
3.5.1 Security Groups and SGTs 12
3.5.2 Security Group ACL Support 13
3.5.3 SGACL Policies 13
3.5.4 Ingress Tagging and Egress Enforcement 14
3.5.5 Determining the Source Security Group 15
3.5.6 确定目标安全组 16
3.5.7 SGACL 对路由和交换流量的执行 16
3.5.8 授权和策略获取 16
3.5.9 Environment Data Download 17
3.5.10 RADIUS Relay Functionality 17
3.5.11 Link Security 18
第四章 仿真研究过程 19
4.1 基于组标记的新型网络安全架构的设计与研究过程 19
4.2 基于组标记的新型网络安全架构的研究模拟 20
4.2.1网络设备地址配置 20
4.2.2网络设备进行OSPF配置 21
4.2.3 ISE配置 22
4.2.4 设备验证TrustSec配置 24
4.2.5 SXP配置 25
4.3 基于组标记的在新型网络安全架构上策略的配置 27
4.3.1 SGACL配置 27
4.3.2 策略应用到接口 31
第五章 仿真研究与结果分析 32
5.1 SGACL策略telnet的情况分析 32
5.2 SGACL策略http的情况分析 33
5.3 SGACL策略icmp的情况分析 33
5.4 研究成果实现情况 34
5.5 本章小结 34
结束语 35
致 谢 36
参考文献 37
附录A 38
第一章 绪论
1.1 研究课题背景与意义
Cisco TrustSec 安全体系架构通过建立可信任的网络设备区域来建立安全的网络。包含网络设备的区域中的每个网络设备都需要其对等体来对其进行身份验证。使用深度加解密SHA-256,SHA-1、检验报文完整比例以及保护接收路径重分发机制的组合来保证数据域内设备之间链路上通信的安全。提前使用在身份验证期间获得的device和user ID,Cisco TrustSec对即将进入所选域中的数据参数,对他们绑定上安全组标签来对他们进行微分段分类。这种即将进入域中的数据参数的分类,是通过标记SGT来进行筛选的,使之在设备层面上被其他设备通过确认策略中所描述的信息来识别,同时也可以在数据层面上使用其他策略。这个标记称为安全组标记(SGT),它是使用SGACL策略操作对绑定SGT的终端设备进行策略的应用来过滤流量,并且域中的绑定了SGT的设备必须应用访问控制策略。