软考网络工程师|案例分析:IPSec、防火墙、WLAN、路由策略全套华为配置核心考点总结

一、IPSec VPN 完整考点(企业分支互联大题)

1 IPSec 三大安全能力

机密性(加密防窃听)、完整性(防篡改)、防重放(拦截重复攻击报文)

2 三大核心协议

  1. IKE:UDP500 端口,协商密钥、生成 SA,分 IKEv1(6 报文,支持野蛮模式)、IKEv2(3 报文,效率更高)
  2. AH(协议号 51):仅完整性校验,全报文认证,无加密,现已极少单独使用
  3. ESP(协议号 50,主流):同时加密 + 载荷完整性,企业标准方案

3 传输模式 vs 隧道模式

  1. 传输模式:不新增外层 IP 头,仅终端直连场景使用
  2. 隧道模式(站点到 VPN 必用):新增公网外层 IP,隐藏两端私网,支持 NAT 穿越 记忆口诀:设备互联用隧道,PC 直连用传输

4 安全联盟 SA

SA 单向生效,双向通信必须一对 SA;包含 SPI、密钥、加密 / 认证算法,两端参数必须完全一致。

5 两类配置方式

  1. 手动 IPSec:手动填写 SPI、共享密钥,小型固定网络,维护麻烦
  2. IKE 自动协商(推荐):IKE 自动协商 SA,支持动态公网 IP,配置多两步 IKE 提议、对等体

6 标准五步配置流程

  1. 两端基础路由互通(公网可达)
  2. 高级 ACL 3000 定义兴趣流(两端私网互访流量)
  3. 创建 IPSec 安全提议(指定 ESP、AES 加密、SHA 认证)
  4. 创建安全策略,绑定 ACL + 提议(手动需填 SPI / 密钥,IKE 绑定对等体)
  5. 外网出口接口应用 ipsec 策略

7 故障排查要点

抓包无 ESP 报文→ACL 兴趣流配置反向;协商失败→两端算法 / 密钥不匹配;不通→放行 UDP500、排除 NAT 转换 VPN 流量

二、华为防火墙 USG 配置(安全域、NAT、服务器发布高频)

1 三大安全区域(必考)

区域用途默认互通规则
Trust内部办公内网主动访问外网允许,外网主动拦截
Untrust互联网公网禁止主动进入内网
DMZ对外服务器区(Web / 数据库)外网可有限访问

配置命令:firewall zone trust / add interface G1/0/1

2 安全策略基础规则

防火墙默认全 deny,跨区域流量必须手动 permit;

配置要素:源区域、目的区域、源 / 目的地址、动作 permit/deny

3 SNAT 内网上网(多终端共享公网 IP)

  1. 创建 NAT 地址池(section 指定 IP 段,mode pat 端口复用)
  2. NAT 策略匹配 Trust→Untrust 内网流量,调用地址池
  3. 验证命令:display firewall session table 查看转换映射

4 NAT Server 端口映射(外网访问内网服务)

命令模板:nat server policy_web protocol tcp global 公网IP 80 inside 私网IP 80 配套:必须新增 Untrust→DMZ 放通安全策略,否则外网无法访问服务器

5 防火墙必背易错点

  1. 初始密码要求大小写 + 数字 + 特殊符号 2 ICMP 无端口,PAT 使用 IC 序列号作为伪端口
  2. 会话表可直观验证 NAT、安全策略是否生效

三、AC+AP 无线 WLAN 配置(AC 瘦 AP 架构)

1 VLAN 规划标准三分类

  1. 管理 VLAN:仅传输 CAPWAP 管理报文,AP 获取管理 IP
  2. 业务 VLAN:用户上网网段,多 SSID 对应不同 VLAN(办公 / 访客)
  3. 互联 V:AC、交换机、路由器三层互联网段

2 CAPWAP 隧道两种转发模式

  1. 隧道转发:用户数据全部封装隧道转发至 AC,集中管控,适合办公内网
  2. 直接转发:仅管理流量走 AC,业务流量本地交换机转发,减轻 AC 负载,访客常用

3 AP 完整上线五步流程

  1. 交换机 Trunk 放通管理 VLAN,PVID 设为管理 VLAN
  2. DHCP 下发 AP 管理 IP,Option43 携带 AC 地址
  3. AC 配置国家码域模板、CAPWAP 隧道源 VLANIF
  4. AP 认证(MAC/SN/ 无认证),AP 加入 AP 组
  5. 无线模板绑定:安全模板 (WPA2-PSK-AES)、SSID 模板、VAP 模板(绑定业务 VLAN + 转发模式)

4 核心验证命令

display ap all 查看 AP 状态 normal 代表正常上线;

5 易混考点

AP 网关在 AC,用户网关在核心交换机;Trunk 接口必须同时放行管理 + 业务 VLAN(直接转发场景)

四、路由策略 vs 策略路由(案例区分高频)

1 核心本质区分

  1. 路由策略 route-policy(控制平面) 作用:控制路由的引入、发布、接收;过滤 / 修改路由开销,作用于路由协议交换的路由条目。 应用场景:RIP、OSPF 双向引入时过滤网段、修改 cost
  2. 策略路由 traffic-policy(转发平面) 作用:直接干预数据包转发路径,优先级高于路由表;基于源 IP 分流多出口 应用场景:办公流量走电信、访客走联通双线分流

2 路由策略标准配置流程

  1. ACL / 前缀列表匹配需要过滤的网段
  2. route-policy node 节点配置 permit/deny、apply 修改 cost
  3. 在路由 import-route、发布邻居时绑定 route-policy

3 策略路由标准配置流程

  1. ACL 匹配分流源网段
  2. traffic classifier 绑定 ACL
  3. traffic behavior 指定下一跳出口
  4. traffic policy 绑定分类 + 行为
  5. 内网入接口 inbound 应用策略

4 经典实验需求

边界 R2 做 RIP 与 OSPF 互引:过滤特定网段不通告、修改引入路由开销;多出口设备配置策略路由实现流量分流

五、本章综合重难点速查表

知识点核心结论高频易错点星级
IPSec 隧道 / 传输站点互联隧道模式企业分支用传输模式★★★★
IKE 端口UDP500,协商 SAESP 使用 500 端口★★★
防火墙安全域Trust 内网、DMZ 服务器DMZ 存放内网终端★★★★★
NAT Server外网映射内网服务,需配套安全策略配置 NAT 即可直接访问★★★
WLAN 转发模式隧道流量过 AC,直接本地转发两种模式都需 AC 转发★★★★
AP 管理 VLANCAPWAP 专用,交换机 PVID 匹配业务 VLAN 做 PVID★★★
路由策略控制路由条目分发控制数据包转发路径★★★★
策略路由强制流量走指定出口,优于路由表优先级低于静态路由★★★★
SA 安全联盟单向,双向需要两条 SA单 SA 即可双向通信★★
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值