干货:技能培训-网络安全管理员-实操部分
整体摘要
这是网络与信息安全管理员职业技能培训的实操部分课程(讲师 AI 助教"康康"授课),全程动手,依次完成 14 个实操练习 + 4 个综合实训,覆盖企业真实工作场景。内容主线:①以华为 eNSP 仿真平台为实验环境(四件套按序安装、界面认知、基本命令);②网络基础实操(静态路由、DHCP 中继、FTP/HTTP 服务器、IGMP 组播);③安全设备与系统管理(防火墙 USG6000V 的 NAT 服务器映射与黑白名单、三部门安全策略、ACL 访问控制列表、Windows Defender 防火墙、NTFS 用户权限与最小权限原则);④服务器与办公系统(MySQL 数据库、Apache 与 IIS Web 服务器、日志分析与取证、Foxmail 邮件备份);⑤企业上网全流程(域名注册、DNS 解析、ICP 备案);⑥综合实训(端口安全防 MAC 泛洪、Telnet 远程管理、ACL 部门隔离、双核心 MSTP/VRRP/Eth-Trunk + AC+AP 无线部署)。核心方法论贯穿始终:先通后断(策略默认放行、禁止要前置)、ping 分层排障、日志取证溯源、最小权限原则。
课程导览与实验环境搭建(开场 + 练习一/二 + FTP/HTTP 部署)
本块为实操课程开篇,介绍课程结构(14 个实操练习 + 4 个综合实训)、eNSP 仿真平台与四件套安装顺序,讲解界面认知、设备命名/系统模式/save 等基本命令、PC 的 IP 配置与 ping 调测方法;随后通过练习一(双路由器组网)引出静态路由配置,并完成 FTP、HTTP 服务器部署与客户端访问验证。
| 时间 | 类型 | 说明 |
|---|---|---|
| 00:00:12 | 核心概念 | 实操部分课程定位:实操是技能认证的关键,全程动手完成 14 个实操练习 + 4 个综合实训 |
| 00:01:44 | 核心概念 | 课程导航三大模块:实验环境介绍 → 调测基本要点 → 实操练习单元(循序渐进,不要跳跃) |
| 00:03:03 | 核心概念 | ENSP = Enterprise Network Simulation Platform,华为官方仿真平台,可模拟路由器/交换机/防火墙/WLAN,命令与真机一致 |
| 00:04:01 | 关键特性 | ENSP 可绑定真实网卡,实现模拟设备与真机通信 |
| 00:04:58 | 关键步骤 | ENSP 环境硬件要求:Win11、硬盘 500G+、内存 8G+(建议 16G) |
| 00:05:27 | 关键步骤 | 四个软件必须按序安装:1) WinPcap(约 894KB,抓包驱动)2) Wireshark(约 77M)3) VirtualBox(约 108M,建议 5.2X 版本)4) eNSP(约 550M,华为官网),全部自定义装 D 盘 |
| 00:06:40 | 注意事项 | IGMP 组播实验需要 VLC 播放器(可选);安装顺序错可能导致 eNSP 打不开 |
| 00:07:07 | 核心概念 | 界面布局:左侧设备区(路由器/交换机/防火墙/WLAN/终端 PC/Cloud 云)、中间工作区(拖拽组网、Auto 自动连线)、右侧设备列表 |
| 00:08:46 | 关键要点 | 颜色状态含义:设备红色=未启动、绿色=已启动;连线红色=未接通、绿色=已接通,可一眼识别故障 |
| 00:08:21 | 关键要点 | 接口标识:GE(GigabitEthernet)千兆口、E(Ethernet)百兆口 |
| 00:10:01 | 关键步骤 | 设备基本命令:双击设备打开 CLI,sysname 重命名、system-view 进入系统模式(Tab 补全)、quit 退出、save 保存 |
| 00:10:49 | 注意事项 | 配完必须 save,否则重启配置丢失 |
| 00:11:06 | 关键步骤 | PC 的 IP 配置:双击 PC → 基础配置逐项输入 IP/掩码/网关;网关是路由器的接口地址;ipconfig 核对 |
| 00:12:45 | 核心概念 | ping 操作:最基本的网络测试工具;发 5 收 5、丢包 0% 即通;超时/Destination Unreachable 即不通 |
| 00:14:00 | 关键要点 | ping 不通排查思路:先看 IP 配置 → 再看网线 → 再看设备状态 |
| 00:14:24 | 实操练习 | 实操练习一:创建拓扑(R1、R2、PC1、PC2 逐个连线,保存为 test_Unit1) |
| 00:15:22 | 关键配置 | 练习一 IP 规划:PC1=192.168.10.1/24,PC2=192.168.20.1/24(网关 192.168.20.10) |
| 00:16:21 | 关键结论 | 连通性测试四项:ping 网关 OK;PC1 ping R2 接口不通;R1-R2 通;PC1 ping PC2 不通 |
| 00:17:44 | 核心概念 | 不通原因:PC1/PC2 跨网段且中间隔两台路由器,路由器不知道对方网段在哪 → 需要人工告知,即静态路由 |
| 00:18:16 | 实操练习 | 实操练习二(字幕作"练习一序",即练习一续/静态路由篇):配置双向静态路由 |
| 00:18:33 | 关键配置 | R1:ip route-static 192.168.20.0 24 192.168.30.2(目的网段 + 下一跳是 R2 接口);R2:ip route-static 192.168.10.0 24 192.168.30.1 |
| 00:19:52 | 重点结论 | 配完静态路由后四项测试全部通过,全网互通;原因:路由器有了路由表,知道数据包如何转发 |
| 00:20:12 | 关键命令 | display ip routing-table 查看路由表(直连网段与静态网段都显示) |
| 00:20:41 | 实操练习 | FTP 服务器部署:部署 Server1/Client1 并连线 |
| 00:21:02 | 关键配置 | FTP 拓扑 IP:Client1=10.1.1.2/24、Server1=10.1.1.201/24,网关均为 10.1.1.1;先 ping 通再部署服务 |
| 00:21:56 | 关键步骤 | Server1 开启 FTP 服务,文件根目录选 E 盘,日志出现 "FTP server listening" 即监听成功 |
| 00:22:33 | 关键步骤 | FTP 客户端登录 10.1.1.201 后可双向传输:选文件点"传送"实现下载/上传 |
| 00:23:38 | 核心概念 | FTP 协议端口:21 端口控制、20 端口数据;企业文件共享常用,生产环境需加密(SFTP/FTPS) |
| 00:24:17 | 实操练习 | HTTP 服务器部署:Server2=10.1.1.202/24、Client2=10.1.1.3/24 |
| 00:25:30 | 关键步骤 | Server2 开启 HTTP 服务,根目录 E 盘;index.htm 文件须提前放入根目录 |
| 00:25:52 | 关键步骤 | 客户端地址栏输入 http://10.1.1.202/index.htm,返回 HTTP/1.1 200 OK 即访问成功 |
| 00:27:14 | 核心概念 | 80 端口是默认 Web 端口,浏览器自动补全,用户无感知 |
课程定位与结构
- 本课程为网络与信息安全管理员职业技能培训的实操部分,强调"理论学得再好,动手能力不行也白搭"。
- 全程动手完成 14 个实操练习 + 4 个综合实训,覆盖组网、安全策略、数据库、防火墙、域名注册、无线网络等企业真实工作场景。
- 学习路径三步走:先搭建环境 → 再学基本操作 → 最后大量练习,务必按顺序不要跳跃(环境不对后面全白费、操作不熟故障不会排、练习不够技能不牢固)。
eNSP 实验环境
- ENSP(Enterprise Network Simulation Platform)是华为官方仿真平台:图形化拖拽组网、仿真度极高、命令和配置习惯与真机一致,还能通过模拟网卡绑定与真实设备通信。
- 硬件最低要求:Windows 11、硬盘 500G 以上、内存 8G 以上(建议 16G)。
- 软件安装四件套,顺序不能错:WinPcap(约 894KB,抓包驱动)→ Wireshark(约 77M,抓包分析工具)→ VirtualBox(约 108M,建议 5.2X 版本,新版可能不兼容)→ eNSP(约 550M,华为官网下载)。全部自定义安装到 D 盘,不要占 C 盘。IGMP 组播实验需要 VLC 播放器(可选)。
- 底部状态栏显示"总数/选中"等当前设备数量信息,实操时注意观察。
界面与基本操作
- 左侧设备区包含路由器、交换机、防火墙、无线局域网、终端 PC、Cloud 云连线工具;左下角随选中设备显示接口介绍。
- 中间工作区:左边选设备拖入,两设备连线可选 Auto 自动连接。设备旁有 R1/SW/FW/PC 标识,接口旁 GE 口为千兆、E 口为百兆。
- 右侧设备列表以颜色代表状态:设备红色未启动 / 绿色已启动;连线红色未接通 / 绿色已接通。
- 启动与配置流程:鼠标划拉全选工作区设备 → 点"开启设备" → 等设备和连线变绿即启动完成。双击 R1 打开命令窗口:
sysname自定义命名(如改为 R1)system-view(可 Tab 补全)进入系统模式才能配置参数quit(字幕作 Q)退回用户模式save保存配置——"配完就 save"是好习惯,不保存重启就丢
IP 配置与 ping 调测
- PC 配置:双击 PC1 在配置页逐项输入 IP(如 192.168.10.1)、掩码(255.255.255.0)、网关(路由器接口地址);用
ipconfig查看核对,配错就 ping 不通。 - PC 与路由器配置原理一样:都是三层接口,都要配 IP 和掩码;网关是跨网段访问的关口。
- ping 判读:发 5 收 5、丢包率 0% = 链路正常;Request timed out / Destination Unreachable = 不通。
- 排查顺序:IP 配置 → 网线 → 设备状态。
实操练习一:创建拓扑与连通性测试
- 菜单"文件 → 新建拓扑",部署 R1、R2、PC1、PC2 并逐个连线(接口别选错),保存为 test_Unit1,下次直接打开可恢复进度。
- IP 规划:PC1=192.168.10.1/24;PC2=192.168.20.1/24,网关 192.168.20.10。
- 四项测试结果:PC1 ping 网关 OK;PC1 ping R2 的 GE0/0/0 接口不通;R1 ping R2(192.168.30.x 网段)OK;PC1 ping PC2 不通。
- 关键结论:跨网段 + 中间两台路由器时,路由器不知道对方网段在哪,需要人工告知——这就是静态路由。
实操练习二:静态路由配置
- R1:
ip route-static 192.168.20.0 24 192.168.30.2(去 PC2 网段,下一跳是 R2 接口) - R2:
ip route-static 192.168.10.0 24 192.168.30.1(去 PC1 网段,下一跳是 R1 接口) - 配完后四项测试全部通过、全网互通。原因:路由器有了路由表,知道数据包怎么转发。
- 查看命令:
display ip routing-table,直连网段与静态配置网段都会显示。
FTP 服务器部署
- 新拓扑部署 Server1 + Client1 并连线:Client1=10.1.1.2/24,Server1=10.1.1.201/24,网关均 10.1.1.1;服务部署前必须先 ping 通。
- Server1 开启 FTP 服务:文件根目录选 E 盘,勾选开启查看日志,日志出现 "FTP server listening" 即处于监听状态。
- 客户端操作:Client1 选 FTP Client,服务器地址填 10.1.1.201,点登录连接成功后可看到文件列表;右侧选 E 盘 test.txt 点"传送"即下载到本地,左侧选 test2.txt 点"传送"即上传到服务器,完成双向传输验证。
- 协议要点:21 端口负责控制、20 端口负责数据;今天练的是基础 FTP,生产环境要加密,考虑 SFTP/FTPS,但原理一样。
HTTP 服务器部署
- 新拓扑部署 Server2 + Client2:Client2=10.1.1.3/24,Server2=10.1.1.202/24,网关 10.1.1.1;第一步先 ping 10.1.1.202 检查连通性。
- Server2 开启 HTTP 服务:文件根目录选 E 盘并开启日志,Web 服务运行中。注意 index.htm 文件要提前准备好放到 Server2 的 E 盘根目录。
- 客户端操作:Client2 选 HTTP Client,地址栏输入
http://10.1.1.202/index.htm,点"获取",返回 HTTP/1.1 200 OK 并展示页面内容即访问成功。 - 80 端口是默认 Web 端口,浏览器自动补全、用户无感知;企业内网的内部系统、文档中心都是这样部署的。
DHCP 中继与防火墙 NAT 配置(练习三、四)
本块先讲 DHCP 中继原理(广播不能跨网段)与 SW1/R1 双端配置(中继组、全局地址池、回程静态路由),再完成防火墙 USG6000V 的导入、Web 管理(HTTPS 8443)登录,并用"服务器映射"方式把一个公网 IP 通过 80/21 端口分别映射到内网 Web 与 FTP 服务器,最后验证 NAT 转发全过程。
| 时间 | 类型 | 说明 |
|---|---|---|
| 00:27:34 | 实操练习 | 实操练习三:DHCP 中继(relay) |
| 00:27:45 | 核心概念 | 为什么需要中继:DHCP 请求是广播,广播不能跨网段;服务器与客户端在不同网段就需要中继 |
| 00:28:38 | 实验设计 | PC1 获取 VLAN100 地址池(100 段)、PC2 获取 VLAN200 地址池(200 段);DHCP 服务器在 R1,SW1 做中继转发请求 |
| 00:29:17 | 关键配置 | SW1:vlan batch 100 200 创建 VLAN;dhcp enable 全局开启 DHCP |
| 00:29:35 | 关键配置 | SW1 定义中继组:dhcp server group vlan200 → dhcp server 1.1.1.10 指向 DHCP 服务器 |
| 00:29:56 | 关键配置 | SW1 三层互联接口:interface vlanif 5,ip address 1.1.1.2 30,与 R1 互联 |
| 00:30:19 | 关键配置 | SW1 用户网关接口 vlanif100:ip address 100.1.1.1 24;dhcp select relay 开启中继;dhcp relay server-ip 1.1.1.1 指定服务器 |
| 00:30:58 | 关键配置 | 另一用户网段 vlanif200:dhcp relay server-select vlan200 调用中继组 |
| 00:31:12 | 关键配置 | SW1 物理接口:GE0/0/1 连 R1(pvid 5);GE0/0/2 连 PC1(pvid 100);GE0/0/3 连 PC2(pvid 200) |
| 00:31:50 | 关键配置 | R1 作 DHCP 服务器:dhcp enable;ip pool vlan100 定义地址池 |
| 00:32:15 | 关键配置 | 地址池四要素:gateway-list 100.1.1.1(网关)、network 100.1.1.0 mask 24(网段范围)、lease day 2 hour 2 minute 0(租期两天两小时)、dns-list 114.114.114.114 |
| 00:32:56 | 关键配置 | ip pool vlan200 同理:网关 200.1.1.1、网段 200.1.1.0/24、dns-list 8.8.8.8(谷歌 DNS) |
| 00:33:42 | 关键配置 | R1 接口 GE0/0/0(连 SW1):ip address 1.1.1.1 30;dhcp select global 关联全局地址池 |
| 00:33:51 | 关键要点 | R1 配回程静态路由:ip route-static 100.1.1.0 24 1.1.1.2 与 200.1.1.0 24 1.1.1.2——DHCP 请求需要双向路由 |
| 00:34:23 | 验证结果 | PC1 获取 100.1.1.254/网关 100.1.1.1/DNS 114.114.114.114;PC2 获取 200.1.1.254/网关 200.1.1.1/DNS 8.8.8.8 |
| 00:35:21 | 核心概念 | 获取的都是地址池最后一个地址:未设排除地址时 DHCP 从大到小分配,属正常现象 |
| 00:35:30 | 验证结果 | PC1 ping PC2 跨网段互通,ping 网关均 OK |
| 00:36:08 | 重点总结 | 要点:vlan100 对应 100 段地址池、vlan200 对应 200 段;交换机两种中继写法(接口下 dhcp select relay + server-ip,或 dhcp relay server-select 调组)都可以 |
| 00:36:53 | 实操练习 | 实操练习四:防火墙配置(部署 FW1 USG6000V + Cloud1 云) |
| 00:37:21 | 注意事项 | USG6000V 需要先导入设备包 vfw_usg.vdi(约 966M),导入后才能启动 |
| 00:37:48 | 关键步骤 | Cloud1 配置:下拉选电脑本机网卡(IP 如 192.168.1.8),端口类型选一,点增加;端口映射设入端口 1、出端口 2 |
| 00:38:29 | 关键配置 | 防火墙首次登录:账号 admin,密码 Admin@123(字幕"admin圈V123"),强制改密码为 Admin@1234("admin圈A1234") |
| 00:38:56 | 关键配置 | GE0/0 口设 IP 192.168.1.9/24;service-manage permit 打开通信端口,允许管理访问 |
| 00:40:34 | 关键步骤 | Web 管理入口:浏览器 https://192.168.1.9:8443——注意是 HTTPS 不是 HTTP,8443 是默认管理端口;admin/Admin@1234 登录 |
| 00:41:42 | 核心概念 | Web 界面两大核心菜单:网络配置(接口/路由/DNS)、策略配置(安全策略/NAT 策略/黑白名单),后面实验都在这里做 |
| 00:42:29 | 注意事项 | Web 直观适合初学者,但生产环境很多只有 CLI,Web 只是辅助——重点理解策略逻辑 |
| 00:42:50 | 核心概念 | NAT(网络地址转换)目标:外部访问 http://192.168.1.9 映射到内网 Server1(Web);ftp://192.168.1.9 映射到内网 Server2(FTP) |
| 00:44:03 | 核心概念 | 内网地址外面看不到,外面只知道防火墙公网 IP;通过 NAT,外面访问公网 IP+端口,防火墙转给内网服务器 |
| 00:44:39 | 关键步骤 | NAT 配置路径:策略 → NAT 服务器映射 → 新增;web 映射命名 web_server_out:公网 192.168.1.9 → 私网 10.1.1.2,端口 80,协议 TCP |
| 00:45:28 | 注意事项 | 必须配套安全策略:允许外部到防火墙的流量 + 允许防火墙到内网服务器的流量,否则 NAT 配了也不通——新手常漏这一步 |
| 00:46:08 | 关键步骤 | FTP 映射:命名 server_out,公网 192.168.1.9 → 私网 10.1.10.3,端口 21(FTP 控制端口),保存并启用 |
| 00:46:46 | 核心概念 | 一个公网 IP 映射两个内网服务器,靠端口区分(80 去 Web、21 去 FTP)——叫端口映射/服务器映射,是 PAT 的一种 |
| 00:47:26 | 验证结果 | 验证 NAT Web:浏览器 http://192.168.1.9/ 成功显示"欢迎访问多域名HTTP服务器"页面,NAT 生效 |
| 00:48:15 | 核心概念 | NAT 转发过程:外部访问公网 IP:80 → 防火墙转给 10.1.1.2:80 → 服务器回应 → 防火墙把源 IP 改回公网 IP 返回客户端,全程对客户端透明 |
| 00:49:11 | 验证结果 | 验证 NAT FTP:浏览器 ftp://192.168.1.9/ 显示目录索引(含 images、index.html、info2024.docx 等),两个 NAT 映射全部验证通过 |
实操练习三:DHCP 中继
背景原理:
- DHCP 请求是广播,广播不能跨网段。当 DHCP 服务器和客户端在不同网段时,就需要中继(relay)。
- 拓扑:R1(DHCP 服务器)— SW1(中继)— PC1/PC2;PC1、PC2 均设为 DHCP 自动获取,分别从 VLAN100、VLAN200 地址池取地址。
SW1(中继)配置:
vlan batch 100 200 // 创建 VLAN
dhcp enable // 全局开启 DHCP
dhcp server group vlan200 // 定义中继组
dhcp server 1.1.1.10 // 指向 DHCP 服务器
interface Vlanif5 // 三层互联接口
ip address 1.1.1.2 30 // 与 R1 互联
interface Vlanif100 // 用户网段网关
ip address 100.1.1.1 24
dhcp select relay // 开启中继
dhcp relay server-ip 1.1.1.1 // 指定服务器 IP
interface Vlanif200 // 另一用户网段
dhcp relay server-select vlan200 // 调用中继组
物理接口:GE0/0/1 连 R1(pvid 5)、GE0/0/2 连 PC1(pvid 100)、GE0/0/3 连 PC2(pvid 200)。
R1(DHCP 服务器)配置:
dhcp enable
ip pool vlan100
gateway-list 100.1.1.1 // 网关
network 100.1.1.0 mask 255.255.255.0
lease day 2 hour 2 minute 0 // 租期两天两小时
dns-list 114.114.114.114
ip pool vlan200 // 同理:200.1.1.0/24,DNS 8.8.8.8
interface GE0/0/0
ip address 1.1.1.1 30
dhcp select global // 关联全局地址池
ip route-static 100.1.1.0 24 1.1.1.2 // 回程路由
ip route-static 200.1.1.0 24 1.1.1.2 // DHCP 请求需要双向路由
验证与结论:
- PC1 获得 100.1.1.254(网关 100.1.1.1、DNS 114.114.114.114),PC2 获得 200.1.1.254(网关 200.1.1.1、DNS 8.8.8.8)。都是地址池最后一个地址——因为没设排除地址时 DHCP 从大到小分配,正常。
- PC1 ping PC2 跨网段通,ping 各自网关均 OK。
- 要点总结:VLAN 与地址池一一对应(vlan100→100 段、vlan200→200 段);交换机两种中继写法均可(接口下直接指定 server-ip,或调用中继组)。
实操练习四:防火墙配置与 NAT
环境搭建:
- 新拓扑部署防火墙 FW1 与 Cloud1。防火墙选 USG6000V,需导入设备包 vfw_usg.vdi(约 966M),导入后才能启动;全选设备点启动。
- Cloud1 配置:下拉选择电脑本机网卡(示例 IP 192.168.1.8,每人电脑不同),端口类型选一后点"增加";端口映射设置入端口 1、出端口 2。
防火墙初始化:
- CLI 首次登录:账号 admin / 密码 Admin@123,系统强制修改密码为 Admin@1234,再次登录成功。
- GE0/0 口:ip address 192.168.1.9 24;service-manage permit 打开通信端口允许管理访问。
连通测试与 Web 登录:
- 本机 CMD 用 ipconfig 查看地址后 ping 192.168.1.9。不通就检查:防火墙接口状态、service-manage 有没有开、IP 有没有配错。
- 通则浏览器输入
https://192.168.1.9:8443(注意是 HTTPS;8443 是默认管理端口),账号 admin / 密码 Admin@1234 登录。 - Web 管理界面两个核心菜单:网络配置(接口、路由、DNS)、策略配置(安全策略、NAT 策略、黑白名单)。图形界面比命令行直观、适合初学者,但生产环境很多只有 CLI,Web 只是辅助——重点是理解策略逻辑。
NAT(服务器映射)配置:
- 目标:外部访问
http://192.168.1.9(80)映射到内网 Server1 Web 服务器(10.1.1.2/24);外部访问ftp://192.168.1.9(21)映射到内网 Server2 FTP 服务器(10.1.10.3/24)。 - 内网地址外面看不到,外面只知道防火墙公网 IP 192.168.1.9。
- 配置步骤:策略 → NAT 服务器映射 → 新增。Web 映射命名 web_server_out:公网地址 192.168.1.9、私网地址 10.1.1.2、端口 80、协议 TCP(Web 访问默认 80)。
- 系统提示:为保证 NAT 业务转发需配置安全策略——新建安全策略允许"外部到防火墙"和"防火墙到内网服务器"两个方向的流量,否则 NAT 配了也不通(新手常漏这一步)。
- FTP 映射命名 server_out:公网 192.168.1.9、私网 10.1.10.3、端口 21(FTP 控制端口),保存并启用。
- 一个公网 IP 映射两个内网服务器,通过端口区分(80→Web、21→FTP):这叫端口映射/服务器映射,是 PAT 的一种。
验证:
- Web:启动 Server1 的 Web 服务(根目录 E 盘、确认放入 index.html),浏览器输入
http://192.168.1.9/成功看到"欢迎访问多域名HTTP服务器"页面,NAT 生效。 - 转发过程:外部访问公网 IP 的 80 端口 → 防火墙把包转给 10.1.1.2:80 → Server1 回应 → 防火墙再把源 IP 改成公网 IP 回给客户端。整个过程对客户端透明:客户端只知道 192.168.1.9,不知道 10.1.1.2——这就是 NAT。
- FTP:浏览器输入
ftp://192.168.1.9/成功被 NAT 到内网 10.1.10.3 的 Server2,显示 FTP 目录索引(buck 目录、Demo_user.sql、images 目录、index.html、info2024.docx、mask.png 等),用户可下载上传。至此两个 NAT 映射全部验证通过。
黑白名单、IGMP 组播、MySQL 与 Apache(练习五至八)
本块完成四个练习:防火墙黑名单配置与优先级验证(黑名单高于白名单);基于 eNSP 示例拓扑的 IGMP 组播实验(VLC 播放、组播 IP/MAC 映射规则);MySQL 安装、环境变量、服务管理与全套 SQL 常用命令;Apache 安装、httpd.conf 修改、启动验证与 access_log/error_log 日志排查。
| 时间 | 类型 | 说明 |
|---|---|---|
| 00:50:50 | 实操练习 | 实操练习五:防火墙黑白名单 |
| 00:50:58 | 实验前提 | 当前 Server1(10.1.1.2)可 ping 通 Server2(10.1.10.3),互通正常 |
| 00:51:28 | 关键步骤 | 配置黑名单:FW1 Web → 策略 → 黑名单 → 新增,来源地址 10.1.1.2,保存并启用 |
| 00:51:52 | 验证结果 | 黑名单生效后 Server1 ping Server2 不通,外网也不能 NAT 访问进来 |
| 00:52:13 | 核心概念 | 黑名单优先级高于白名单:先拒绝再允许;白名单则相反——列入白名单内才可通行,白名单外皆不可通行,是安全策略基础 |
| 00:52:49 | 实操练习 | 实操练习六:IGMP 组播(需系统安装 VLC 播放器) |
| 00:53:02 | 关键步骤 | 打开 eNSP 自带示例:eNSP\examples\ 组播拓扑,所有设备启动 |
| 00:53:23 | 关键配置 | 组播源 client2:源 IP 1.1.1.2/24、网关 1.1.1.1;组播组 IP 225.1.1.1;组播组 MAC 01-00-5E-01-01-01;选 E 盘媒体文件 1.mp4 开始播放 |
| 00:54:26 | 核心概念 | 组播是一对多:一个源发送,多个接收者加入组,节省带宽 |
| 00:54:47 | 关键步骤 | 接收端 client4 加入:IP 2.2.2.2/24、网关 2.2.2.1,目的 IP 225.1.1.1,点"加入"后启动 VLC 调出 1.mp4 播放成功——说明已加入组播组收到流媒体数据 |
| 00:56:14 | 核心概念 | 二层组播 MAC 由 IP 组播地址映射生成,规则:01-00-5E + IP 组播地址后 23 位(故组播 IP 相同则 MAC 相同) |
| 00:56:30 | 验证结果 | client3/0/5/7 同样操作全部成功,形成局域网内 IGMP 组播应用 |
| 00:57:30 | 关键配置 | 汇聚交换机:multicast routing-enable 启用组播路由等(含 vlan batch、cluster/ntdp/ndp enable、drop illegal-mac alarm) |
| 00:58:12 | 核心概念 | 组播靠 IGMP 协议工作:主机发加入报告,交换机维护组播转发表 |
| 00:58:29 | 实操练习 | 实操练习七:MySQL 数据库安装(官网 www.mysql.com/downloads,选 Win11 64 位) |
| 00:58:58 | 关键配置 | 安装路径 D:\MySQL(不放 C 盘);端口默认 3306;管理员账号 root、密码自定义(示例 1234,务必记住) |
| 00:59:35 | 关键步骤 | 环境变量:将 D:\MySQL\bin 加入 PATH(此电脑属性 → 高级系统设置 → 环境变量 → path 编辑 → 新建粘贴),CMD 才能直接用 mysql 命令 |
| 01:00:23 | 验证方法 | 新开 CMD 输入 mysql --version,显示版本号即配置成功 |
| 01:00:44 | 关键步骤 | 启动服务:services.msc 找 MySQL80/MySQL57(取决于版本),未启动则右键启动,可设为自动开机自启 |
| 01:01:44 | 注意事项 | 服务起不来查错误日志:可能 3306 端口冲突被占用、数据目录权限问题、my.ini 配置错误 |
| 01:02:19 | 关键命令 | MySQL 登录:mysql -u root -p 回车后输密码,提示符变 mysql> 进入管理状态 |
| 01:02:55 | 关键命令 | 常用命令:show databases(查库)、use 库名(切换库)、show tables(查表)、create database、drop database |
| 01:03:39 | 关键命令 | 建表:create table 表名(字段 类型, ... primary key 主键、自增);查询:select * from 表 where 字段=值 |
| 01:04:07 | 关键命令 | 增删改:insert into 表(字段) values(值);delete from 表 where 条件;update 表 set 字段=值 where 条件 |
| 01:04:38 | 关键命令 | 导出:mysqldump -u root -p 库名 > xx.sql;导入:mysql -u root -p 库名 < xx.sql |
| 01:05:00 | 注意事项 | SQL 语句分号不能忘;大小写不敏感,但习惯大写关键字 |
| 01:05:15 | 实操演示 | MySQL 查询实操:show databases → use 库名 → show tables → select * from table_user |
| 01:06:08 | 核心概念 | select * 查全部字段,也可指定字段(select username,password from table_user);where 加条件过滤 |
| 01:06:41 | 重点结论 | 企业里 90% 的数据库操作都是查询,DBA 也要会优化查询(索引、执行计划) |
| 01:07:00 | 实操练习 | 实操练习八:Apache 服务器安装配置(官网 www.apache.org 下载,解压到 D:\Apache24,不放 C 盘) |
| 01:07:32 | 关键配置 | 核心配置文件 D:\Apache24\conf\httpd.conf:修改包路径 Define SRVROOT "d:/Apache24"——注意斜杠方向,Windows 下用正斜杠 |
| 01:08:13 | 关键配置 | 找到 ServerName 行去掉注释,改为 localhost:80,保存 |
| 01:08:29 | 关键步骤 | 启动:双击 D:\Apache24\bin\httpd.exe 运行;黑框不要关,关了服务就停 |
| 01:08:54 | 验证结果 | 浏览器 http://localhost/ 出现 "It works!" 即成功;内网其他机器访问 http://192.168.1.8(本机 IP)也能打开 |
| 01:09:32 | 关键要点 | 默认首页位置 D:\Apache24\htdocs\index.html,替换该文件即可自定义页面;关闭 httpd.exe 窗口则浏览器无法访问 |
| 01:10:11 | 核心概念 | Apache 日志位置 D:\Apache24\logs,两个关键文件:access_log 访问日志、error_log 错误日志 |
| 01:10:43 | 关键要点 | access_log 记录:IP 地址、访问时间、请求方法、状态码(200 成功/404 未找到/500 服务器错误)、浏览器类型 |
| 01:11:21 | 关键要点 | error_log 记录:服务启动/中断时间、错误信息(配置错误、端口冲突、权限问题) |
| 01:11:46 | 重点结论 | 日志是排查故障利器:善于从日志追踪系统运行状态、寻找蛛丝马迹——攻击行为也会留痕 |
实操练习五:防火墙黑白名单
- 实验前提:Server1(10.1.1.2)与 Server2(10.1.10.3)互通正常。
- 黑名单配置:FW1 Web 配置管理页面 → 策略 → 黑名单 → 新增一条,来源地址填 10.1.1.2,点击保存、启用。
- 验证:黑名单生效后 Server1 再 ping Server2 不通,外网也无法 NAT 访问进来——Server1 已被加入黑名单队列,不能通信。
- 原理要点:黑名单优先级高于白名单(先拒绝再允许);白名单逻辑相反——只有列入白名单才可通行,名单外一律拒绝。这是安全策略的基础。
实操练习六:IGMP 组播
- 准备:系统需安装 VLC 播放器;打开 eNSP 自带示例拓扑(eNSP\examples\ 下的组播拓扑),启动所有设备。
- 组播源(client2)配置:源 IP 1.1.1.2/24、网关 1.1.1.1;组播组 IP 地址 225.1.1.1;组播组 MAC 01-00-5E-01-01-01;源 MAC 00-0B-09CF-B9-0D;选择 E 盘媒体文件 1.mp4,运行开始播放。
- 接收端(client4 等)配置:配置本机 IP(如 2.2.2.2/24、网关 2.2.2.1),目的 IP 填 225.1.1.1,点击"加入";启动 VLC 调出 1.mp4 播放成功,即说明已加入组播组并收到流媒体数据。
- client3/client0/client5/client7 同样操作,全部播放成功,形成局域网内 IGMP 组播应用。
- 核心概念:
- 组播(multicast)是一对多通信:一个源发送,多个接收者加入组,节省带宽。
- 二层组播 MAC 由 IP 组播地址映射生成,规则为 01-00-5E + IP 组播地址的后 23 位——所以组播 IP 相同,映射出的 MAC 也相同。
- 组播靠 IGMP 协议工作:主机发送加入报告,交换机据此维护组播转发表。
- 汇聚交换机相关配置:sysname 命名、vlan batch、multicast routing-enable(启用组播路由)、cluster enable、ntdp enable、ndp enable、drop illegal-mac alarm。
实操练习七:MySQL 数据库安装与操作
安装:
- 官网 www.mysql.com/downloads 下载,选 Win11 64 位版本;安装路径 D:\MySQL(不要放 C 盘);端口默认 3306;管理员账号 root,密码示例 1234(随个人喜好,但一定要记住,忘了就麻烦)。
环境变量:
- 把 D:\MySQL\bin 加入环境变量:此电脑 → 属性 → 高级系统设置 → 环境变量 → path → 编辑 → 新建 → 粘贴路径 → 确定。这样 CMD 下才能直接调出 mysql 命令,否则要写全路径。
- 验证:新开一个 CMD,输入
mysql --version,显示版本号即成功。
服务管理:
- Win11 搜索"服务"或运行 services.msc 打开服务管理,找到 MySQL 服务(名称可能是 MySQL80 或 MySQL57,取决于版本),状态栏显示"正在运行"。
- 没启动则右键启动,也可设为自动实现开机自启。
- 服务起不来的排查:查看错误日志——可能是端口冲突(3306 被占用)、数据目录权限问题、my.ini 配置错误。
命令行操作(CMD 窗口):
- 登录:
mysql -u root -p,回车后输入密码,提示符变为 mysql> 即进入系统管理状态。 - 库操作:
show databases;查看所有库;use 库名;切换库;show tables;查看所有表;create database 库名;建库;drop database 库名;删库。 - 表操作:
create table 表名(字段 类型, ..., primary key);(主键、自增列)。 - 增删改查:
- 查:
select * from 表名 where 字段=值; - 增:
insert into 表名(字段1,字段2) values(值1,值2); - 删:
delete from 表名 where 条件; - 改:
update 表名 set 字段=值 where 条件;
- 查:
- 导出/导入:
mysqldump -u root -p 库名 > xx.sql;mysql -u root -p 库名 < xx.sql。 - 书写规范:语句末尾分号不能忘;SQL 大小写不敏感,但习惯上关键字大写。
查询实操:
- 流程:show databases → use 库名 → show tables →
select * from table_user;查询用户表全部数据。 - 星号代表所有字段,也可指定字段:
select username, password from table_user;;加 where 条件过滤:select * from table_user where id=1;。 - 重点:企业里 90% 的数据库操作都是查询,DBA 也要会优化查询(索引、执行计划)。
实操练习八:Apache 服务器安装配置
安装与配置:
- 官网 www.apache.org 下载软件包,解压到 D:\Apache24(不要放 C 盘)。
- 核心配置文件 D:\Apache24\conf\httpd.conf,用文本编辑器打开:
- 修改包路径配置:Define SRVROOT "d:/Apache24"——注意斜杠方向,Windows 下用正斜杠。
- 找到 ServerName 行,去掉注释,加入 localhost:80。保存文件。
启动与验证:
- 启动:双击 D:\Apache24\bin\httpd.exe 运行;黑框不要关,关了服务就停。
- 验证:浏览器地址栏输入 http://localhost/,出现 "It works!" 页面即成功;内网其他机器访问 http://192.168.1.8(本机 IP)也能访问此主机 Web 服务。
- 默认首页位置:D:\Apache24\htdocs\index.html,替换这个文件就能自定义页面。
- 关闭 httpd.exe 窗口后浏览器即无法访问,验证了服务与进程的对应关系。
日志查看(排查故障利器):
- 日志位置 D:\Apache24\logs,两个关键文件:
- access_log(访问日志):记录 IP 地址、访问时间、请求方法、状态码(200 成功、404 未找到、500 服务器错误)、浏览器类型。
- error_log(错误日志):记录服务启动时间、中断时间、错误信息(配置错误、端口冲突、权限问题)。
- 方法论:善于从日志中追踪系统运行状态、了解流程、寻找蛛丝马迹——攻击行为也会留痕。
IIS 部署、Foxmail 邮件与 Windows 用户权限(练习九至十一)
本块完成三个练习:IIS Web 服务器的 Windows 功能安装、IIS 管理器验证、默认站点路径与 W3SVC 日志分析;Foxmail 邮件客户端的安装、账号配置(QQ 邮箱授权码)、SMTP/IMAP 收发、邮件存档备份与恢复;Windows 用户权限实战——升级企业版启用本地用户和组、新建 test 用户、NTFS 文件权限"拒绝"验证与应用程序权限分配,落点是最小权限原则。
| 时间 | 类型 | 说明 |
|---|---|---|
| 01:12:14 | 实操练习 | 实操练习九:IIS Web 服务器安装配置 |
| 01:12:24 | 核心概念 | IIS 全称 Internet Information Services,微软官方 Web 服务程序,Windows 内置(Win10 以上都有)不用下载,较好支持 ASP/ASP.NET,适合 .NET 开发者 |
| 01:13:02 | 关键步骤 | 安装入口:控制面板 → 程序 → 启用或关闭 Windows 功能 → 勾选 Internet Information Services |
| 01:13:25 | 注意事项 | 展开子选项按需勾选:需要 ASP 支持勾 ASP;需要管理工具勾 IIS 管理控制台;首次安装需几分钟,期间不要关机 |
| 01:15:00 | 关键要点 | 进度条走完提示"Windows 已完成请求的更改",安装完成不需要重启 |
| 01:15:43 | 验证方法 | 打开 Windows 管理工具 → IIS 管理器:左侧连接树(计算机名/应用程序池/网站/默认网站),右侧操作栏可启动/停止/重启 |
| 01:16:29 | 验证结果 | 点击"浏览网站"(默认 80 端口)显示 IIS 欢迎页即服务正常;停止服务后浏览器无法显示,启动后恢复 |
| 01:17:12 | 核心概念 | IIS 与 Apache 可以共存:改端口即可,一个 80 一个 8080 |
| 01:17:33 | 关键要点 | IIS 默认站点物理路径 C:\inetpub\(字幕作 root 子目录),内含 iisstart.htm 默认欢迎页;站点地址 http://localhost:80 或 http://127.0.0.1 |
| 01:18:47 | 关键要点 | 可替换默认目录文件放自己的 HTML 或 aspx;企业内网常用快速建站,与 Apache 都是 Web 服务器、技术流派不同 |
| 01:19:24 | 核心概念 | IIS 日志位置 C:\inetpub\logs\LogFiles\W3SVC1:W3SVC 即 World Wide Web Service,数字 1 是站点 ID(默认站点为 1) |
| 01:20:15 | 关键要点 | 日志文件 ex 开头按日期命名,记事本打开:字段空格分隔——日期时间、客户端 IP、cs-method 请求方法、cs-uri-stem 访问资源、sc-status 状态码 |
| 01:21:04 | 重点结论 | 日志用途:看到访问时间/IP/浏览器类型/状态码(200 正常、404 找不到、403 禁止),排查问题、取证溯源都用得到 |
| 01:21:33 | 实操练习 | 实操练习十(字幕"练习时"):邮件客户端 Foxmail(腾讯旗下、免费、界面友好) |
| 01:21:58 | 注意事项 | 邮件后期多、占硬盘大,默认装 C 盘会拖慢系统 → 自定义安装到 D:\Foxmail;安装一路下一步,注意取消开机自启(按个人偏好) |
| 01:23:08 | 关键步骤 | 账号配置:选择邮箱类型(QQ/163/126/企业邮/其他)→ 输入邮箱账号 |
| 01:23:52 | 核心概念 | QQ 邮箱密码处填的不是登录密码而是授权码:手机 QQ 扫码 → 设置 → 账户 → 生成授权码 → 复制粘贴(安全限制,防止密码泄露,现在邮箱都这样) |
| 01:24:38 | 核心概念 | 点击创建自动配置服务器(IMAP 或 POP3,推荐 IMAP 双向同步);腾讯有固定服务器地址自动填入 |
| 01:25:12 | 核心概念 | Foxmail 以 SMTP(Simple Mail Transfer Protocol)协议连接腾讯 QQ 邮件服务器同步下载邮件;首次同步较慢,右下角进度条显示"正在接收" |
| 01:26:27 | 重点结论 | 企业日常工作以邮件沟通为主,熟练使用邮件客户端是网管基本技能 |
| 01:26:48 | 关键步骤 | 邮件备份:菜单 → 工具 → 邮件存档:左侧选账号勾选、右侧选时间范围(默认全部/最近一个月/三个月)、保存位置默认我的文档建议改 D 盘 |
| 01:28:20 | 关键要点 | 备份生成后缀 .foxmailbak 的存档文件 |
| 01:28:32 | 关键步骤 | 邮件恢复:主界面 → 工具 → 邮件存档 → 恢复标签 → 浏览选中 foxmailbak 文件 → 确定 |
| 01:29:16 | 验证结果 | 恢复后左侧多出"存档文件夹",备份邮件按日期排列、可搜索、可转发、可移动到收件箱 |
| 01:29:49 | 重点结论 | 定期备份是好习惯:防止数据丢失,换电脑、重装系统、迁移邮件都用得到 |
| 01:30:15 | 实操练习 | 实操练习十一:Windows 系统用户权限设置 |
| 01:30:34 | 注意事项 | Win10 家庭版功能受限、没有本地用户和组,需升级企业版 |
| 01:30:52 | 关键步骤 | 升级方法:更改产品密钥输入企业版 KMS 公开密钥(字幕示例 NPPR9-FWDCX-D2C8J-H872K-2YT43),自动下载组件后重启生效 |
| 01:31:43 | 关键步骤 | Win+R 输入 MMC 调出微软管理控制台 → 文件 → 添加/删除管理单元 → 本地用户和组 → 添加确定,右侧出现用户和组管理窗口 |
| 01:32:21 | 关键步骤 | 新建用户:用户 → 更多操作 → 新用户:用户名 test、描述测试账号、密码 123、取消"下次登录须更改密码"、勾选"密码永不过期" → 创建 |
| 01:33:20 | 核心概念 | test 默认属于 Users 组,权限很低:只能读、不能写系统目录、不能装软件——这样才安全,分配权限要谨慎 |
| 01:34:00 | 关键步骤 | 文件权限:新建 test_RW.txt → 右键属性 → 安全 → 编辑 → 添加 test → 勾选"拒绝"完全控制(涉及修改/读取/写入) |
| 01:35:04 | 核心概念 | 注意:拒绝优先级高于允许(系统也会弹警告确认) |
| 01:35:42 | 验证结果 | 切换 test 用户登录(密码 123),双击 test_RW.txt 出现"拒绝访问"错误——非授权非法访问被拦截,文件权限设置生效 |
| 01:37:10 | 重点总结 | NTFS 权限控制文件访问粒度很细(谁可读/写/改),企业文件服务器必备 |
| 01:37:36 | 关键步骤 | 应用程序权限:eNSP 安装目录 D:\eNSP → 右键 eNSP.exe → 属性 → 安全 → 编辑 → 添加 test → 分配修改/读取/写入权限 |
| 01:38:39 | 验证结果 | 切 test 登录后桌面出现 eNSP 图标,双击可正常执行——程序权限分配成功 |
| 01:39:02 | 核心概念 | 用户权限控制不仅控制文件、也控制程序执行;最小权限原则:只给需要的权限、不给多余的——安全基线 |
实操练习九:IIS Web 服务器安装配置
IIS 简介:
- IIS(Internet Information Services)是微软官方 Web 服务程序,Windows 系统内置(Win10 以上都有),无需下载;较好支持 ASP/ASP.NET,适合 .NET 开发者。
安装步骤:
- 控制面板 → 程序 → 启用或关闭 Windows 功能 → 打开 Windows 功能窗口。
- 找到 Internet Information Services 勾选;注意展开子选项:需要 ASP 支持就勾 ASP,需要管理工具就勾 IIS 管理控制台。点确定开始安装。
- 弹出进度条:搜索文件 → 应用更改,Windows 自动复制文件、注册服务、配置组件;时间长短看系统性能(旧电脑慢)。完成提示"Windows 已完成请求的更改",点关闭——安装完成不需要重启,可直接使用。
- 验证安装:控制面板 → 管理工具,看有没有 Internet Information Services,有就成功了。
IIS 管理器与验证:
- 打开 IIS 管理器:左侧连接树显示计算机名、应用程序池、网站(含默认网站 Default Web Site);右侧操作栏提供启动/停止/重新启动。
- 点"浏览网站"(默认 80 端口)或右键 → 管理网站 → 浏览,调出浏览器显示 IIS 欢迎页说明服务正常;停止服务后浏览器无法显示,启动后恢复。
- IIS 和 Apache 可以共存:改端口就行,一个 80、一个 8080。
默认站点与日志:
- IIS 默认绑定的物理路径在 C:\inetpub\ 下(80 端口静态页面站点),文件夹内有 iisstart.htm 默认欢迎页。站点地址 http://localhost:80 或 http://127.0.0.1,显示欢迎页即成功。
- 可替换目录中的文件放自己的 HTML 或 aspx 实现自定义页面。企业内网常用它快速建站;与 Apache 一样都是 Web 服务器,只是技术流派不同。
- 日志位置:C:\inetpub\logs\LogFiles\W3SVC1。W3SVC 即 World Wide Web Service,数字 1 是站点 ID(默认站点为 1)。文件夹内是 ex 开头按日期命名的 log 文件。
- 日志内容:字段用空格分隔——日期时间、客户端 IP 地址、cs-method(请求方法)、cs-uri-stem(访问资源)、sc-status(状态码)等。状态码:200 正常、404 找不到、403 禁止。排查问题、取证溯源都用得到。
实操练习十:Foxmail 邮件客户端
安装:
- Foxmail 是腾讯旗下的免费邮件客户端,界面友好。因后期来往邮件多、占用硬盘空间大,默认装 C 盘会拖慢系统,故自定义安装到 D:\Foxmail;一路下一步即可,注意按个人偏好取消开机自启选项。
账号配置:
- 启动程序后选择邮箱类型(QQ 邮箱/163/126/企业邮/其他),输入邮箱账号(如 [email protected])。
- 关键点:QQ 邮箱密码处填的不是登录密码,而是授权码——需要手机 QQ 扫码,在"设置 → 账户 → 生成授权码"处生成后复制粘贴。这是安全限制,防止密码泄露,现在邮箱都这样。
- 点击创建后自动配置服务器(IMAP 或 POP3,推荐 IMAP 双向同步);腾讯有固定服务器地址会自动填入。
邮件同步与收发:
- Foxmail 以 SMTP 协议(Simple Mail Transfer Protocol)连接腾讯 QQ 邮件服务器同步下载邮件;邮件较多时首次同步较慢,右下角进度条显示"正在接收"。
- 收件箱显示未读邮件数,点击收阅、双击看正文;可编写新邮件、上传附件、发送。
- 企业日常工作以邮件沟通为主,熟练使用邮件客户端是网管基本技能。
邮件备份与恢复:
- 备份:菜单 → 工具 → 邮件存档,弹出备份窗口:左侧选择并勾选要备份的账号;右侧选时间范围(默认全部时间,也可自定义最近一个月/三个月);保存位置默认"我的文档",建议改到 D 盘避免占满 C 盘;点确定开始备份,生成后缀 .foxmailbak 的存档文件。
- 恢复:主界面 → 菜单 → 工具 → 邮件存档 → 恢复标签 → 浏览找到备份文件选中 .foxmailbak → 确定。恢复完成后左侧多出一个存档文件夹,所有备份邮件按日期排列,可搜索、可转发、可移动到收件箱。
- 定期备份是好习惯:防止数据丢失,换电脑、重装系统、迁移邮件都用得到。
实操练习十一:Windows 系统用户权限设置
前置:升级 Windows 版本:
- 此电脑 → 属性 → 关于,查看操作系统版本。Win10 家庭版功能受限,没有本地用户和组,需要升级企业版。
- 方法:更改产品密钥 → 输入企业版密钥(示例为公开 KMS 密钥,字幕读音 NPPR9-FWDCX-D2C8J-H872K-2YT43)→ 下一步,自动下载组件(需一段时间)→ 重启电脑 → 再次查看属性已是 Win10 企业版。
调出本地用户和组:
- Win+R 输入 MMC 调出微软管理控制台 → 文件 → 添加/删除管理单元 → 选择"本地用户和组" → 添加 → 确定,右侧出现用户和组管理窗口。
新建用户 test:
- 点击用户图标 → 更多操作 → 新用户:用户名 test(全名可选)、描述"测试账号"、密码 123、确认密码 123;取消勾选"用户下次登录时须更改密码",勾选"密码永不过期"("账户已禁用"暂不勾)→ 创建完成。
- test 用户只有基本权限:不属于特别组、默认 Users 组,权限很低——只能读、不能写系统目录、不能装软件。这样才安全,分配权限时要谨慎。
文件权限(NTFS)设置:
- 找到培训文件夹,新建文本文件 test_RW.txt → 右键属性 → 安全选项卡 → 编辑 → 添加 → 输入 test → 检查名称 → 确定 → 选中 test 用户,在下方权限列表勾选"拒绝"下的完全控制(权限项含完全控制/修改/读取/写入)。
- 注意:拒绝优先级高于允许,点确定时系统会弹警告再次提示,选"是"。至此 test 用户对该文件没有任何访问权限。
- 验证:从管理员切换用户(开始菜单头像 → 注销或锁定 → 切换用户),选 test(密码 123)登录,找到 test_RW.txt 双击 → 出现"拒绝访问"错误,非授权非法访问被拦截——验证成功。再切回管理员。
- 总结:NTFS 权限控制文件访问粒度很细(谁可以读/写/改),企业文件服务器必备。
应用程序权限设置:
- test 用户默认没有 eNSP 权限:桌面和开始菜单都没有 eNSP 图标。
- 找到 eNSP 安装目录 D:\eNSP → 右键 eNSP.exe → 属性 → 安全 → 编辑 → 添加输入 test → 确定 → 选中 test 用户分配修改/读取/写入权限 → 应用确定。
- 切换 test 登录:桌面出现 eNSP 图标,双击启动可正常执行——程序权限分配成功。
- 结论:用户权限控制不仅控制文件、也控制程序执行。最小权限原则——只给需要的权限,不给多余的,这是安全基线。
主机防火墙、安全策略与域名注册(练习十二至十四)
本块先讲 Windows Defender 个人防火墙的三种网络配置文件、病毒扫描与病毒库更新、应用联网控制;再通过三部门(研发/财务/行政)隔离需求实战防火墙安全策略——IP 规划、初始默认全通、禁止策略前置与逐项验证;最后完成域名注册全流程:选名原则、解析记录类型(A/CNAME/MX/TXT)与国内备案合规要求。
| 时间 | 类型 | 说明 |
|---|---|---|
| 01:39:34 | 实操练习 | 实操练习十二:个人电脑防火墙使用 |
| 01:39:56 | 核心概念 | 系统搜索"防火墙"调出 Windows Defender 防火墙:三种网络配置文件——域网络(公司域环境)、专用网络(家/办公)、公用网络(咖啡厅/机场) |
| 01:40:44 | 核心概念 | 打开防火墙后:入站连接默认阻止、出站连接默认允许;可自定义规则控制应用程序联网、阻止恶意软件回连 |
| 01:41:19 | 关键步骤 | 防火墙主页下方点击"快速扫描"扫描系统病毒和威胁;Defender 实时防护可检查当前活动威胁与历史记录 |
| 01:41:54 | 关键要点 | 扫描报告:扫描文件数、用时、发现/处理威胁数;绿色全通过、红色有病毒 |
| 01:42:23 | 核心概念 | 病毒库定义需联网更新——每天都有新病毒,旧库防不住;点"检查更新"下载最新定义保持防护能力 |
| 01:42:59 | 关键步骤 | 应用控制:防火墙主页 →"允许应用通过防火墙":列表中打勾表示允许(专用列/公用列分别对应两种网络) |
| 01:43:56 | 重点结论 | 不需要联网的程序全部关掉——减少攻击面;恶意软件会伪装成正常程序请求联网,审查列表、可疑的禁止 |
| 01:44:31 | 实操练习 | 实操练习十三:防火墙组网安全策略(三部门隔离) |
| 01:44:40 | 需求分析 | 研发 10.3.0.x / 财务 10.3.1.x / 行政 10.3.2.x;内网规则:研发不能到财务和行政(ping 不通),行政、财务可互访各部门(ping OK) |
| 01:45:39 | 需求分析 | 互联网规则:研发可出去、财务不能出去、行政可出去 |
| 01:46:15 | 关键配置 | IP 规划:PC1 研发 10.3.0.1/24 网关 10.3.0.254;PC2 财务 10.3.1.1/24 网关 10.3.1.254;PC3 行政 10.3.2.1/24 网关 10.3.2.254 |
| 01:47:03 | 关键配置 | FW1 接口:GE0/1=10.3.0.254、GE0/2=10.3.1.254、GE0/3=10.3.2.254、GE0/0=1.1.1.2 连互联网路由器 R1(1.1.1.1,互联网出口),防火墙做路由和策略 |
| 01:48:01 | 验证结果 | 初始连通性测试:PC1 ping 网关/跨网段 PC2/防火墙出口全部通——因为防火墙初始策略默认允许所有 |
| 01:49:14 | 核心概念 | 要实现隔离需求必须手动添加禁止策略;"通或不通,原因都是策略" |
| 01:49:57 | 关键步骤 | 配置内网禁止策略:ping 通防火墙外接口 192.168.1.9 登录 Web → 策略 → 安全策略 → 新增"研发财务禁止":源 10.3.0.0/24、目的 10.3.1.0/24 与 10.3.2.0/24、用户/服务 any、动作禁止 |
| 01:50:57 | 核心概念 | 防火墙策略匹配规则:从上到下、匹配即停止不再往下——所以禁止策略要放在允许策略前面(前置) |
| 01:51:20 | 关键步骤 | 配置外网禁止策略:"财务外网禁止":源 10.3.1.0/24、目的 1.1.1.0/24(互联网网段)、any/any、禁止,同样前置 |
| 01:52:13 | 关键要点 | 互联网出口是 1.1.1.1,ping 测试即去 1.1.1.1,目的配 1.1.1.0/24 即包含;研发/行政无此禁止策略所以可出去 |
| 01:52:58 | 验证结果 | 验证:研发 ping 网关通、ping PC2/PC3 不通(禁止生效)、ping 1.1.1.1 通(能上网) |
| 01:54:02 | 验证结果 | 财务 ping 研发/行政均通(规则允许)、ping 1.1.1.1 不通(不能上网);行政全通——全部符合需求,策略配置成功 |
| 01:55:18 | 实操练习 | 实操练习十四:域名注册(主流 ISP 网站如阿里云,企业建站第一步) |
| 01:56:01 | 注意事项 | 个人也可注册但需实名认证:个人准备身份证,公司需营业执照 |
| 01:56:21 | 核心概念 | 域名选择两原则:应用范围(com 国际通用 / CN 中国国家域名)+ 机构类别(政府 gov、教育科研 edu/org、公司 com.cn、个人 top/xyz) |
| 01:57:07 | 关键要点 | 查询域名是否被占用:常见词(如 JNPX)多被注册,可加地域或数字(666/888 如 jnpx888)增加辨识度;可注册则立即注册加入购物车 |
| 01:58:08 | 核心概念 | 域名规划原则:简单、好记、与业务相关、易被搜索引擎收录 |
| 01:58:32 | 注意事项 | 价格:首年很低(几元到几十元)、续费贵很多(几十到几百);看有效期(一年/多年),批量注册有优惠 |
| 01:59:14 | 注意事项 | 付款前确认域名持有人信息(默认用阿里云信息也可自定义);实名认证模板提前创建好 |
| 01:59:43 | 关键步骤 | 公司域名注册材料:营业执照、法人身份证复印件、企业法人授权书、联系人信息、业务简介、官网用途说明 |
| 02:00:30 | 关键要点 | 提交上传材料后系统审核 + 人工审核,一般 1-2 个工作日;通过支付后域名进入管理后台可设置解析 |
| 02:01:07 | 核心概念 | 域名解析记录类型:A 记录(域名→IPv4 地址,TTL 默认 600 即 10 分钟)、CNAME 别名(域名→另一域名)、MX(邮件交换→邮件服务器)、TXT(验证所有权、SPF 防伪造) |
| 02:02:21 | 关键要点 | 解析本系统立即生效,全球 DNS 服务器刷新需 2-72 小时,耐心等待 |
| 02:02:47 | 核心概念 | 域名备案:中国大陆服务器必须备案;到国家互联网主管部门网站办理 |
| 02:03:19 | 关键步骤 | 首次备案填写:主体信息(主办单位名称/性质、证件类型/号码、负责人)+ 网站信息(名称、首页网址、域名、IP、业务介绍),提交待审批 |
| 02:04:19 | 关键要点 | 审批通过收到短信/邮件通知,获得备案号(如粤ICP备151019;各省格式不同:京/沪/浙 ICP 备) |
| 02:04:58 | 注意事项 | 备案号必须放在网站首页底部、接受公开查询(主管部门网站输入域名可查备案主体与时间) |
| 02:05:36 | 重点结论 | 没有备案,服务器商会封 80 端口、网站打不开——合规要求务必遵守 |
实操练习十二:个人电脑防火墙(Windows Defender)
基本使用:
- 系统搜索框输入"防火墙"调出防火墙管理窗口(Windows Defender 防火墙),查看工作状态。
- 三种网络配置文件:域网络(公司域环境)、专用网络(在家或办公)、公用网络(咖啡厅机场),默认都是关闭状态,可逐个点击打开。
- 打开后:入站连接默认阻止、出站连接默认允许;也可以自定义规则,控制应用程序联网、阻止恶意软件回连。
扫描与更新:
- 打开防火墙后主页下方点击"快速扫描",扫描系统病毒和威胁;Defender 实时防护可检查当前活动威胁、查看历史记录。
- 扫描报告:扫描了多少文件、用了多长时间、发现几个威胁、处理了几个。绿色全通过、红色有病毒。
- 病毒库定义需要联网更新:每天都有新病毒,旧库防不住;点击"检查更新"下载最新定义,保持防护能力。
应用联网控制:
- 防火墙主页面点击"允许应用程序通过防火墙",调出窗口列出所有已安装程序:打勾表示允许通过(专用列对应专用网络、公用列对应公用网络)。
- 找到相应应用程序(微信、QQ、钉钉、浏览器、远程桌面等)进行开启和关闭操作。
- 原则:不需要联网的程序全部关掉——减少攻击面。有些恶意软件会伪装成正常程序请求联网,要审查列表,可疑的禁止。
实操练习十三:防火墙组网安全策略(三部门隔离)
需求:
- 公司三个部门:研发 10.3.0.x、财务 10.3.1.x、行政 10.3.2.x。
- 内网规则:研发不能到财务、研发不能到行政(ping 不通);行政可以到研发、行政可以到财务(ping OK);财务可以到研发、财务可以到行政(ping OK)。
- 互联网规则:研发可以出去(ping OK)、财务不能出去(ping 不通)、行政可以出去(ping OK)。
组网与 IP 规划:
- PC1 研发:10.3.0.1/24,网关 10.3.0.254;PC2 财务:10.3.1.1/24,网关 10.3.1.254;PC3 行政:10.3.2.1/24,网关 10.3.2.254。
- 防火墙 FW1:GE0/1=10.3.0.254、GE0/2=10.3.1.254、GE0/3=10.3.2.254、GE0/0=1.1.1.2,连接互联网路由器 R1(IP 1.1.1.1,互联网出口)。三层互联,防火墙做路由和策略。
初始连通性测试(关键认知):
- PC1 ping 10.3.0.254(防火墙接口)通;ping 10.3.1.254(跨网段)也通——通不通看防火墙策略,目前没策略默认允许;ping 10.3.1.1(PC2)通;ping 1.1.1.2(防火墙出口)通——PC1 全通。
- 原因:防火墙初始策略默认允许所有,需要手动添加禁止策略才能实现隔离需求。通或不通,原因都是策略。
配置内网禁止策略:
- 先 ping 通防火墙外接口 192.168.1.9,浏览器登录 Web 管理页面 → 策略 → 安全策略 → 新增策略:
- 名称"研发财务禁止";源地址池 10.3.0.0/24;目的地址池 10.3.1.0/24 与 10.3.2.0/24;用户/接入 any、服务 any;动作:禁止。
- 策略顺序至关重要:放在允许策略前面。防火墙匹配从上到下、匹配即停止不再往下匹配,所以禁止策略要前置。
配置外网禁止策略:
- 新增"财务外网禁止":源地址池 10.3.1.0/24;目的地址 1.1.1.0/24(互联网网段);用户/服务 any;动作禁止,同样前置。
- 细节:互联网出口是 1.1.1.1,ping 测试就是去 1.1.1.1,目的只配 1.1.1.0/24 即包含。研发和行政没有这条禁止策略所以可以出去,财务被禁止出不去。
验证:
- PC1(研发):ping 网关 10.3.0.254 通;ping 10.3.1.1(PC2)不通——禁止策略生效;ping 10.3.2.1(PC3)不通——研发不能访问行政;ping 1.1.1.1 通——研发能上网。
- PC2(财务):ping 10.3.1.254、10.3.0.1 通(财务可以到研发,规则允许);ping 10.3.2.1 通(财务可以到行政);ping 1.1.1.1 不通——财务不能上网,禁止策略生效。
- PC3(行政):全通。全部符合需求,策略配置成功。
实操练习十四:域名注册与备案
域名查询与注册:
- 到主流 ISP 网站(阿里云 www.aliyun.com),首页搜索框输入域名,选"域名注册"进入查询页面——这是企业建站第一步。个人也可注册,需要实名认证:个人准备好身份证,公司需要营业执照。
- 选择原则:①应用范围——国际还是国内:com 国际通用、CN 中国国家域名;②机构类别——政府选 gov、教育科研选 edu/org、公司选 com.cn、个人选 top/xyz。
- 查询域名是否被占用:常见词(如"技能培训 JNPX")基本已被注册,可加入地域(如 sc)或数字 666/888(如 jnpx888)增加辨识度。查询显示可注册则立即注册、加入购物车。
- 域名规划原则:简单、好记、与业务相关、容易被搜索引擎收录。
- 价格注意:首年价一般很低(几块到几十块),续费价格贵很多(几十到几百);注意有效期一年还是多年;批量注册有优惠,看预算。付款前确认域名持有人信息(默认使用阿里云信息,也可自定义),实名认证模板提前创建好。
公司注册流程:
- 使用者为公司时需与负责领导沟通,准备:营业执照、法人身份证复印件、企业法人授权书、联系人信息(姓名/电话/邮箱/地址)、公司业务简介、官网用途说明。
- 逐步提交上传材料 → 系统审核 + 人工审核(一般 1-2 个工作日)→ 通过后支付成功,域名进入管理后台,可以设置解析。
域名解析:
- 进入域名解析控制台 → 添加记录。四种记录类型:
- A 记录:将域名指向 IPv4 地址,记录值填公网 IP;TTL 默认 600(10 分钟生效)。
- CNAME 别名记录:将域名指向另一个域名。
- MX 邮件交换记录:指向邮件服务器。
- TXT 文本记录:验证域名所有权、SPF 防伪造。
- 操作完成后本系统解析立即生效;全球 DNS 服务器刷新需要 2-72 小时,耐心等待。
域名备案(合规必须):
- 注册解析完了还不能用:使用中国大陆服务器必须备案,到国家互联网主管部门网站办理。
- 首次备案填写主体信息(主办单位名称/性质、证件类型/号码、负责人信息)和网站信息(网站名称、首页网址、网站域名、IP 地址、产品或业务介绍),提交审核待审批。
- 审批通过会收到短信、邮件通知,获得备案号(如粤ICP备151019号样例;各省格式不同:京ICP备、沪ICP备、浙ICP备等)。
- 备案号必须放在网站首页底部,接受公开查询——在国家主管部门网站输入域名可查到备案主体、备案时间。
- 没有备案,服务器商会封 80 端口、网站打不开——合规要求,务必遵守。
综合实训——端口安全、远程管理与 ACL(实训 6.1-6.3)
本块进入综合实训。6.1 计算机安全接入:IP/MAC 绑定与交换机端口安全(sticky 粘性学习、max-mac-number、protect-action shutdown)防御 MAC 泛洪攻击,并用换机测试验证非法设备无法接入。6.2 网络设备远程管理:R1 配置 VTY 线路 password 认证与权限级别,从 SWA Telnet 远程登录。6.3 ACL 限制网络访问:三部门拓扑先静态路由全网互通,再在 R2 上配置基本 ACL 2000(rule deny + 反掩码)并 traffic-filter 出方向调用实现部门隔离。
| 时间 | 类型 | 说明 |
|---|---|---|
| 02:05:59 | 综合实训 | 综合实训 6.1:计算机安全接入 |
| 02:06:11 | 需求背景 | 公司内网安全规则:为每个员工分配固定 IP,防止私自改 IP、防止私接路由器、防止 ARP 欺骗;PC1/PC2 做 IP 和 MAC 绑定 |
| 02:06:43 | 核心方案 | 在交换机上配置端口安全,避免恶意用户利用未绑定 MAC 实施 MAC 泛洪攻击 |
| 02:07:02 | 核心概念 | MAC 泛洪攻击原理:疯狂发不同源 MAC 填满交换机 MAC 表,导致正常流量泛洪、被抓包监听 |
| 02:07:24 | 核心概念 | 端口安全机制:限制端口学习的 MAC 数量、绑定合法 MAC;非法 MAC 直接丢弃或关闭端口 |
| 02:07:53 | 关键配置 | SWA 接口 GE0/0/1:port-security enable 开启端口安全 |
| 02:08:03 | 关键配置 | port-security mac-address sticky:开启 MAC 粘性学习——第一次收到的 MAC 自动转为安全 MAC;也可 port-security mac-address sticky 5489-980D-2B3C vlan 1 手工绑定 PC1 的 MAC |
| 02:08:49 | 关键配置 | 接口 GE0/0/2 同理:port-security enable + sticky 5489-98B1-07B2 vlan 1 |
| 02:09:12 | 关键配置 | GE0/0/2 限制 MAC 数量:port-security max-mac-number 1——最多学一个 MAC,超出触发保护 |
| 02:09:36 | 关键配置 | port-security protect-action shutdown:默认是丢弃(protect),这里设为关闭端口,违反直接 down |
| 02:09:56 | 验证结果 | 测试一:PC1 ping PC2 通(正常通信);测试二:PC1 ping PC3 通(PC3 在其他端口不受限制) |
| 02:10:35 | 验证结果 | 测试三:PC2 ping PC3 不通——GE0/0/2 只能学一个 MAC(PC2 自己),PC3 的 MAC 不在表里被拒绝转发 |
| 02:11:17 | 关键命令 | 查看 SWB 端口状态:display interface GE0/0/2,出现 Error-down 即违反安全策略被关闭 |
| 02:11:40 | 关键命令 | 手动恢复端口:shutdown → undo shutdown |
| 02:11:51 | 验证结果 | 测试四:把 PC1 更换为 PC4(MAC 不同)不能通信——端口安全生效,非法设备无法接入 |
| 02:12:19 | 综合实训 | 综合实训 6.2:实现网络设备远程管理 |
| 02:12:24 | 需求背景 | 路由器放机房,每次调试都要去机房插 console 线,麻烦且效率低——需要在办公室从 SWA 远程登录 R1 |
| 02:13:13 | 关键配置 | R1 接口 GE0/0 配 IP 192.168.1.10/24;配置 Telnet 用户登录,采用 password 验证方式,密码 huawei(字幕音译"和WAI") |
| 02:13:46 | 关键配置 | R1:user-interface vty 0 4 进入虚拟终端线路 |
| 02:13:59 | 关键配置 | authentication-mode password(认证模式密码);set authentication password simple huawei(设置密码) |
| 02:14:20 | 核心概念 | user privilege level 2 用户权限级别:1 是参观、2/3 可配置、15 是管理员 |
| 02:14:48 | 关键配置 | SWA 侧打通到 R1 的通路:vlan 10、interface vlanif10 ip 192.168.1.9/24、GE0/0/4 设 access vlan 10 |
| 02:15:30 | 关键要点 | 前提测试:SWA ping 192.168.1.10 必须通,不通查路由 |
| 02:15:51 | 关键步骤 | SWA 上(注意先退回用户模式)执行 telnet 192.168.1.10:Trying... Connected → Login authentication |
| 02:16:33 | 关键要点 | Username 输 admin(默认用户名;没设用户名就直接输密码),Password 输 huawei——登录成功 |
| 02:16:58 | 关键命令 | display users 查看已登录用户信息、确认自己的 VTY 连接——远程管理成功,以后不用跑机房 |
| 02:17:23 | 综合实训 | 综合实训 6.3:ACL 限制网络访问 |
| 02:17:37 | 组网规划 | 技术部 192.168.1.0/24(网关 .1.254)、财务部 192.168.2.0/24(网关 .2.254)、销售部 192.168.3.0/24(网关 .3.254) |
| 02:18:27 | 组网规划 | R1:GE0/0=192.168.1.254、GE0/1=192.168.2.254、GE0/2=10.1.1.1;R2:GE0/0=192.168.3.254、GE0/1=10.1.1.2 |
| 02:19:11 | 需求分析 | ACL 控制要求:技术部 PC1 可访问财务部 PC2;技术部 PC1 不能访问销售部 PC3;财务部 PC2 可访问销售部 PC3 |
| 02:19:36 | 核心概念 | ACL(访问控制列表)= 包过滤防火墙:基于 IP、端口、协议允许或拒绝 |
| 02:19:58 | 关键配置 | 先配静态路由全网互通:R1 ip route-static 192.168.3.0 24 10.1.1.2(去销售下一跳 R2);R2 ip route-static 192.168.1.0 24 / 192.168.2.0 24 10.1.1.1(下一跳 R1) |
| 02:21:15 | 验证结果 | 此时任两台 PC 互 ping 全通——全网互通且无任何限制,下一步用 ACL 做访问控制 |
| 02:22:02 | 关键配置 | 在 R2 上配 ACL(销售部在 R2 下,控制去往销售部的流量):acl basic 2000 创建基本 ACL |
| 02:22:41 | 关键配置 | rule deny source 192.168.1.0 0.0.0.255——拒绝技术网段;注意反掩码 0.0.0.255 表示匹配前 24 位 |
| 02:23:07 | 关键命令 | display acl all 查看已配置的 ACL 规则 |
| 02:23:17 | 关键配置 | 应用到接口:interface gigabitethernet 0/0/0 → traffic-filter outbound acl 2000(出方向调用) |
| 02:23:44 | 验证结果 | PC1 ping PC2 通(去财务不经过 R2);PC1 ping PC3 不通(去销售经过 R2 被 ACL 拒绝) |
| 02:24:16 | 验证结果 | PC2 ping PC1 通、PC2 ping PC3 通(财务允许访问销售——ACL 只拒绝了技术网段),策略生效 |
综合实训 6.1:计算机安全接入(端口安全)
任务背景:
- 公司内网安全规则:为每个员工分配固定 IP 地址,防止私自改 IP、防止私接路由器、防止 ARP 欺骗(字幕"arm欺骗")。具体做法:PC1 和 PC2 进行 IP 和 MAC 地址绑定,并在交换机上配置端口安全功能。
原理:
- MAC 泛洪攻击:恶意用户利用未绑定的 MAC 地址,疯狂发送不同源 MAC 的帧填满交换机 MAC 表,导致正常流量泛洪,进而被攻击者抓包监听。
- 端口安全:限制端口学习的 MAC 数量、绑定合法 MAC;非法 MAC 直接丢弃或关闭端口。
配置(SWA):
interface GigabitEthernet0/0/1
port-security enable // 开启端口安全
port-security mac-address sticky // 粘性学习:第一个收到的 MAC 自动转为安全 MAC
port-security mac-address sticky 5489-980D-2B3C vlan 1 // 也可手工绑定 PC1 的 MAC
interface GigabitEthernet0/0/2 // 同理绑定 PC2
port-security enable
port-security mac-address sticky 5489-98B1-07B2 vlan 1
port-security max-mac-number 1 // 最多学习一个 MAC,超出触发保护
port-security protect-action shutdown // 默认 protect 丢弃,此处设为关闭端口,违反直接 down
验证:
- 测试一:PC1 ping PC2 通,正常通信。
- 测试二:PC1 ping PC3 通——PC3 在其他端口,不受限制。
- 测试三:PC2 ping PC3 不通。原因:PC2 所在 GE0/0/2 配置了 max-mac-number 1,只能学习一个 MAC(PC2 自己的),PC3 的 MAC 不在表里,拒绝转发。
- 查看 SWB 端口:display interface GE0/0/2 显示 Error-down(违反安全策略被关闭)。手动恢复:shutdown → undo shutdown。
- 测试四:把 PC1 更换为 PC4(MAC 地址不同),计算机不能通信——端口安全生效,非法设备无法接入。
综合实训 6.2:实现网络设备远程管理(Telnet)
背景与拓扑:
- 路由器放在机房,每次调试都要去机房插 console 线,非常麻烦、效率低。目标:在办公室从交换机 SWA 上远程登录(Telnet)R1。
- 在前面组网中加入路由器 R1,接口 GE0/0 配置 IP 192.168.1.10/24;采用 password 验证方式,密码 huawei。
R1 配置:
user-interface vty 0 4 // 进入虚拟终端线路
authentication-mode password // 认证模式:密码
set authentication password simple huawei // 设置密码
user privilege level 2 // 用户权限级别 2
- 权限级别:1 是参观(只读),2/3 可配置,15 是管理员。
SWA 侧打通链路并登录:
vlan 10
interface Vlanif10
ip address 192.168.1.9 24
interface GigabitEthernet0/0/4
port link-type access
port default vlan 10 // 连接 R1 的接口
- 前提:SWA ping 192.168.1.10 必须通,不通就查路由。
- 在 SWA 上(注意先退回用户模式)执行
telnet 192.168.1.10:出现 Trying ... Connected to 192.168.1.10 与 Login authentication 提示。 - Username 输入 admin(默认用户名;如果没设用户名则直接输密码),Password 输入 huawei——登录成功。
display users查看已登录用户信息,能看到自己的 VTY 连接——远程管理成功,以后不用跑机房了。
综合实训 6.3:ACL 限制网络访问
组网与 IP 规划:
- 技术部:192.168.1.0/24,网关 192.168.1.254;财务部:192.168.2.0/24,网关 192.168.2.254;销售部:192.168.3.0/24,网关 192.168.3.254。
- R1:GE0/0=192.168.1.254、GE0/1=192.168.2.254、GE0/2=10.1.1.1;R2:GE0/0=192.168.3.254、GE0/1=10.1.1.2。
控制要求:
- 技术部 PC1 可以访问财务部 PC2;技术部 PC1 不能访问销售部 PC3;财务部 PC2 可以访问销售部 PC3。
- ACL(访问控制列表)本质是包过滤防火墙:基于 IP、端口、协议做允许或拒绝。
第一步:静态路由全网互通:
R1: ip route-static 192.168.3.0 24 10.1.1.2 // 去销售网段,下一跳 R2
R2: ip route-static 192.168.1.0 24 10.1.1.1 // 去技术网段,下一跳 R1
ip route-static 192.168.2.0 24 10.1.1.1 // 去财务网段,下一跳 R1
- 此时任意两台 PC 互 ping 全通——全网互通、没有任何限制。
第二步:配置 ACL 并应用(在 R2 上,因为销售部挂在 R2 下,控制去往销售部的流量):
acl basic 2000 // 创建基本 ACL,编号 2000
rule deny source 192.168.1.0 0.0.0.255 // 拒绝技术网段;反掩码 0.0.0.255 表示匹配前 24 位
display acl all // 查看已配置的 ACL
interface GigabitEthernet0/0/0
traffic-filter outbound acl 2000 // 出方向调用
验证:
- PC1 ping PC2 通——去财务不经过 R2。
- PC1 ping PC3 不通——去销售经过 R2,被 ACL 拒绝。
- PC2 ping PC1 通;PC2 ping PC3 通——财务允许访问销售(ACL 只拒绝了技术网段)。策略生效。
综合实训——WLAN 无线负载均衡与课程总结(实训 7.2 + 结尾)
本块完成最后一个综合实训:园区网从单核心改造为双核心冗余架构,用 MSTP(多生成树负载均衡)、VRRP(虚拟路由冗余)、Eth-Trunk(链路聚合)保障可靠性,并部署 AC+AP 架构的 WLAN——配置安全模板(WPA2-PSK+AES)、SSID 模板、VAP 模板(业务 VLAN64)、AP 组绑定射频,验证 STA 无线接入与全网互通,介绍 AP 直接转发模式、AC 维护命令、AP 不上线排障三查、手机接入与 AC 黑名单测试、拔线验证 VRRP 主备秒级切换。最后是课程总结与寄语。
| 时间 | 类型 | 说明 |
|---|---|---|
| 02:24:48 | 综合实训 | 综合实训 7.2:WLAN 无线负载均衡 |
| 02:24:56 | 需求背景 | 园区网原为单核心网络,存在单点故障风险——核心交换机挂了全网瘫痪,需升级双核心架构冗余备份 |
| 02:25:28 | 核心方案 | 移动办公用户增多,需部署可扩展可管理的 WLAN:AC(无线控制器)+ AP(无线接入点)方案 |
| 02:25:57 | 关键步骤 | 部署设备:R1/R2、S1-S5、AC、AP、STA1/STA2、PC1-3、Server1 |
| 02:26:30 | 注意事项 | 连线不选 Auto,选 Copper 铜缆并按图指定两端接口(如 GE0/0/2 对 GE0/0/1) |
| 02:26:57 | 关键步骤 | R2 与 R1 串口线:R2 未启动时进入配置面板,把 2SA 串口板拖入右上角第四个插槽(选 serial),再以 Serial0/0/0 连线;完成后全选启动 |
| 02:28:41 | 组网规划 | VLAN 规划:VLAN61/62/63 对应有线 PC 的 DHCP;VLAN64 对应无线 STA 的 DHCP;VLAN102 供 AP 获取 IP(AC 管理用);VLAN101 对应 AC 控制器 |
| 02:29:30 | 核心概念 | MSTP 多生成树协议:创建多个生成树实例,实现 VLAN 间负载均衡 |
| 02:29:48 | 核心概念 | VRRP 虚拟路由冗余协议:创建多个备份组,各备份组指定不同主备 |
| 02:30:06 | 核心概念 | Eth-Trunk 链路聚合:多链路捆绑,增加带宽、提高可靠性 |
| 02:30:27 | 核心概念 | AC+AP 工作机制:AP 上线——AC 发现 AP 并给 AP 下发配置 |
| 02:30:44 | 关键配置 | 创建安全模板:security-profile name sec-test;security wpa2 psk pass-phrase(预共享密钥,示例 abcd1234,字幕音译)+ AES 加密 |
| 02:31:10 | 关键配置 | 创建 SSID 模板:ssid-profile name test;ssid campus(校园网) |
| 02:31:31 | 关键配置 | 创建 VAP 模板:vap-profile name default;service-vlan vlan-id 64(业务 VLAN64) |
| 02:31:51 | 关键配置 | AP 组:ap-group name default;ap-id 0 / ap-mac 0010-fca5-78f0;绑定模板 vap-profile default 到 radio 0 与 radio 1 |
| 02:32:26 | 核心概念 | radio 0 / radio 1 即 2.4G 和 5G 两个射频 |
| 02:32:38 | 验证结果 | 无线客户端验证:STA 获得 VLAN64 网段 DHCP 地址;STA1 ping PC1/PC2/PC3 全网互通——有线无线打通说明 AC+AP 部署成功 |
| 02:33:55 | 核心概念 | AP 转发模式两种:直接转发、隧道转发;默认直接转发——数据不经过 AC,AC 只做管理,减轻 AC 压力 |
| 02:34:26 | 关键命令 | AC 维护:display ap all 查看上线 AP(state normal 为正常);display station ssid campus 查看在线 STA(MAC、IP、关联 AP、信号强度、在线时长) |
| 02:35:29 | 排障要点 | AP 不上线三查:①AP 与 AC 连通性(CAPWAP 隧道 UDP 5246/5247 是否放通)②AP 获取不到 IP(DHCP 问题)③AC 缺 AP 型号文件(需导入) |
| 02:36:11 | 关键步骤 | 进阶:添加手机客户端 Cellphone1 模拟,扫描连接 ssid campus、输入密码(示例 abcd1234)连接成功,获得 10.10.64.251,ping 全网互通 |
| 02:37:01 | 关键步骤 | AC 黑名单测试:创建 sta-blacklist-profile,将 STA MAC(5489-98e8-6f3f)加入黑名单立即生效——该 STA 无法连接 AP;undo sta-mac 取消后恢复连接 |
| 02:38:04 | 验证结果 | 链路备份切换测试(S5 接入、S1/S2 核心):拔掉一条线看业务是否中断——预期 VRRP 主备切换,业务秒级恢复 |
| 02:38:40 | 课程信息 | 学习问题可及时发邮件(字幕号码 1561477314)获得辅导支持;欢迎分享实战作品交流 |
| 02:39:32 | 重点结论 | 培训结束不是终点,是职业起点——持续学习、保持好奇 |
| 02:39:51 | 整体总结 | 课程成果盘点:eNSP 组网、防火墙策略、ACL 访问控制、WLAN 部署、数据库、Web 服务器、用户权限管理、域名注册备案——这是知识更是技能 |
| 02:41:03 | 寄语 | 敲好每一条命令、配好每一个设备、解决每一个故障,你就是企业需要的网络安全专家 |
综合实训 7.2:WLAN 无线负载均衡(双核心 + AC+AP)
背景与方案:
- 园区网络原为单核心网络,存在单点故障风险:核心交换机挂了全网瘫痪。需要升级改造为双核心架构做冗余备份。
- 公司移动办公用户越来越多,需要部署 WLAN,且要求可扩展、可管理——采用 AC(无线控制器)+ AP(无线接入点)方案。
设备部署:
- 设备清单:路由器 R1/R2、交换机 S1-S5、WLAN 的 AC、AP、STA1/STA2、PC1/PC2/PC3、Server1。
- 连线注意:不选 Auto,选 Copper 铜缆,按图示选择两端接口(如一端 GE0/0/2、对端 GE0/0/1)。
- R2 与 R1 之间的串口线:在 R2 未启动状态下进入配置面板视图,把 2SA 串口板图标拖入右上角第四个插槽(选 serial),然后连线 R2 与 R1,端口选 Serial0/0/0。全部完成后选定整个视图区域,点击启动。
VLAN 与 DHCP 规划:
- VLAN61/62/63:对应 DHCP 有线(PC1/PC2/PC3)。
- VLAN64:对应 DHCP 无线(STA1/STA2)。
- VLAN102:对应 DHCP 无线 AP——AP 也需要 IP,供 AC 管理。
- VLAN101:对应 AC 控制器。
三大可靠性技术(本实训核心):
- MSTP(多生成树协议):创建多个生成树实例,实现 VLAN 间负载均衡。
- VRRP(虚拟路由冗余协议):创建多个备份组,各备份组间指定不同的主备。
- Eth-Trunk(链路聚合):多链路捆绑,增加带宽、提高可靠性。
无线控制器 AC 配置(AP 上线流程:AC 发现 AP → 给 AP 下发配置):
security-profile name sec-test // 创建安全模板
security wpa2 psk pass-phrase abcd1234 // WPA2 预共享密钥(字幕音译,手机登录时输入 ABCD1234 验证一致)
(加密方式 AES)
ssid-profile name test // 创建 SSID 模板
ssid campus // SSID 名:campus(校园网)
vap-profile name default // 创建 VAP 模板
service-vlan vlan-id 64 // 业务 VLAN64
ap-group name default // AP 组
ap-id 0
ap-mac 0010-fca5-78f0
vap-profile default radio 0 // 绑定到射频 0
vap-profile default radio 1 // 绑定到射频 1 —— radio 0/1 即 2.4G 和 5G
无线客户端验证:
- STA 是否获得 DHCP 地址(VLAN64 网段):双击 STA 用 IP 配置页查看。
- STA1 ping PC1/PC2/PC3 全网互通测试——有线无线打通(STA 无线、PC 有线,同二层网络或三层路由可达),说明 AC+AP 部署成功。
AP 转发模式:
- 两种:直接转发、隧道转发。本实训默认直接转发——数据不经过 AC,AC 只做管理,减轻 AC 压力。
AC 维护命令:
display ap all:查看上线 AP,状态 state normal 即正常。display station ssid campus:查看该 SSID 下在线 STA 客户端——显示 MAC 地址、IP 地址、关联 AP ID、信号强度、在线时长。故障排查常用。
AP 不上线排障三查:
- 检查 AP 与 AC 连通性:CAPWAP 隧道使用 UDP 5246/5247 端口,AC 侧没放通就不行。
- AP 获取不到 IP:查 DHCP。
- AC 没有 AP 型号文件:需要导入。
进阶操作:
- 添加手机无线客户端 Cellphone1(手机模拟):扫描并登录 AP,选 ssid campus,输入密码(ABCD1234),连接成功;查看 DHCP 获得 10.10.64.251;ping 全网互通测试通过。
- AC 黑名单测试:进入 AC 的 wlan 视图,
sta-blacklist-profile name test创建黑名单模板,把目标 STA 的 MAC(5489-98e8-6f3f)加入黑名单——立即生效,该 STA 无法连接 AP;用 undo sta-mac 取消黑名单后恢复连接。 - 链路备份切换测试(S5 接入交换机、S1/S2 核心交换机):拔掉一条线,看业务是否中断——预期 VRRP 主备切换,业务秒级恢复。
课程收尾
- 学习支持:有问题及时发邮件(字幕号码 1561477314)获得更多辅导;欢迎分享实战作品(用了什么新技术、排了什么故障)一起交流进步。
- 课程寄语:培训结束不是终点,是职业起点;持续学习、保持好奇。知识改变命运,技能成就事业——今天学会了 eNSP 组网、防火墙策略、ACL 访问控制、WLAN 部署、数据库、Web 服务器、用户权限管理、域名注册备案,这是知识更是技能。坚持下去:敲好每一条命令、配好每一个设备、解决每一个故障,你就是企业需要的网络安全专家。
整体总结
本课程是网络安全管理员认证的实操核心课,以"环境 → 基础组网 → 服务器 → 安全策略 → 系统权限 → 企业上网 → 综合实训"的路径,把企业网管的典型工作场景全部走了一遍:
- 实验环境(eNSP):四件套按序安装(WinPcap→Wireshark→VirtualBox→eNSP),界面状态识读(红/绿),system-view/save 等基本命令,ping 分层排障(IP→线缆→设备)。
- 组网与服务:静态路由打通跨网段(下一跳、display ip routing-table);DHCP 中继解决"广播不能跨网段"(中继组+全局地址池四要素+回程路由);FTP(21 控制/20 数据)与 HTTP(80)服务器部署;IGMP 组播(一对多、组播 MAC 映射规则 01-00-5E+后 23 位)。
- 安全设备:USG6000V 防火墙(Web 管理 https://IP:8443、NAT 服务器映射=端口映射/PAT、黑白名单、安全策略"禁止前置、匹配即停止");ACL 包过滤(acl basic 2000 + rule deny + 反掩码 + traffic-filter outbound);Windows Defender(三种网络配置文件、入站默认阻止、减少攻击面)。
- 服务器与数据:MySQL(3306、PATH 环境变量、SQL CRUD 与 mysqldump);Apache(httpd.conf、It works!、access_log/error_log);IIS(Windows 功能安装、W3SVC 日志、可与 Apache 共存);Foxmail(授权码、IMAP、.foxmailbak 备份恢复)。
- 系统安全:本地用户和组(家庭版升企业版)、NTFS 权限(拒绝>允许)、程序权限、最小权限原则=安全基线。
- 企业上网:域名注册(选名、实名认证)→ DNS 解析(A/CNAME/MX/TXT、全球刷新 2-72 小时)→ ICP 备案(备案号挂首页底部,无备案封 80)。
- 综合实训:端口安全防 MAC 泛洪(sticky、max-mac-number、Error-down 恢复);Telnet 远程管理(VTY+password+权限级别 1/2/3/15);双核心园区网(MSTP 负载均衡+VRRP 冗余+Eth-Trunk 聚合)+ AC+AP 无线部署(安全/SSID/VAP 模板、直接转发、CAPWAP UDP 5246/5247、黑名单)。
贯穿全课的三大方法论:先通后断(默认策略放行,隔离靠显式禁止且要前置)、分层排障(ping 定位链路/策略/服务逐层缩小范围)、日志与留痕(access_log/error_log/W3SVC 日志既是排障利器也是取证溯源依据,攻击必留痕)。