标签: 350-401

  • 如何透過 6 個步驟設定防火牆

    您已經完成了新無線路由器的設置,並準備好進行下一次冒險:設置防火牆。咕嚕咕嚕。我們知道,看起來真的很嚇人。但請放心,因為我們已將其分解為 6 個簡單步驟,這應該可以幫助您邁向網路安全天堂。然後我們就出發了…
    步驟 1:保護您的防火牆(我們知道這似乎是多餘的。)
    對您的防火牆的管理存取應僅限於您信任的人。為了阻止任何潛在的攻擊者,請確保您的防火牆至少透過以下設定操作之一得到保護:

    將您的防火牆更新至供應商建議的最新韌體。
    刪除、停用或重新命名任何預設使用者帳戶,並變更所有預設密碼。確保僅使用複雜且安全的密碼。
    如果多人管理防火牆,請根據職責建立具有有限權限的其他帳戶。切勿使用共用使用者帳戶。追蹤誰做了哪些更改以及原因。問責制促進做出改變時的盡職調查。
    限制人們可以進行更改的位置以減少攻擊面,即只能從公司內受信任的子網路進行更改。
    步驟 2:設計防火牆區域和 IP 位址(無需繁重的工作。)
    為了最好地保護您的網路資產,您應該先識別它們。規劃一個結構,根據業務和應用程式需要相似的敏感度等級和功能對資產進行分組,並組合到網路(或區域)中。不要走捷徑,將一切變成一個扁平的網路。對你來說容易,對攻擊者來說也很容易!

    所有提供基於 Web 的服務(例如電子郵件、VPN)的伺服器都應組織到一個專用區域中,以限制來自互聯網的入站流量 — 通常稱為非軍事區域或 DMZ。或者,不直接從網際網路存取的伺服器應放置在內部伺服器區域。這些區域通常包括資料庫伺服器、工作站以及任何銷售點 (POS) 或網際網路協定語音 (VoIP) 裝置。

    如果您使用的是 IP 版本 4,則所有內部網路都應使用內部 IP 位址。必須設定網路位址轉換 (NAT),以允許內部設備在必要時在 Internet 上進行通訊。

    設計網路區域結構並建立對應的 IP 位址方案後,您就可以建立防火牆區域並將它們指派給防火牆介面或子介面。當您建置網路基礎架構時,應使用支援虛擬 LAN (VLAN) 的交換器來維持網路之間的 2 級隔離。

    步驟 3:設定存取控制清單(這是您的聚會,邀請您想要的人。)
    建立網路區域並將其指派給介面後,您將開始建立稱為存取控制清單或 ACL 的防火牆規則。ACL 決定哪些流量需要流入和流出每個區域的權限。ACL 是誰可以與什麼通訊並阻止其餘部分的建置區塊。套用於每個防火牆介面或子介面時,您的 ACL 應盡可能具體到確切的來源和/或目標 IP 位址以及連接埠號碼。若要過濾掉未經批准的流量,請在每個 ACL 結尾建立一條「拒絕全部」規則。接下來,將入站和出站 ACL 套用到每個介面。如果可能,請停用防火牆管理介面的公共存取。請記住,在此階段盡可能詳細;不僅要測試您的應用程式是否能如預期運作,還要確保測試哪些內容是不允許的。確保研究防火牆控制下一代流量的能力;它可以根據網頁類別封鎖流量嗎?您可以開啟檔案進階掃描嗎?它是否包含某種等級的 IPS 功能。您已為這些高級功能付費,因此不要忘記採取這些“後續步驟”

    步驟 4:設定您的其他防火牆服務和日誌記錄(您的非黑膠唱片集合。)
    如果需要,可以讓您的防火牆充當動態主機設定協定 (DHCP) 伺服器、網路時間協定 (NTP) 伺服器、入侵防禦系統 (IPS) 等。停用您不打算使用的任何服務。

    為了滿足 PCI DSS(支付卡產業資料安全標準)要求,請配置防火牆以向日誌伺服器報告,並確保包含足夠的詳細資訊以滿足 PCI DSS 的要求 10.2 至 10.3。

    步驟 5:測試您的防火牆配置(別擔心,這是一個開卷測試。)
    首先,驗證您的防火牆是否正在封鎖根據您的 ACL 設定應封鎖的流量。這應該包括漏洞掃描和滲透測試。請務必保留防火牆配置的安全備份,以防任何故障。如果一切正常,您的防火牆就可以投入生產了。測試 測試 測試復原配置的過程。在進行任何更改之前,請記錄並測試您的恢復過程。

    步驟6:防火牆管理(所有火災都需要加火。)
    一旦您的防火牆配置並運行,您將需要維護它以使其發揮最佳功能。請務必每六個月更新一次韌體、監控日誌、執行漏洞掃描並檢查您的設定規則。

    下一步
    現在你就擁有了!如果您做到了這一點,那麼您現在已經是偽網路安全專家了。但是,如果您需要進一步協助,請造訪我們的小型企業社群。在那裡,您可以找到常見問題的答案,並與經營類似業務並面臨類似 IT 挑戰的人員聯繫。

  • 350-401 ENCOR 考試題目

    350-401 ENCOR 考試題目
    考試說明
    要獲得 CCNP Enterprise、CCIE Enterprise Infrastructure 或 CCIE Enterprise Wireless 認證,您必須通過350-401 ENCOR考試。該考試測試您對以下方面的知識:

    架构,虛擬化,基礎設施,網絡保障,安全,自動化
    1.架构
    1.1 解釋企業網絡中使用的不同設計原則

    1.1.a Tier 2、Tier 3 和 Fabric 容量規劃等企業網絡設計
    1.1.b 冗餘、FHRP、SSO等高可用技術
    1.2 分析無線局域網部署的設計原則

    1.2.a 無線部署模型(集中式、分佈式、無控制器、基於控制器、雲、遠程分支)
    1.2.b WLAN 設計中的定位服務
    1.3 區分本地和雲基礎設施部署

    1.4 講解思科SD-WAN解決方案的工作原理

    1.4.a SD-WAN 控制和數據平面元素
    1.4.b 傳統 WAN 和 SD-WAN 解決方案
    1.5 講解思科SD-Access解決方案的工作原理

    1.5.a SD-Access 控制和數據平面元素
    1.5.b 傳統園區與 SD-Access 互操作
    1.6 描述有線和無線QoS的概念

    1.6.a QoS 組件
    1.6.b QoS 策略
    1.7 區分硬件和軟件切換機制

    1.7.a 流程和 CEF
    1.7.b MAC地址表和TCAM
    1.7.c FIB 與 RIB
    2.虚拟化
    2.1 描述設備虛擬化技術

    2.1.a Hypervisor 類型 1 和 2
    2.1.b 虛擬機
    2.1.c 虛擬交換
    2.2 配置和驗證數據路徑虛擬化技術

    2.2.a VRF
    2.2.b GRE 和 IPsec 隧道
    2.3 描述網絡虛擬化概念

    2.3.a LISP
    2.3.b VXLAN
    3.基础设施
    3.1 第二層

    3.1.a 靜態和動態 802.1q 中繼協議故障排除
    3.1.b 對靜態和動態 EtherChannel 進行故障排除
    3.1.c 配置和驗證通用生成樹協議(RSTP 和 MST)
    3.2 第三層

    3.2.a比較EIGRP和OSPF的路由概念(高級距離向量與鏈接狀態、負載均衡、路徑選擇、路徑操作、度量)
    3.2.b 配置和驗證簡單的 OSPF 環境,包括多個正常區域、匯總和過濾(鄰居鄰接、點對點和廣播網絡類型以及被動接口)
    3.2.c 配置和驗證直連鄰居之間的eBGP(最佳路徑選擇算法和鄰居關係)
    3.3 無線

    3.3.a 描述第 1 層概念,例如 RF 功率、RSSI、SNR、干擾噪聲、頻帶和信道以及無線客戶端設備功能
    3.3.b 描述 AP 模式和天線類型
    3.3.c描述接入點發現和加入過程(發現算法,WLC選擇過程)
    3.3.d 描述第 2 層和第 3 層漫遊的主要原則和用例
    3.3.e 排除 WLAN 配置和無線客戶端連接問題
    3.4 知識產權服務

    3.4.a 描述網絡時間協議 (NTP)
    3.4.b 配置和驗證 NAT/PAT
    3.4.c配置HSRP、VRRP等第一跳冗餘協議
    3.4.d 描述組播協議,例如 PIM 和 IGMP v2/v3
    4.网络保障
    4.1 使用調試、條件調試、跟踪路由、ping、SNMP 和系統日誌等工具診斷網絡問題

    4.2 使用 syslog 進行遠程日誌記錄配置和驗證設備監控

    4.3 配置和驗證 NetFlow 和 Flexible NetFlow

    4.4 配置和驗證SPAN/RSPAN/ERSPAN

    4.5 配置和驗證IPSLA

    4.6 描述 Cisco DNA Center 工作流程以應用網絡配置、監控和管理

    4.7 配置和驗證NETCONF和RESTCONF
    5.安全
    5.1 配置和驗證設備訪問控制

    5.1.a 線路及密碼保護
    5.1.b 使用 AAA 的認證和授權
    5.2 配置和驗證基礎設施安全特性

    5.2.a ACL
    5.2.b CoPP
    5.3 描述 REST API 安全性

    5.4 配置和驗證無線安全特性

    5.4.a EAP
    5.4.b 網絡認證
    5.4.c PSK
    5.5 描述網絡安全設計的組成部分

    5.5.a威脅防禦
    5.5.b 端點安全
    5.5.c 下一代防火牆
    5.5.d TrustSec、MACsec
    5.5.e 使用 802.1X、MAB 和 WebAuth 的網絡訪問控制
    6.自动化
    6.1 解讀基本的Python組件和腳本

    6.2 構造有效的JSON編碼文件

    6.3 描述數據建模語言的高級原則和好處,例如 YANG

    6.4 描述 Cisco DNA Center 和 vManage 的 API

    6.5 使用 Cisco DNA Center 和 RESTCONF 解釋負載中的 REST API 響應代碼和結果

    6.6 構建 EEM 小程序以自動配置、故障排除或數據收集

    6.7 比較代理與無代理編排工具,例如 Chef、Puppet、Ansible 和 SaltStack

  • 專訪丨面向 “ 未來互聯網 ” 思科以連接、保護和自動化重新定義金融服務

    至頂網 李超 思科聯天下 8月13日
    作者:至頂網 李超

    在應用為王的時代,針對金融行業所面臨的數字化需求,如離櫃率、服務能力及風控等要求,思科大中華區資深副總裁、北方區總經理、運營商及金融行業總經理賀駿認為金融服務需要被重新定義。

    今天,互聯網經濟、電商經濟已經深深的植根於我們的社會生活當中,如 “ 雙十一 ” 、“ 6.18 ” 等消費品牌的樹立更衍生出了電子商務平台市場的諸多分支與服務。而這一切的改變都給傳統金融市場帶來了新的挑戰和機遇。據統計中國金融移動支付比例占到全球 86%,所帶來的金融類服務的離櫃率已接近 90%。

    在這種新的金融服務環境下,數字化已經成為金融行業業務轉型的重要技術支撐與抓手。中國人民銀行在 2019 年下發的 209 號文件中對金融科技(FinTech)做了 2019 年 — 2021 年的發展規劃,其中強調了 6 個目標:金融科技應用先進可控;金融服務能力穩步增強;金融風控水平明顯提高;金融監管效能持續提升;金融科技支撐不斷完善;金融科技產業繁榮發展。

    ▲ 思科大中華區資深副總裁、北方區總經理、運營商及金融行業總經理 賀駿

    在應用為王的時代,針對金融行業所面臨的數字化需求,如離櫃率、服務能力及風控等要求,思科大中華區資深副總裁、北方區總經理、運營商及金融行業總經理賀駿認為金融服務需要被重新定義。

    重新定義的金融服務體系

    在各行各業加速數字化轉型的今天,技術解決方案的水平直接影響企業的業務效率和發展速度。傳統金融機構與科技公司通力合作,這已成為推動金融數字化轉型的重要途徑之一。

    賀駿表示,“針對當前的金融市場,數字化轉型除了要提供流程、技術之外,團隊的數字化能力也需要提高和延伸,基礎架構也要做出相應的調整。做到風險控制、安全可視可控。在這些方面,思科都具備從戰略到技術的完整執行能力,所以思科認為數字化融合的需求對金融行業的發展非常重要。”

    據了解,針對金融供應商,包括銀行、保險、期貨團隊的數字化能力能否滿足新的市場要求,思科都有相應的解決方案,同時對傳統的基礎架構,如 OA 等也都可以實現可見、可控、可預見的效果。

    而作為一家 IT 企業,思科的戰略重點是幫助客戶在雲優先的世界中實現萬物互聯、安全防護和自動化,為客戶加速打造敏捷靈活的數字化能力。賀駿指出,“當們我們在思考如何使客戶在 ‘ 以雲為先 ’ 的世界中加速其數字化的敏捷性時,我們希望能夠幫助客戶實現連接、保護和自動化的能力。”
    思科大中华区副总裁、大中华区技术总监侯胜利表示,“思科正在重新定义创新,围绕安全敏捷的网络、优化应用体验、面向未来的工作模式、未来互联网和端到端的安全防护等战略重点,全面赋能金融行业打造数字化业务新体验,提升业务处理水平,创造高质量服务。”

    思科大中華區副總裁、大中華區技術總監侯勝利表示,“思科正在重新定義創新,圍繞安全敏捷的網絡、優化應用體驗、面向未來的工作模式、未來互聯網和端到端的安全防護等戰略重點,全面賦能金融行業打造數字化業務新體驗,提升業務處理水平,創造高質量服務。”

    面向 5G 時代的 “ 未來互聯網 ”

    隨著 5G+移動互聯網的加速落地,金融企業在產品服務的多樣性方面紛紛加大投入,力爭快速獲得用戶,搶占市場。而金融行業電算化歷史悠久,歷史負擔重,同時又面臨互聯網經濟不斷加劇的需求增長,以及遠高於一般企業的合規、安全和穩定性要求。這些都給金融行業的業務支撐帶來了全新的挑戰。

    對此,今年 4 月思科宣布重新定義 “ 未來互聯網 ” 的戰略。一方面創新和技術得到不斷的進步,思科在過去三十多年來一直處在互聯網技術和推動互聯網技術進步的前沿。另一方面,思科正在通過路由光網絡解決方案,精簡 IP 和光纖網絡,進一步簡化互聯網架構,以重新定義 “ 未來互聯網 ” 。

    而思科路由光網絡(RON,Routed Optical Networking)是一種架構轉變,簡單說就是將 IP 網絡和光線網絡進行融合(converge IP and optical networks),並驅動大規模的網絡簡化,這具有重大的經濟效益。

    賀駿表示,“過去,我們使用的是兩套完全不同的網絡體系,一套是光交換網絡,另一套是 IP 網絡。其挑戰在於,光纖網絡和 IP 網絡是兩套完全獨立的網絡體系。思科今年 4 月正式宣布將繼續引領芯片、路由和光傳輸及網絡自動化等領域,打造面向 5G 時代的 “ 未來互聯網 ” 。

    另一方面,針對廣域網的連接。思科路由交換採用了專門的芯片,所有算法都是硬件+軟件的形式,2019 年 11 月,思科推出了一款著名的 Silicon One 芯片一號,其是業界首款僅單個 ASIC 即可突破 10 Tbps 性能的路由芯片。到 2021 年 4 月,在短短 15 個月內,思科 Silicon One 平台推出了從 3.2 Tbps 到 25.6 Tbps 不等的 10 款網絡芯片的創新技術,成為市場上性能最高的可編程路由和交換芯片。

    同時,賀駿指出,“思科的網絡層面一定是安全敏捷的,通過智能控制的連接性去進行軟件定義、安全互通,這不光是機器和機器的連接,也包括流程的管理都會有相應的策略部署。”

    立足 “ 雲優先 ” 戰略

    在思科的整體戰略中特別強調 “ 雲優先 ” 。包括公有云、私有云和行業雲在內,思科和目前市場上領先的雲供應商都有相應合作,其中涵蓋本土與全球的雲服務平台,這讓思科具備了很好的海外輸出優勢。賀駿表示,“我們幫助很多國內企業走向了海外,借助於國內國外的雲平台,把企業的生產力進一步向外輸出。”

    而對於思科而言,如私有云、園區網、企業網都是思科的強項,但思科本身不做公有云服務的提供商,作為一個 Enabler 施能者,思科和所有云服務商的合作都非常中立,在技術上幫助雲服務商從計算能力、網絡能力、存儲能力、所有協調和安全管理等方面提供解決方案。

    賀駿表示,“思科始終是賦能雲服務商,為最終用戶提供更好的雲服務。所以,思科通過軟件、硬件、解決方案和顧問諮詢服務幫助雲服務商提供高質量的服務。能夠從物到人連接整個 IoT,連接到人、流程、應用和平台,整個過程當中需要通過態勢感知和自動化提供端到端的安全,通過接入整個安全結構的方式提供解決方案,以幫助客戶進行數字化轉型。”

    打造金融領域的最佳實踐

    在金融領域,思科積累了豐富的行業經驗和最佳實踐,能夠基於具體客戶的快速發展和轉型需求提供相對應的解決方案。
    賀駿表示,“思科主要從六個方面賦能金融行業數字化轉型,其中包括連接、安全和自動化。並提供安全的 SDWAN、多雲互聯,及雲上雲下的整體機制和策略,同時還提供智能運維和客戶體驗的多種實現方式。如在 ‘ 雙十一 ’ 這類場景中對銀行結算壓力、智能運維等高峰期需求的滿足方面都有自己的經驗積累和最佳實踐。”
    另外,賀駿認為應用是企業的生命線,尤其是對金融企業客戶來講,應用越來越依賴複雜的雲原生架構,以實現更快,更大規模的開發和部署。這就需要依托雲優先的理念,幫助金融企業實現更豐富的服務模式,並確保應用的性能、可見性和可擴展性。
    此外,賀駿還指出 IT 需要具備快速反應的能力,這樣才能保障客戶的最佳體驗,邊緣業務需要有邊緣計算去支撐,包括人工智能、邊緣計算、智能終端這些應用場景如何與雲數據中心結合併實時交互,思科在這些領域都有著豐富的經驗。
    而思科多年來一直都在通過更加智慧的方式支撐金融客戶實現數字化轉型。為此 IDC 將思科列為最熟知金融行業的五個技術公司之一。賀駿表示,“作為全球科技領導廠商,思科不僅僅是金融行業解決方案供應商,更致力於成為中國金融企業數字化戰略轉型中最信賴的合作夥伴,與中國的金融企業攜手邁向智慧金融。因此,今天思科的策略就是在 ‘ 雲優先 ’ 的世界當中幫助客戶做到完全安全、自動、可控的萬物互聯,為 ‘ 未來互聯網 ’ 的工作模式提供創新的產品和經驗,而這些就是思科帶給金融客戶數字化轉型的最終意義。”

  • 思科技術大咖新書發布:《思科軟件定義訪問》

    思科技術大咖新書發布:《思科軟件定義訪問》

    思科聯天下 思科聯天下 1週前
    劃重點

    業界第一本關於基於意圖網絡的中文書籍
    思科技術大咖謝清老師誠意之作
    中國工信出版集團、人民郵電出版社聯合推出
    網絡建設、運維和管理人員,及高校相關專業師生的必讀書籍

    關於本書內容

    本書詳述瞭如何在園區網絡中通過軟件定義訪問方法設計、部署並實現意圖網絡,包括:思科軟件定義訪問的體系結構、運作方法、安全分段、數據報文轉發詳解、部署模型和如何設計軟件定義訪問網絡並保障其使用體驗。

    涉及思科軟件定義網絡的六大用例:
    解耦:也就是網絡控制平面和轉發平面分離
    抽象:即網絡虛擬化,使用隧道技術屏蔽底層網絡複雜信息,實現大二層互通
    安全:網絡宏分段和微分端以及安全策略隨行
    網絡保障:智能網絡運維
    自動化:網絡設備即插即用,設計部署運維全程圖形化
    可編程:提供通用的 API 接口

     

    關於本書作者

    謝清,2007 年加入思科,現擔任思科大中華區企業網絡事業部系統工程師經理。思科大中華區第一個無線CCIE,中國唯一的無線網絡業界頂級認證—— 無線網絡專家認證(CWNE)的擁有者,還擁有CCIE 數據中心認證,是第一個在Cisco Live 上進行技術演講的思科中國區員工,在資訊相關領域擁有超過23 年的從業經驗。

    本書誕生小記

    作者謝清自述

    2017 年 6 月 26 日,拉斯維加斯 Mandalay Bay 會展中心體育館,一年一度的 Cisco Live 開幕主題演講即將開始,我第一次在這一盛會上做技術演講。我知道,思科即將開啟劃時代的網絡變革。回想起自己進入IT行業的這些年……

    2012 年,我收穫了當時在中國還是第一個無線 CCIE 認證。得知通過認證的一剎那,我坐在聖何塞思科辦公樓旁邊的車內正用手機不斷地刷成績,有些恍惚:下一步在哪裡?這也是隨後一兩年裡我一直思考的問題。

    後來,無線網絡技術爆發性的發展,我發現並深刻地認識到成為一個合格的無線網絡工程師不僅僅需要具備CCIE認證,還要在實戰中不斷累積經驗和教訓。

    這也是無線網絡的魅力 —— 不確定性。

    隨後幾年,我鞭策自己開設了自己的微信公眾號,關注我的同道越來越多,從最初的幾十次瀏覽到後面的幾千上萬次閱覽,整個過程有條不紊。在文字中總結成功和失敗的共性,分享給更多的網絡工程師和用戶。這也算是我“寫作”生涯的開端吧!

    在 2016 年,我獲得了無線網絡領域從業人員夢寐以求的 CWNE 無線專家認證,當時這個稱號在全球也只有200多人獲得。一切似乎到達了頂點,我彷佛又停頓了下來,下一步做什麼?這個問題再一次隨之而來。

    同年,也是網絡變革大潮湧動的一年。業界對基於 SDN 的白盒解決方案極具推崇,思科在數據中心領域試水的 ACI 架構日漸成熟。

    彼時的思科剛剛在企業網絡中推出尚在襁褓中的全數字化網絡架構,甚至於連企業網絡軟件定義控制器的名字(APIC-EM)都是從思科數據中心軟件定義控制器的名字(APIC )演變而來,思科希望藉助自己在數據中心網絡領域的成功,以自動化和可編程來推動企業網絡轉型。

    然而,尚處於數字化轉型初期的用戶、合作夥伴、甚至是思科員工都缺乏相關的方法和手段來了解如何構建軟件定義的企業網絡。

    我感到這將是一個劃時代的偉大變革,會從根本上改變傳統的、幾十年不變的園區網的規劃、設計、部署實施和維護方式。

    我下定決心再次挑戰自己,義無反顧地邁上轉型之路。

    當時並沒有太多的系統性的資料供我學習,因此只能從思科數據中心技術、架構和其演變開始入手,希望可以觸類旁通地了解如何在企業園區中實現和應用軟件定義。

    2018 年 4 月,經過一年多的準備,我通過了思科數據中心 CCIE 的認證,拿到了人生中第二個 CCIE 認證。與此同時,思科全數字化網絡架構不斷發展演進,基於軟件定義的園區網和廣域網技術日趨成熟完善,園區網絡的軟件定義控制器也從APIC-EM演進到如今的DNA中心。兩年時間我為眾多用戶搭建了基於軟件定義訪問的大型園區網絡。

    在這一學習和實踐的過程中,我大量研究了相關的前沿資料並積累了相關知識,作為過來人,我深深地了解到入門時無法系統地學習新技術和新知識的痛苦。

    因此,把我積累的學習和實踐經驗分享給更多的希望應對轉型挑戰的網絡從業人員,是我編寫本書最初的目的。

    至於未來,“數字化轉型”正在每一個行業中發生,雖然它是一個漸進的過程,但是最終將影響到所有人,傳統IT部門、傳統網絡工程師的轉型正變得至關重要。