国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

命令行IPSEC封鎖端口
2006-04-09   

IPSec
首先需要指出的是,IPSec和TCP/IP篩選是不同的東西,大家不要混淆了。TCP/IP篩選的功能十分有限,遠(yuǎn)不如IPSec靈活和強(qiáng)大。下面就說說如何在命令行下控制IPSec。
XP系統(tǒng)用ipseccmd。
2000下用ipsecpol。
WIN2003下直接就是IPSEC命令。遺憾的是,它們都不是系統(tǒng)自帶的。ipseccmd在xp系統(tǒng)安裝盤的SUPPORTTOOLSSUPPORT.CAB中,ipsecpol在2000 Resource Kit里。而且,要使用ipsecpol還必須帶上另外兩個(gè)文件:ipsecutil.dll和text2pol.dll。三個(gè)文件一共119KB。

winxp命令行下ipsec屏蔽不安全的端口 點(diǎn)此下載IPSECCMD
IPSec叫做Internet協(xié)議安全。主要的作用是通過設(shè)置IPsec規(guī)則,提供網(wǎng)絡(luò)數(shù)據(jù)
包的加密和認(rèn)證。不過這樣高級(jí)的功能我無緣消受,只是用到了篩選功能罷了。通過設(shè)置規(guī)則進(jìn)行數(shù)據(jù)包的篩選器,可以屏蔽不安全的端口連接。
你可以運(yùn)行g(shù)pedit.msc,在Windows設(shè)置>>計(jì)算機(jī)設(shè)置>>IP安全設(shè)置中進(jìn)行手工設(shè)
置。更加簡單的方法是使用ipseccmd命令。
ipseccmd在WindowsXP中沒有默認(rèn)安裝,他在XP系統(tǒng)安裝盤的
SUPPORTTOOLSSUPPORT.CAB中。在Windows2000中它的名字叫做ipsecpol,默認(rèn)
應(yīng)該也沒有安裝,你自己找找看吧。

使用ipseccmd設(shè)置篩選,它的主要作用是設(shè)置你的篩選規(guī)則,為它指定一個(gè)名稱,
同時(shí)指定一個(gè)策略名稱,所謂策略不過是一組篩選規(guī)則的集合而已。比如你要封
閉TCP135端口的數(shù)據(jù)雙向收發(fā),使用命令:
ipseccmd -w REG -p "Block default ports" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK -x
這里我們使用的是靜態(tài)模式,常用的參數(shù)如下:
-w reg 表明將配置寫入注冊表,重啟后仍有效。
-p 指定策略名稱,如果名稱存在,則將該規(guī)則加入此策略,否則創(chuàng)建一個(gè)。
-r 指定規(guī)則名稱。
-n 指定操作,可以是BLOCK、PASS或者INPASS,必須大寫。
-x 激活該策略。
-y 使之無效。
-o 刪除-p指定的策略。
其中最關(guān)鍵的是-f。它用來設(shè)置你的過濾規(guī)則,格式為
A.B.C.D/mask:port=A.B.C.D/mask:port:protocol。其中=前面的是源地址,后面
是目的地址。如果使用+,則表明此規(guī)則是雙向的。IP地址中用*代表任何IP地址,
0代表我自己的IP地址。還可以使用通配符,比如144.92.*.* 等效于
144.92.0.0/255.255.0.0。使用ipseccmd /?可以獲得它的幫助。
如果希望將規(guī)則刪除,需要先使用-y使之無效,否則刪除后它還會(huì)持續(xù)一段時(shí)間。
附件中的blockport.bat是我的一個(gè)示例程序,你可以將它作為參考修改使用。
好了,這樣你就可以使用ipsec根據(jù)自己的需要方便得自己定制你的篩選規(guī)則了。
如果有不安全的端口,或者你不太喜歡的IP地址,你就可以把它們封鎖在你的大
門之外。
現(xiàn)在,你的機(jī)器本身已經(jīng)基本比較安全了,不必再一接上網(wǎng)線就提心吊膽了。今天
天氣還不錯(cuò),趕快放心大膽的去網(wǎng)上沖浪去吧,海岸上有漂亮的貝殼,不要忘了
撿幾顆送給我哦。
[代碼清單]
@ echo off
rem
rem blockport.bat
rem [url=mailto:Spirituel@SMTH]Spirituel@SMTH[/url]
rem
rem This file use the IPsec filters to block default ports of Windows.
rem It can work on Windows 2003 and Windows XP system if there is ipseccmd command on it.
rem It can also work on Windows2000, if you chang "ipseccmd" to "ipsecpol" when ipsecpol command could work well.
rem You can customize your own policy easily.
rem please refer to README.txt for more details.
rem NOTICE: NO WARRANTY totally. Please use it carefully.
rem
rem
rem
echo [Usage] blockport [ -o or -y ]
echo set policy of filter rules and and enable them without parameter.
echo -y parameter to make the policy inactive.
echo -o parameter to disable and delete the policy.
if "%1"=="-y" goto :inactive
if "%1"=="-o" goto :delete
@ echo on
ipseccmd -w REG -p "Block default ports" -y
ipseccmd -w REG -p "Block default ports" -o
ipseccmd -w REG -p "Block default ports" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block TCP/139" -f *+0:139:TCP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block TCP/445" -f *+0:445:TCP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/123" -f *+0:123:UDP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/135" -f *+0:135:UDP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/137" -f *+0:137:UDP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/138" -f *+0:138:UDP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/139" -f *+0:139:UDP -n BLOCK
ipseccmd -w REG -p "Block default ports" -r "Block UDP/445" -f *+0:445:UDP -n BLOCK
@ rem ipseccmd -w REG -p "Block default ports" -r "Block ping" -f 0+*::ICMP -n BLOCK
ipseccmd -w REG -p "Block default ports" -x
@ goto :end
∶inactive
@ echo on
ipseccmd -w REG -p "Block default ports" -y
@ goto :end
∶delete
@ echo on
ipseccmd -w REG -p "Block default ports" -y
ipseccmd -w REG -p "Block default ports" -o
∶end
@ echo off
pause
IPSec可以通過組策略來控制,但我找遍MSDN,也沒有找到相應(yīng)的安全模板的語法。已經(jīng)配置好的IPSec策略也不能被導(dǎo)出為模板。所以,組策略這條路走不通。IPSec的設(shè)置保存在注冊表中(HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsIPSecPolicyLocal),理論上可以通過修改注冊表來配置IPSec。但很多信息以二進(jìn)制形式存放,讀取和修改都很困難。相比之下,上傳命令行工具更方便。
2000下 ipsecpol實(shí)例
關(guān)于ipsecpol和ipseccmd的資料,網(wǎng)上可以找到很多,因此本文就不細(xì)說了,只是列舉一些實(shí)用的例子。
在設(shè)置IPSec策略方面,ipseccmd命令的語法和ipsecpol幾乎完全一樣,所以只以ipsecpol為例:
1,防御rpc-dcom攻擊
ipsecpol -p myfirewall -r rpc-dcom -f *+0:135:tcp *+0:135:udp *+0:137:udp *+0:138:udp *+0:139:tcp *+0:445:tcp *+0:445:udp -n BLOCK -w reg -x
這條命令關(guān)閉了本地主機(jī)的TCP135,139,445和udp135,137,138,445端口。
具體含義如下:
-p myfirewall 指定策略名為myfirewall
-r rpc-dcom 指定規(guī)則名為rpc-dcom
-f …… 建立7個(gè)篩選器。*表示任何地址(源);0表示本機(jī)地址(目標(biāo));+表示鏡像(雙向)篩選。詳細(xì)語法見ipsecpol -?
-n BLOCK 指定篩選x作是“阻塞”。注意,BLOCK必須是大寫。
-w reg 將配置寫入注冊表,重啟后仍有效。
-x 立刻激活該策略。
2,防止被ping
ipsecpol -p myfirewall -r antiping -f *+0::icmp -n BLOCK -w reg -x
如果名為myfirewall的策略已存在,則antiping規(guī)則將添加至其中。
注意,該規(guī)則同時(shí)也阻止了該主機(jī)ping別人。
3,對后門進(jìn)行IP限制
假設(shè)你在某主機(jī)上安裝了DameWare Mini Remote Control。為了保護(hù)它不被別人暴破密碼或溢出,應(yīng)該限制對其服務(wù)端口6129的訪問。
ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg
ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.89+0:6129:tcp -n PASS -w reg -x
這樣就只有123.45.67.89可以訪問該主機(jī)的6129端口了。
如果你是動(dòng)態(tài)IP,應(yīng)該根據(jù)IP分配的范圍設(shè)置規(guī)則。比如:
ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg
ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.*+0:6129:tcp -n PASS -w reg -x
這樣就允許123.45.67.1至123.45.67.254的IP訪問6129端口。
在寫規(guī)則的時(shí)候,應(yīng)該特別小心,不要把自己也阻塞了。如果你不確定某個(gè)規(guī)則的效果是否和預(yù)想的一樣,可以先用計(jì)劃任務(wù)“留下后路”。例如:
c:>net start schedule
Task Scheduler 服務(wù)正在啟動(dòng) ..
Task Scheduler 服務(wù)已經(jīng)啟動(dòng)成功。
c:>time /t
12:34
c:>at 12:39 ipsecpol -p myfw -y -w reg
新加了一項(xiàng)作業(yè),其作業(yè) ID = 1
然后,你有5分鐘時(shí)間設(shè)置一個(gè)myfw策略并測試它。5分鐘后計(jì)劃任務(wù)將停止該策略。
如果測試結(jié)果不理想,就刪除該策略。
c:>ipsecpol -p myfw -o -w reg
注意,刪除策略前必須先確保它已停止。不停止它的話,即使刪除也會(huì)在一段時(shí)間內(nèi)繼續(xù)生效。持續(xù)時(shí)間取決于策略的刷新時(shí)間,默認(rèn)是180分鐘。
如果測試通過,那么就啟用它。
c:>ipsecpol -p myfw -x -w reg
最后說一下查看IPSec策略的辦法。
對于XP很簡單,一條命令搞定——ipseccmd show filters
而ipsecpol沒有查詢的功能。需要再用一個(gè)命令行工具netdiag。它位于2000系統(tǒng)安裝盤的SUPPORTTOOLSSUPPORT.CAB中。(已經(jīng)上傳了三個(gè)文件,也就不在乎多一個(gè)了。^_^)
netdiag需要RemoteRegistry服務(wù)的支持。所以先啟動(dòng)該服務(wù):
net start remoteregistry
不啟動(dòng)RemoteRegistry就會(huì)得到一個(gè)錯(cuò)誤:
[FATAL] Failed to get system information of this machine.
netdiag這個(gè)工具功能十分強(qiáng)大,與網(wǎng)絡(luò)有關(guān)的信息都可以獲取!不過,輸出的信息有時(shí)過于詳細(xì),超過命令行控制臺(tái)cmd.exe的輸出緩存,而不是每個(gè)遠(yuǎn)程cmd shell都可以用more命令來分頁的。
查看ipsec策略的命令是:
netdiag /debug /test:ipsec
然后是一長串輸出信息。IPSec策略位于最后。

熱詞搜索:

上一篇:某大型局域網(wǎng)網(wǎng)絡(luò)安全解決方案
下一篇:用好WinXP的“系統(tǒng)還原”

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
www.亚洲国产| 欧美日韩国产一级二级| 94-欧美-setu| 欧美日韩在线不卡| 欧美日韩成人综合| 久久噜噜亚洲综合| 一区二区三区欧美视频| 麻豆精品视频在线观看免费| 激情亚洲综合在线| 在线观看一区不卡| 欧美精品一区二区蜜臀亚洲| 中文字幕不卡的av| 亚洲成av人片在线观看无码| 精品综合免费视频观看| 91麻豆swag| 久久久久久久综合色一本| 亚洲最新视频在线播放| 国产综合久久久久久久久久久久| 国产精品亚洲一区二区三区在线 | 日韩二区在线观看| 成人午夜激情视频| 欧美一区二区三区免费视频| 久久精品视频一区二区| 亚洲曰韩产成在线| 97超碰欧美中文字幕| 久久你懂得1024| 亚洲麻豆国产自偷在线| 国产一区二区三区视频在线播放| 欧美三级韩国三级日本一级| 国产亲近乱来精品视频| 亚洲综合一二三区| 成人av午夜影院| 精品国产91洋老外米糕| 日韩av高清在线观看| 国产91精品精华液一区二区三区| 91麻豆精品国产无毒不卡在线观看| 中文字幕一区二区在线观看| 精品一二三四在线| 日韩欧美国产1| 免费国产亚洲视频| 欧美日本视频在线| 亚洲网友自拍偷拍| 91浏览器在线视频| 亚洲乱码国产乱码精品精的特点| 国产毛片精品视频| 久久久久国产精品麻豆| 久久www免费人成看片高清| 欧美女孩性生活视频| 亚洲综合免费观看高清完整版 | 成人免费毛片aaaaa**| 精品国内片67194| 麻豆精品一区二区综合av| 欧美三级三级三级| 午夜精品福利视频网站| 欧美色爱综合网| 日韩经典一区二区| 欧美一级高清片在线观看| 五月天丁香久久| 欧美一级欧美三级| 久久精品国产亚洲aⅴ| 日韩精品中午字幕| 国产成人免费在线视频| 国产精品欧美久久久久一区二区| 成人亚洲一区二区一| 亚洲视频一区二区在线| 欧美体内she精视频| 视频一区二区国产| 中文字幕精品一区| 日韩一级视频免费观看在线| 国产成人自拍网| 丝袜亚洲另类欧美综合| 中文字幕精品三区| 欧美一区二区三区日韩视频| 99天天综合性| 久草在线在线精品观看| 一区二区欧美视频| 久久尤物电影视频在线观看| 色一区在线观看| 国产高清亚洲一区| 日本亚洲一区二区| 一区二区不卡在线视频 午夜欧美不卡在| 7777精品伊人久久久大香线蕉 | 国产乱码一区二区三区| 一区二区三区成人| 欧美激情一区不卡| 欧美一区二区三区性视频| 91视频.com| 国产精品白丝av| 日本免费在线视频不卡一不卡二 | 99re这里只有精品首页| 久久激情综合网| 婷婷成人综合网| 亚洲免费成人av| 中文字幕佐山爱一区二区免费| 精品免费一区二区三区| 欧美精品久久久久久久多人混战 | 精品国产一二三区| 欧美福利视频导航| 欧美视频一区二区三区| 91亚洲大成网污www| 国产福利一区二区| 激情成人综合网| 精品一区二区精品| 九九九久久久精品| 看电影不卡的网站| 日韩av电影一区| 日韩在线a电影| 日韩av网站免费在线| 日韩中文字幕一区二区三区| 一区二区三区四区精品在线视频| ...av二区三区久久精品| 国产偷国产偷精品高清尤物| 久久夜色精品国产欧美乱极品| 日韩视频免费直播| 精品播放一区二区| 337p日本欧洲亚洲大胆精品| 精品国产一区二区三区四区四| 欧美精品精品一区| 日韩写真欧美这视频| 91精品国产色综合久久ai换脸| 欧美一区二区三区在线电影 | 久久99最新地址| 久久国产视频网| 国产一区二区视频在线| 国产盗摄视频一区二区三区| 国产精品88av| 成人性生交大片免费看中文| 99久久精品免费精品国产| 色婷婷亚洲一区二区三区| 欧美视频第二页| 欧美成人精品1314www| 欧美精品一区二区三区一线天视频| 欧美videos大乳护士334| 久久久99久久精品欧美| 国产精品萝li| 夜夜嗨av一区二区三区中文字幕 | 色婷婷综合久久久中文一区二区| 欧美图区在线视频| 欧美不卡一区二区三区四区| 国产清纯白嫩初高生在线观看91| 中文字幕日韩一区二区| 亚洲成a人v欧美综合天堂| 久久99国产精品久久99 | 久久综合久久综合久久综合| 国产精品系列在线| 午夜激情一区二区三区| 国产在线精品国自产拍免费| aaa亚洲精品一二三区| 欧美性色黄大片| 久久精品综合网| 亚洲一线二线三线视频| 黄色日韩三级电影| 色先锋aa成人| 日韩精品一区国产麻豆| 中文字幕一区二区三区精华液| 偷拍与自拍一区| 福利电影一区二区| 欧美日韩一区二区欧美激情 | 精品免费日韩av| 亚洲免费资源在线播放| 激情图片小说一区| 欧美亚洲另类激情小说| 中文字幕第一区| 免费久久精品视频| 91麻豆免费视频| 欧美国产日韩在线观看| 日本欧美一区二区在线观看| 91在线视频18| 国产欧美一区二区精品忘忧草| 亚洲第一搞黄网站| 99在线精品观看| 国产日韩精品一区二区三区在线| 视频一区二区三区入口| 91啪在线观看| 国产精品美女久久久久久久久| 麻豆成人久久精品二区三区小说| 在线观看一区不卡| 最新不卡av在线| eeuss国产一区二区三区| 欧美不卡视频一区| 丝袜亚洲另类欧美| 欧美视频在线一区二区三区| 日韩理论片网站| 成人动漫视频在线| 欧美国产日韩a欧美在线观看| 美女视频黄 久久| 日韩欧美一二三区| 日韩成人精品视频| 69久久夜色精品国产69蝌蚪网| 一区二区在线电影| 一本到不卡精品视频在线观看| 国产精品国产a| 95精品视频在线| 亚洲六月丁香色婷婷综合久久| av一区二区三区黑人| 中文字幕亚洲区| 成人a区在线观看| 国产精品国产三级国产aⅴ入口| 国产+成+人+亚洲欧洲自线| 国产亚洲精品中文字幕|