国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

路由器走向“堡壘時代”(1)
2009-01-11   

在典型的校園網環境中,路由器一般處于防火墻的外部,負責與Internet的連接。這種拓撲結構實際上是將路由器暴露在校園網安全防線之外,如果路由器本身又未采取適當的安全防范策略,就可能成為攻擊者發起攻擊的一塊跳板,對內部網絡安全造成威脅。

本文將以Cisco2621路由器為例,詳細介紹將一臺路由器配置為堡壘路由器的實現方法,使之成為校園網抵御外部攻擊的第一道安全屏障。

一、基于訪問表的安全防范策略

1. 防止外部IP地址欺騙

外部網絡的用戶可能會使用內部網的合法IP地址或者回環地址作為源地址,從而實現非法訪問。針對此類問題可建立如下訪問列表:

access-list 101 deny ip 10.0.0.0 0.255.255.255 any

access-list 101 deny ip 192.168.0.0 0.0.255.255 any

access-list 101 deny ip 172.16.0.0 0.0.255.255 any

! 阻止源地址為私有地址的所有通信流。

access-list 101 deny ip 127.0.0.0 0.255.255.255 any

! 阻止源地址為回環地址的所有通信流。

access-list 101 deny ip 224.0.0.0 7.255.255.255 any

! 阻止源地址為多目的地址的所有通信流。

access-list 101 deny ip host 0.0.0.0 any

! 阻止沒有列出源地址的通信流。

注:可以在外部接口的向內方向使用101過濾。

2. 防止外部的非法探測

非法訪問者對內部網絡發起攻擊前,往往會用ping或其他命令探測網絡,所以可以通過禁止從外部用ping、traceroute等探測網絡來進行防范。可建立如下訪問列表:

access-list 102 deny icmp any any echo

! 阻止用ping探測網絡。

access-list 102 deny icmp any any time-exceeded

! 阻止用traceroute探測網絡。

注:可在外部接口的向外方向使用102過濾。在這里主要是阻止答復輸出,不阻止探測進入。

3. 保護路由器不受攻擊

路由器一般可以通過telnet或SNMP訪問,應該確保Internet上沒有人能用這些協議攻擊路由器。假定路由器外部接口serial0的IP為200.200.200.1,內部接口fastethernet0的IP為200.200.100.1。可以生成阻止telnet、SNMP服務的向內過濾保護路由器。建立如下訪問列表:

access-list 101 deny tcp any 200.200.200.1 0.0.0.0 eq 23

access-list 101 deny tcp any 200.200.100.1 0.0.0.0 eq 23

access-list 101 deny udp any 200.200.200.1 0.0.0.0 eq 161

access-list 101 deny udp any 200.200.100.1 0.0.0.0 eq 161

注: 在外部接口的向內方向使用101過濾。當然這會對管理員的使用造成一定的不便,這就需要在方便與安全之間做出選擇。

4. 阻止對關鍵端口的非法訪問

關鍵端口可能是內部系統使用的端口或者是防火墻本身暴露的端口。對這些端口的訪問應該加以限制,否則這些設備就很容易受到攻擊。建立如下訪問列表:

access-list 101 deny tcp any any eq 135

access-list 101 deny tcp any any eq 137

access-list 101 deny tcp any any eq 138

access-list 101 deny tcp any any eq 139

access-list 101 deny udp any any eq 135

access-list 101 deny udp any any eq 137

access-list 101 deny udp any any eq 138

access-list 101 deny udp any any eq 139

5. 對內部網的重要服務器進行訪問限制

對于沒有配備專用防火墻的校園網,采用動態分組過濾技術建立對重要服務器的訪問限制就顯得尤為重要。對于配備了專用防火墻的校園網,此項任務可以在防火墻上完成,這樣可以減輕路由器的負擔。無論是基于路由器實現,還是在防火墻上完成設置,首先都應該制定一套訪問規則。可以考慮建立如下的訪問規則:

● 允許外部用戶到Web服務器的向內連接請求。

● 允許Web服務器到外部用戶的向外答復。

● 允許外部SMTP服務器向內部郵件服務器的向內連接請求。

● 允許內部郵件服務器向外部SMTP服務器的向外答復。

● 允許內部郵件服務器向外DNS查詢。

● 允許到內部郵件服務器的向內的DNS答復。

● 允許內部主機的向外TCP連接。

● 允許對請求主機的向內TCP答復。

其他訪問規則可以根據各自的實際情況建立。列出允許的所有通信流后,設計訪問列表就變得簡單了。注意應將所有向內對話應用于路由器外部接口的IN方向,所有向外對話應用于路由器外部接口的OUT方向。


共2頁: 1 [2] 下一頁
 第 1 頁:  第 2 頁:常見攻擊手段及其對策

熱詞搜索:

上一篇:2505路由器HUB端口的安全性配置
下一篇:使用訪問控制列表保護你的網絡

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线观看中文字幕不卡| 欧美午夜一区二区三区| 国产精品久久久久毛片软件| caoporen国产精品视频| 亚洲人成7777| 成人毛片老司机大片| 日韩一区在线看| 欧美日韩一区二区三区四区 | 8x福利精品第一导航| 日韩黄色片在线观看| 国产午夜亚洲精品午夜鲁丝片| 99视频在线观看一区三区| 午夜精品久久久久| 欧美高清在线精品一区| 欧美日韩一级片在线观看| 国内精品久久久久影院薰衣草 | 久久久久久久久蜜桃| 91蜜桃在线免费视频| 麻豆国产欧美一区二区三区| 国产精品久久综合| 欧美精品一区男女天堂| 91免费版pro下载短视频| 精品综合久久久久久8888| 亚洲精品一二三区| 欧美日韩国产精选| 国产一区二区成人久久免费影院| 亚洲手机成人高清视频| 欧美大片顶级少妇| 欧美日韩一区二区电影| 成人午夜电影小说| 精品无人区卡一卡二卡三乱码免费卡| 一区二区在线观看视频在线观看| 久久久久久久久久看片| 日韩一卡二卡三卡国产欧美| 欧美三级电影精品| 在线观看免费成人| 91网站黄www| 99久久伊人网影院| 国产成人在线网站| 国产精一区二区三区| 精东粉嫩av免费一区二区三区| 婷婷激情综合网| 亚洲成人午夜电影| 亚洲成av人片一区二区| 亚洲国产欧美日韩另类综合| 亚洲人成网站影音先锋播放| 国产精品污网站| 国产精品沙发午睡系列990531| 久久精品欧美一区二区三区不卡| 欧美久久免费观看| 在线亚洲精品福利网址导航| 91亚洲资源网| 一本一道波多野结衣一区二区| 波多野结衣在线一区| 成人性视频网站| 色哟哟国产精品| 欧美区一区二区三区| 欧美一区二区在线不卡| 日韩丝袜情趣美女图片| 精品处破学生在线二十三| 久久看人人爽人人| 亚洲特黄一级片| 亚洲图片有声小说| 老司机一区二区| 国产美女娇喘av呻吟久久| 成人丝袜18视频在线观看| 色一情一乱一乱一91av| 欧美精品日韩精品| 久久影院电视剧免费观看| 国产精品狼人久久影院观看方式| 亚洲国产精品影院| 狠狠色丁香久久婷婷综合_中| 成人av在线播放网址| 欧美精品亚洲二区| 久久精品视频在线免费观看| 亚洲视频在线一区观看| 亚洲大型综合色站| 三级一区在线视频先锋| 国产成人亚洲精品青草天美| 欧美影视一区二区三区| 国产亚洲欧美日韩俺去了| 亚洲综合一区二区精品导航| 国产又黄又大久久| 欧美三级日本三级少妇99| 国产视频911| 日本aⅴ亚洲精品中文乱码| 99久久99久久久精品齐齐| 日韩欧美亚洲一区二区| 亚洲美女视频一区| 成人午夜私人影院| 精品国产一区二区三区四区四| 亚洲一区二区综合| av电影在线不卡| 国产女人18水真多18精品一级做| 日本一不卡视频| 欧美综合天天夜夜久久| 中文字幕亚洲在| 国产91精品露脸国语对白| 久久在线观看免费| 奇米色777欧美一区二区| 欧美日韩高清一区二区三区| 亚洲精品日产精品乱码不卡| 成人av电影在线网| 国产欧美精品一区二区三区四区| 蜜臀av亚洲一区中文字幕| 91麻豆精品视频| 国产精品欧美极品| 国产91富婆露脸刺激对白| 国产日韩精品一区二区三区| 精品制服美女丁香| 精品日韩欧美在线| 久久er99热精品一区二区| 亚洲精品一区二区三区香蕉| 久久国内精品视频| 精品少妇一区二区三区在线播放| 久久国产麻豆精品| 久久久久9999亚洲精品| 丰满岳乱妇一区二区三区| 国产色婷婷亚洲99精品小说| heyzo一本久久综合| 日韩美女啊v在线免费观看| 在线观看亚洲a| 日韩电影在线一区二区三区| 日韩美女一区二区三区四区| 国产一区二区三区在线看麻豆| 国产女人18毛片水真多成人如厕 | 亚洲精品在线观看网站| 国产精品69久久久久水密桃| 国产精品护士白丝一区av| 在线观看成人小视频| 久久国产精品色| 国产午夜精品福利| 不卡一区二区中文字幕| 亚洲第一在线综合网站| 日韩欧美精品三级| 不卡一区二区中文字幕| 亚洲一区二区三区三| 久久视频一区二区| 色综合网站在线| 国产精品77777| 亚洲成av人在线观看| 久久久久成人黄色影片| 欧美在线999| 成人小视频免费在线观看| 亚洲成人综合在线| 国产精品欧美久久久久无广告 | 色综合久久综合网97色综合 | 东方aⅴ免费观看久久av| 亚洲高清不卡在线观看| 国产精品电影一区二区| 精品久久久久久久久久久久包黑料 | 日韩一区二区三区av| 色婷婷一区二区| 精品一区二区在线免费观看| 亚洲精品视频一区二区| 久久久精品国产99久久精品芒果| 欧美日韩电影在线| 欧美午夜片在线观看| 色天天综合色天天久久| 成人免费黄色大片| 国产精品一区二区久久精品爱涩 | 欧美三日本三级三级在线播放| 成人一级片网址| 成人中文字幕电影| 国产91精品一区二区麻豆亚洲| 国产成人精品免费| 国产高清久久久| 成人精品亚洲人成在线| 国产成人精品三级| av综合在线播放| 色欧美乱欧美15图片| 在线免费精品视频| 欧美日韩在线观看一区二区| 欧美三区在线视频| 7878成人国产在线观看| 日韩欧美一二区| 久久久精品人体av艺术| 国产精品美女久久久久av爽李琼| 国产精品久久久久aaaa| 亚洲天堂网中文字| 日韩中文欧美在线| 国产麻豆视频一区二区| 成人免费视频一区二区| 91免费国产在线| 欧美一区二区在线免费观看| 精品欧美乱码久久久久久| 久久理论电影网| 亚洲男人的天堂在线aⅴ视频| 亚洲va欧美va人人爽| 久久国产视频网| av成人动漫在线观看| 欧美日韩在线不卡| 国产欧美精品一区二区色综合朱莉 | 亚洲免费在线电影| 老司机精品视频在线| 成人激情电影免费在线观看| 777午夜精品免费视频| 日本一区二区三区在线观看| 亚洲国产精品视频| 成人激情图片网|