国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

利用CISCO路由器建立企業(yè)網絡的安全機制
2006-06-27   

從傳統(tǒng)的觀點看,路由器的主要功能是將數據報文從一個網絡傳輸到另一個網絡。路由器在網絡層*作,對應于OSI參考模型的第三層,通過檢測報文的網絡地址,路由器做出轉發(fā)報文的決定和相應的動作, 與報文一起存在的另一個功能是創(chuàng)建和維護路由表。在安全方面,路由器是保證網絡安全的第一關,其保護是以訪問控制列表(access-list)的形式進行的,被創(chuàng)建的訪問列表可以用來允許或拒絕報文通過路由器。
CISCO路由器的報文過濾可以讓用戶根據報文的源地址、目的地址以及應用類型控制流入網絡的數據流。訪問列表是基于將規(guī)則和報文進行匹配來允許或拒絕報文的排序表。路由器對報文的控制是按照訪問列表中語句創(chuàng)建的順序進行的,在列表的結尾處,有一句隱含的"deny all",表明沒有被此句前訪問列表通過的報文將被此句拒絕。
用來允許或拒絕報文的標準是基于報文自身所包含的信息。通常,這些信息只限于報文頭所包含的OSI參考模型的第三層的網絡地址(訪問列表)和第四層的端口(擴展訪問列表)信息。因此,訪問列表基本上不能使用第四層以上的信息過濾報文,比如,擴展訪問列表能夠控制ftp報文的訪問,但卻不能過濾特定的 ftp命令如ls 或get等。
訪問列表建立在許多有關CISCO IOS的資料中均有十分詳盡的介紹,在下面我僅介紹一下本人在設置訪問列表所積累得部分心得。
一、建立合理的訪問列表,必須了解企業(yè)的應用情況
訪問列表的建立是為了保護企業(yè)網絡的安全,因此,建立安全合理的訪問列表,首先需要對這個企業(yè)的應用進行深入細致的了解,有哪些應用、使用哪些端口,訪問哪些地址等等,使得訪問列表的建立,不會影響到企業(yè)正常的網絡運轉。
可以通過下列命令建立訪問列表日志文件來確立企業(yè)網絡所使用的端口號:

 
interface serial 0
ip access-group 101 in
ip access-group 102 out
access-list 101 permit tcp any any log
access-list 101 permit udp any any log
access-list 101 permit ip any any log
access-list 102 permit tcp any any log
access-list 102 permit udp any any log
access-list 102 permit ip any any log
logging buffered

一段時間后,使用"show log"命令顯示匹配訪問列表的每個報文的細節(jié)信息。由于路由器的log buffer有限,為更徹底了解企業(yè)使用TCP/IP端口的詳細情況,可以使用"logging A.B.C.E"命令將路由器所搜集的log信息傳送到IP 地址為A.B.C.E的syslog server上,windows平臺上的免費syslog server 軟件可到http://support.3com.com/software/ut...bit.htm處下載。
二、根據具體應用,確立訪問列表的內容
1. 過濾TCP(Transmission Control Protocol)協議
例如:某個企業(yè)(如圖)總部在網絡上為其分支機構提供的應用主要有:⑴遠程登錄訪問(telnet: TCP port 23)⑵發(fā)送接收電子郵件(smtp:TCP port 25,pop3:TCP port 110)⑶WWW(http:TCP port 80),而總部可以任意訪問他的分支機構,
那么他的路由器的訪問列表定義如下:
 
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 23
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 25
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 110
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 80
access-list 100 permit tcp any any established
……
interface serial 0
ip access-group 100 in

由于路由器對流經Serial 0 的TCP報文均按照access-list 訪問列表的內容順序進行檢測,這無疑將大大加重路由器CPU的負擔,因此,建立訪問列表一段時間后,可使用命令"show access-list 100"檢查每項access-list 后面括號中TCP報文的matched數,根據matched數由大到小的順序重新排列訪問列表每個access-list的順序,這樣可以減少報文在訪問列表中不必要的檢測,減少特定報文查找訪問列表的時間,降低路由器CPU的負擔。
一定注意到access-list 100 的最末尾使用了關鍵字"established",它被CISCO路由器訪問列表用來允許TCP返回的報文。它檢測TCP報文中ACK或RST標志位的存在,如果報文中的ACK或RST位被設置了,則通常表示報文是一個正在進行的會話的一部分,所以,使用關鍵字"established"是一種判斷報文是否為一個已知會話的一部分的簡單方法。但是,作為網絡黑客可以非常容易地寫出一段程序,用來生成這兩個標志,并將帶有ACK或RST標志位的報文發(fā)送出去,而這些報文卻并非正在進行的合法會話的一部分。在實踐中我們發(fā)現TCP返回的報文隨機選擇的端口號范圍為1024~65536(因為Well- Know port的端口范圍是1~1023),所以我們可以將含有關鍵字"established"的訪問控制語句改為:
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 gt 1023 established
這就確保了進入企業(yè)內部網絡的報文,其目的端口號必須大于1023。那么,黑客的攻擊報文即使欺騙地使用了ACK和RST位,企圖逃脫訪問列表項的控制,但是它的端口號必須大于1023,這能使得欺騙性的報文不會對端口號低于1024的網絡設備如FTP、DNS、HTTP等服務器造成影響,在一定程度上提高了網絡的安全性。
2. 過濾UDP(User Datagram Protocol)協議
我們知道UDP協議和TCP協議的區(qū)別在于UDP是一種無連接的協議。因此,不會有SYN-ACK協商,因此,UDP報文頭也不存在類似TCP協議ACK位或RST位那種可以確定某個報文是否為一個已存在報文會話的一部分的位。
假設上一例子中企業(yè)網絡*作系統(tǒng)是基于Windows NT平臺的,使用WINS服務器解析計算機名,假設WINS Server 不在企業(yè)總部而在分支機構,它的IP地址為 192.168.2.245。由于互聯網上利用Windows 系統(tǒng)Netbios漏洞(UDP port 137~139)進行攻擊的程序(如winnuke)較多,因此,必須對這部分UDP協議進行過濾,以保證企業(yè)總部的計算機系統(tǒng)不受攻擊,同時也不能影響 WINS的名字解析工作(UDP port:137,netbios-ns)。
我們根據客戶機的端口號是在1023以上隨機選擇的這樣一個規(guī)則,使用如下命令解決了這一難題:
access-list 100 permit udp 192.168.2.245 0.0.0.0 eq 137 any gt 1023
這條命令可以保證藏匿在分支機構的黑客可以欺騙性地使用源地址和源端口,并且報文類似WINS服務器的報文,但是他還是不能給企業(yè)總部的任何服務器端口發(fā)送報文,因為企業(yè)總部的服務器的端口通常小于1024。
3. 過濾ICMP(internet Control Message Protocol)協議
經常使用TCP/IP網絡的人,一定會用到ping和traceroute(Windows 系統(tǒng)為tracert)命令,這兩條命令是基于ICMP協議的。ICMP與其他協議一起為網絡發(fā)布錯誤報告,并提供使用其他協議時所發(fā)生的相關信息。
我們知道ICMP提供了其他網絡服務和應用程序的大量信息,而黑客也可以使用ICMP來獲取企業(yè)網絡上的信息,因此作為網絡管理者是不希望將這些信息泄漏出來的。但是,如果沒有ICMP,網絡管理程序就不能工作,至少不能正常工作。
過濾ICMP比過濾TCP、UDP都要難,因為ICMP信息多數是為了響應其他程序而產生的。因此,要過濾ICMP信息,需要從接口的進出兩個方向都進行報文過濾。
正常情況下,我們使用的ICMP報文有:
⑴echo request:為ping使用的環(huán)路測試請求;
⑵echo reply:為ping使用的環(huán)路測試回應;
⑶packettoo big:某些程序用來偵測目標地址路徑上的MTU;
⑷time to live (TTL):tracerouter 測試網絡報文生存周期;
⑸destination host unreachable:通知會話目標不可達。
上述報文都需要雙向通訊。回到我們前面的例子,企業(yè)總部的網管員可能希望能ping和tracerouter分支機構的網絡設備,而反之則不行。我們可以在路由器的配置中增加下列訪問表項:
 
interface serial 0
ip access-group 100 in
ip access-group 101 out
access-list 100 permit icmp any 192.168.18.0 0.0.0.255 echo-reply
access-list 100 permit icmp any 192.168.18.0 0.0.0.255 packet-too-big
access-list 100 permit icmp any 192.168.18.0 0.0.0.255 ttl-exceeded
access-list 101 permit icmp 192.168.18.0 0.0.0.255 any echo-reply 應為request
access-list 101 permit icmp 192.168.18.0 0.0.0.255 any packet-too-big
access-list 101 permit ip 192.168.18.0 0.0.0.255 any

由于訪問列表在最末隱含"deny all"表項,所以必須在訪問列表101的最后一項要加上"access-list 101 permit ip 192.168.18.0 0.0.0.255 any",否則總部的計算機就無法訪問分支機構的計算機。
4. FTP協議的過濾
之所以將FTP單獨拿出來討論,是因為在建立訪問列表時我們發(fā)現FTP是一個非常特殊而且復雜的多端口TCP*作。雖然FTP使用的是TCP端口 21(ftp-control),但它還使用了TCP端口20(ftp-data)。端口21用來傳輸FTP命令,端口20用來傳輸數據。令人頭痛的是,客戶機并不是在通過端口21建立FTP連接后簡單地再建立一個到FTP服務器端口20的連接,相反是有FTP服務器從端口20建立與客戶機的連接,它選擇的客戶機端口是大于1023的隨機端口,客戶機然后將端口信息通過已建立的數據通道發(fā)往FTP服務器。換句話說,FTP服務器會發(fā)起一個到客戶機的返回連接。
回到前面的例子,如果位于企業(yè)總部的客戶機希望訪問分支機構的FTP服務器,那么FTP服務器將會發(fā)出一個新的連接至FTP的客戶機,雖然報文的目的端口號大于1023,但是它的ACK或RST位不會被設置,那么將會受到"access-list 100 permit tcp any 192.168.18.0 0.0.0.255 gt 1023 established"的阻攔,因此,為保證FTP的正常工作,我們還需在訪問列表中增加一項:
access-list 100 permit tcp any eq 20 192.168.18.0 0.0.0.255 gt 1023
這樣我們就可以保證企業(yè)總部的客戶機能夠順利訪問分支機構的FTP服務器了。
三、利用靜態(tài)ARP表保障路由器的安全運行
這一點和前面所談的訪問列表關系不大,但是,由于目前許多企業(yè)大量使用WINDOWS 平臺下的PC,而WINDOWS系統(tǒng)可以任由用戶自行定義IP地址,而許多用戶在不了解網絡的情況下,錯誤地將自己使用的PC的IP地址改為路由器以太網口的IP地址,這樣勢必造成網絡傳輸的異常。為防止這類情況出現時,嚴重影響企業(yè)網絡的正常運轉,可以采取在路由器內建立靜態(tài)ARP的辦法,保證除IP地址出現問題的PC外,其他PC的正常工作。我們可以在CISCO路由器上使用如下命令:
arp 192.168.18.200 aa00.0400.6318 arpa
其中aa00.0400.6318為路由器以太網口的MAC地址。


熱詞搜索:

上一篇:AJAX會擴大安全方面的威脅
下一篇:思科交換機如何防范典型欺騙和攻擊(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产日产精品1区| 99v久久综合狠狠综合久久| 亚洲乱码国产乱码精品精的特点 | 成人va在线观看| 国产丶欧美丶日本不卡视频| 国产一区在线观看麻豆| 激情av综合网| 豆国产96在线|亚洲| 福利电影一区二区| 99视频在线精品| 在线免费观看成人短视频| 色婷婷av一区二区三区gif | 蜜臀av性久久久久蜜臀aⅴ四虎| 肉肉av福利一精品导航| 喷水一区二区三区| 亚洲精品免费视频| 中文字幕中文字幕在线一区| 亚洲动漫第一页| 有码一区二区三区| 日日夜夜精品免费视频| 青青草国产精品97视觉盛宴| 国产在线精品一区在线观看麻豆| 国产精品综合av一区二区国产馆| 成人av网站免费观看| 欧美三级中文字| 亚洲精品在线观看网站| 国产精品美女一区二区三区| 一区二区不卡在线视频 午夜欧美不卡在| 国产女同互慰高潮91漫画| 国产 欧美在线| 色8久久精品久久久久久蜜| 欧美日韩一区在线| 久久久久久日产精品| 国产精品一区二区久久精品爱涩 | 欧美日韩一区二区不卡| 日韩欧美中文一区二区| 国产精品视频一二| 丝袜亚洲另类欧美综合| 成人性生交大片免费| 欧美色涩在线第一页| 久久亚洲影视婷婷| 亚洲国产精品久久久久婷婷884 | 欧美色手机在线观看| 成人精品国产福利| 欧美精品aⅴ在线视频| 精品成人a区在线观看| 亚洲一区二区三区四区的| 精品无码三级在线观看视频| 欧美在线不卡视频| 欧美成人精品3d动漫h| 亚洲永久免费视频| 成人黄色在线视频| 久久尤物电影视频在线观看| 亚洲高清免费观看| 色婷婷久久99综合精品jk白丝| 欧美电视剧免费观看| 夜夜操天天操亚洲| 国产ts人妖一区二区| 精品日韩欧美一区二区| 亚洲永久精品国产| 高清成人免费视频| 精品国产sm最大网站免费看| 水蜜桃久久夜色精品一区的特点| k8久久久一区二区三区 | 国产欧美视频在线观看| 日本美女视频一区二区| 欧美日韩在线播放一区| 一区二区三区在线观看国产| 成人动漫一区二区三区| 国产欧美一区二区三区在线看蜜臀 | 国产欧美一区二区三区网站| 精品一区二区三区av| 91精品国产全国免费观看 | 久久国产精品第一页| 欧美日韩大陆一区二区| 偷拍亚洲欧洲综合| 欧美日韩中文国产| 色婷婷亚洲综合| 欧洲一区二区av| 欧美一级黄色片| 亚洲色图在线播放| 依依成人综合视频| 色综合天天综合在线视频| 国产精品免费久久| www.亚洲精品| 亚洲欧美偷拍卡通变态| 在线观看日韩电影| 午夜精品久久一牛影视| 欧美人狂配大交3d怪物一区| 亚洲一区av在线| 欧美一区二区三区在线观看视频| 日韩精品一二区| 精品日韩在线一区| 9久草视频在线视频精品| 亚洲免费资源在线播放| 欧美日韩中文另类| 久久成人久久鬼色| 国产精品久久久久久久浪潮网站| 国产视频一区在线播放| 另类小说欧美激情| 天天亚洲美女在线视频| 日韩欧美精品在线视频| 成人99免费视频| 亚洲一区二区欧美激情| 日韩精品一区国产麻豆| 成人激情校园春色| 天天色天天爱天天射综合| 久久免费精品国产久精品久久久久| 成人av第一页| 午夜欧美2019年伦理| 国产三级精品三级| 精品视频在线视频| 国产高清在线精品| 三级影片在线观看欧美日韩一区二区 | 欧美群妇大交群中文字幕| 国产又黄又大久久| 亚洲香肠在线观看| 国产精品私房写真福利视频| 欧美伊人久久久久久午夜久久久久| 精品一区二区免费看| 一区二区三区在线视频播放| 久久亚洲精精品中文字幕早川悠里| 色网站国产精品| 国产成人一区在线| 欧美aaaaaa午夜精品| 一区二区三区在线免费播放 | 成人午夜激情视频| 奇米影视在线99精品| 国产精品久久久久桃色tv| 欧美一卡二卡三卡四卡| 日本高清不卡视频| 成人国产精品免费网站| 九九热在线视频观看这里只有精品| 一区二区三区在线观看动漫| 国产精品精品国产色婷婷| 精品不卡在线视频| 懂色av中文一区二区三区| 亚洲视频在线一区二区| 成人福利在线看| 精品无人码麻豆乱码1区2区 | 亚洲bt欧美bt精品| 亚洲欧洲日产国码二区| 久久伊人蜜桃av一区二区| 欧美日韩国产综合草草| 91久久免费观看| 在线影视一区二区三区| 91小视频免费看| 成人小视频在线| 国产精品一区二区在线播放| 久久成人免费网| 蜜臀av性久久久久蜜臀aⅴ流畅 | 91精品国产综合久久福利| 欧美视频一区二区三区四区 | 国产精品久久久久久久久果冻传媒| 欧美精品一区二区久久久 | 国产v日产∨综合v精品视频| 国产一区二区三区在线观看精品| 麻豆免费精品视频| 日本色综合中文字幕| 久久国产欧美日韩精品| 韩国成人福利片在线播放| 国产一区二区三区| 国产成人免费在线视频| 国产.精品.日韩.另类.中文.在线.播放| 国产精一品亚洲二区在线视频| 国产一区二区三区免费播放| 成人精品小蝌蚪| 色天天综合久久久久综合片| 欧美手机在线视频| 日韩三级视频在线看| 久久久午夜精品理论片中文字幕| 国产亚洲成年网址在线观看| 国产精品国产三级国产| 亚洲自拍偷拍网站| 日韩经典一区二区| 国产一区二区三区四| 成人激情免费网站| 欧美日韩你懂得| 久久免费美女视频| 亚洲欧美一区二区三区孕妇| 午夜久久久影院| 国产精品亚洲一区二区三区在线| 成人av高清在线| 欧美日韩精品一区视频| 久久综合九色综合欧美98| 成人欧美一区二区三区1314| 午夜久久电影网| 国产1区2区3区精品美女| 欧美性大战xxxxx久久久| 亚洲精品一线二线三线无人区| 亚洲同性gay激情无套| 日本人妖一区二区| 91啦中文在线观看| 精品久久久久久最新网址| 亚洲男帅同性gay1069| 经典一区二区三区| 欧洲精品在线观看| 国产亚洲一区二区在线观看| 亚洲一区二区三区四区不卡| 成人小视频在线|