日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計(jì)算2025年會(huì)
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 案例 >> 案例首頁(yè)

案例頻道

訪問(wèn)控制列表在網(wǎng)絡(luò)安全中的應(yīng)用
  • 企業(yè):控制網(wǎng)     領(lǐng)域:儀器儀表    
  • 點(diǎn)擊數(shù):3190     發(fā)布時(shí)間:2005-05-12 16:46:18
  • 分享到:

 

1.概述
    隨著Internet/Intranet的日益發(fā)展,幾乎每個(gè)公司都在建設(shè)自己的局域網(wǎng),并且越來(lái)越多的公司連接到互聯(lián)網(wǎng),從而網(wǎng)絡(luò)安全越來(lái)越被人們所重視。許多網(wǎng)絡(luò)廠商推出防火墻產(chǎn)品,用來(lái)保證網(wǎng)絡(luò)安全,包括抵抗惡意的攻擊;過(guò)濾互聯(lián)網(wǎng)上不安全的信息流;限制某些用戶或某些網(wǎng)絡(luò)應(yīng)用的使用等等。訪問(wèn)控制列表(ACL,Access Control List)同樣可以實(shí)現(xiàn)以上功能。它是基于包過(guò)濾的軟件防火墻,是一系列語(yǔ)句的有序集合,根據(jù)網(wǎng)絡(luò)中每個(gè)數(shù)據(jù)包所包含的信息的內(nèi)容,來(lái)決定允許還是拒絕報(bào)文通過(guò)某個(gè)接口。訪問(wèn)控制列表不僅可以限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能,而且還可以限制特定協(xié)議的流量,在該文中重點(diǎn)講述的是訪問(wèn)控制列表作為網(wǎng)路安全訪問(wèn)的基本手段如何實(shí)施。筆者將根據(jù)自己的從業(yè)經(jīng)驗(yàn),基于Cisco路由器給出訪問(wèn)控制列表的具體實(shí)現(xiàn)過(guò)程。

2.訪問(wèn)控制列表的工作過(guò)程及其配置
    訪問(wèn)控制列表的主要作用是基于已經(jīng)建立的標(biāo)準(zhǔn)來(lái)允許或拒絕報(bào)文流,從而它可以實(shí)現(xiàn)對(duì)數(shù)據(jù)報(bào)文的訪問(wèn)控制。它是一組有permit(允許)和deny(拒絕)語(yǔ)句組成的條件列表, 可以讓管理員以基于數(shù)據(jù)報(bào)文的源IP地址、目的IP地址和協(xié)議類型的方式來(lái)控制網(wǎng)絡(luò)的數(shù)據(jù)流向,下面先看訪問(wèn)控制列表的工作過(guò)程。

    由圖1,我們看看一個(gè)數(shù)據(jù)包如何通過(guò)路由器。數(shù)據(jù)包由接口進(jìn)入路由器,進(jìn)入后,首先察看路由表,看數(shù)據(jù)包的目的地址是否在路由表?xiàng)l目中,如果存在,則根據(jù)路由表送至相應(yīng)的接口,否則數(shù)據(jù)包丟棄。到達(dá)相應(yīng)的接口后,看是否有訪問(wèn)控制列表配置在接口上,如果有,就根據(jù)訪問(wèn)列表的規(guī)則,判斷是不是允許該數(shù)據(jù)包通過(guò);如果數(shù)據(jù)包不符合列表所有規(guī)則,那么就被拒絕丟棄,不能通過(guò)路由器。如果沒(méi)有訪問(wèn)列表,數(shù)據(jù)包順利通過(guò)。
 


圖1  數(shù)據(jù)包出口操作

    訪問(wèn)控制列表分為標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表,它們的基本語(yǔ)法如下:
        Router(config)#access-list  
        ACL_number  {permit|deny} protocol source 
        [source-wildcard] [source-port] [destination]
        [destination-wildcard] [destination-port] [log]

    例如,允許源ip地址在192.168.1.0網(wǎng)段內(nèi)的數(shù)據(jù)包通過(guò)路有器,標(biāo)準(zhǔn)訪問(wèn)列表配置如下:
       Router(config)#access-list 1 permit ip 192.168.1.0 0.0.0.255

    再如,拒絕源ip地址在192.168.1.0網(wǎng)段內(nèi)機(jī)器telnet服務(wù)器192.168.2.100,擴(kuò)展訪問(wèn)列表配置如下:
       Router(config)#access-list 101 deny tcp
       192.168.1.0 0.0.0.255 192.168.2.100 0.0.0.0 eq 23

    一個(gè)訪問(wèn)控制列表可以有多條語(yǔ)句。列表配置完畢,還要把它掛到接口上去。如果掛到E0口,而且是對(duì)出E0口的數(shù)據(jù)包做限制,則操作如下:
             Router(config)#interface e0
             Router(config-if)#ip access-group 1 out
    筆者曾經(jīng)給某證券公司做過(guò)一個(gè)小型網(wǎng)絡(luò)系統(tǒng),網(wǎng)絡(luò)拓?fù)鋱D如圖2,要求如下:

    不允許網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器登錄172.16.8.20的Ftp(端口號(hào)21)服務(wù),但可以獲取172.16.8.20的其他網(wǎng)絡(luò)服務(wù);網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器能夠獲取172.16.8.10的Web服務(wù)(端口號(hào)80);其它訪問(wèn)流量都被拒絕。配置如下:

           Router(config)#access-list 111 deny tcp
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0 eq 21
           Router(config)#access-list 111 permit ip
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0
           Router(config)#access-list 111 permit tcp
           202.15.12.0 0.0.0.255 172.16.8.10 0.0.0.0 eq 80
           Router(config)#interface e0
           Router(config-if)#ip access-group 111 out
 

                 圖2  網(wǎng)絡(luò)拓?fù)鋱D(路由器一側(cè)為證券公司網(wǎng)絡(luò))

 3.訪問(wèn)控制列表的在過(guò)濾病毒中的應(yīng)用
    相信不少用戶的電腦都或多或少遭到病毒的侵犯,而病毒中最為流行又最讓人頭疼的當(dāng)屬蠕蟲(chóng)(Worm)病毒了。蠕蟲(chóng)是通過(guò)分布式網(wǎng)絡(luò)來(lái)擴(kuò)散傳播特定的信息或錯(cuò)誤,進(jìn)而造成網(wǎng)絡(luò)服務(wù)遭到拒絕并發(fā)生死鎖。它們生存在網(wǎng)絡(luò)的節(jié)點(diǎn)之中,依靠系統(tǒng)的漏洞在網(wǎng)上大量繁殖,造成網(wǎng)絡(luò)阻塞之類的破壞??梢砸揽繗⒍拒浖?lái)對(duì)付它們,也可以通過(guò)訪問(wèn)控制列表,封鎖蠕蟲(chóng)病毒傳播、掃描、攻擊用到的端口,事前就把蠕蟲(chóng)病毒拒之門外。我們針對(duì)前一段時(shí)間鬧的沸沸揚(yáng)揚(yáng)沖擊波(Worm.Blaster)病毒,在路由器上作下面的配置。

    首先控制Blaster蠕蟲(chóng)的傳播,封鎖tcp的4444端口和udp的69端口。

       Router(config)#access-list 110 deny tcp any any eq 4444
       Router(config)#access-list 110 deny udp any any eq 69

    然后控制Blaster蠕蟲(chóng)的掃描和攻擊,封鎖tcp和udp的135、139、445、593等端口。

      Router(config)#access-list 110 deny tcp any any eq 135
      Router(config)#access-list 110 deny udp any any eq 135
      Router(config)#access-list 110 deny tcp any any eq 139
      Router(config)#access-list 110 deny udp any any eq 139
      Router(config)#access-list 110 deny tcp any any eq 445
      Router(config)#access-list 110 deny udp any any eq 445
      Router(config)#access-list 110 deny tcp any any eq 593
      Router(config)#access-list 110 deny udp any any eq 593
      Router(config)#access-list 110 permit ip any any

    該訪問(wèn)控制列表的最后一條一定要加上,因?yàn)槊總€(gè)訪問(wèn)控制列表都暗含著拒絕所有數(shù)據(jù)包,而且列表110前面都是deny語(yǔ)句,如果沒(méi)有最后這一條允許其它所有數(shù)據(jù)包,那么無(wú)論什么樣的數(shù)據(jù)包都不能通過(guò)路由器進(jìn)入公司局域網(wǎng),同樣公司局域網(wǎng)也不能訪問(wèn)外網(wǎng)。

    列表創(chuàng)建完畢,可以掛到接口上了。

      Router(config)#interface s0
      Router(config-if)#ip access-group 110 in

    這樣訪問(wèn)控制列表就可以阻止外來(lái)蠕蟲(chóng)病毒的惡意掃描和攻擊了,一定程度上提高了網(wǎng)絡(luò)抵抗病毒的能力,保證了網(wǎng)絡(luò)的安全。

4.基于時(shí)間的訪問(wèn)控制列表的應(yīng)用
    從IOS12.0開(kāi)始,Cisco路由器新增加了一種基于時(shí)間的訪問(wèn)列表。它首先要定義一個(gè)時(shí)間范圍,然后在原來(lái)的訪問(wèn)列表的基礎(chǔ)上應(yīng)用它。通過(guò)它,可以根據(jù)一天中的不同時(shí)間或者根據(jù)一星期中的不同日期控制網(wǎng)絡(luò)數(shù)據(jù)包的轉(zhuǎn)發(fā)。

    先看一下它的基本語(yǔ)法:

      Router(config)# time-range time-range-name 

    該命令表示進(jìn)入time-range模式,并給該時(shí)間范圍起個(gè)名字。
      Router(config-time-range)# absolute [start time date] [end time date]
      Router(config-time-range)# periodic days-of-the-week hh:mm to [days-of-the-week] hh:mm

    上面這兩條命令限制訪問(wèn)控制列表的生效時(shí)間。另外,periodic語(yǔ)句可以有多條,但是absolute語(yǔ)句只能有一條。

    再回到文中提到的證券公司,該公司要求員工在2004年4月1日到2004年6月1日的周一到周五上班時(shí)間(9:00-17:00)不能瀏覽Web站點(diǎn),禁止使用QQ和MSN。我們分析如下:Web瀏覽通常使用HTTP或者HTTPS進(jìn)行訪問(wèn),端口號(hào)是80(TCP)和443(TCP),MSN使用1863端口(TCP),QQ登錄使用8000端口(TCP/UDP),還有可能用到4000(UDP)進(jìn)行通訊。另外這些軟件都支持代理服務(wù)器,目前代理服務(wù)器主要部署在TCP8080,TCP3128和TCP1080這三個(gè)端口上。所以有如下配置:

Router(config)# time-range securities-closing -time
Router(config-time-range)# absolute start 00:00 1 April 2004 end 23:59 1 June 2004
Router(config-time-range)# periodic Monday 09:00 to Friday 17:00
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 80 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 443 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1863 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 4000 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 3128 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8080 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1080 time-range securities-closing -time
Router(config)#access-list 112 permit ip any any
Router(config)#interface e1
Router(config-if)#ip access-group 112 out

    上面的例子可以看出,合理有效的利用基于時(shí)間的訪問(wèn)控制列表,可以更合理、更有效地控制網(wǎng)絡(luò),更安全、更方便的保護(hù)我們的內(nèi)部網(wǎng)絡(luò)。這樣網(wǎng)絡(luò)安全性提高了,也方便了網(wǎng)絡(luò)管理員的管理。

5.結(jié)束語(yǔ)
    盡管我們有許多其它的保證網(wǎng)絡(luò)安全的措施,盡管訪問(wèn)控制列表不能夠完全保證網(wǎng)絡(luò)的安全,但是由于訪問(wèn)控制列表的配置簡(jiǎn)單易行,能夠起到一定的防范作用,減輕網(wǎng)絡(luò)防火墻的負(fù)擔(dān),而且不需要增加額外的硬件投資,所以它越來(lái)越引起網(wǎng)絡(luò)管理人員和網(wǎng)絡(luò)工程師的重視。

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 牛牛精品专区在线-牛牛超碰 国产-牛和人交videos欧美-妞干网手机免费视频-99精品视频在线观看免费-99精品视频在线观看re | 波多野在线-波多野衣结在线精品二区-波多野一区二区三区在线-波多野一区二区-波多野一区-波多野结在线 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 亚洲成人777777-亚洲成av人在线视-亚洲成av人影片在线观看-亚洲成av人片在线观看-玖玖色资源-玖玖色在线 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 久久精品国产2020-久久精品高清视频-久久精品高清-久久精品福利视频-久久精品福利-久久精品店 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 精品午夜一区二区三区在线观看-精品午夜视频-精品午夜寂寞影院在线观看-精品午夜寂寞黄网站在线-日夜啪啪一区二区三区-日日摸天天爽天天爽视频 | 爆乳无码一区二区三区-爆乳熟妇一区二区三区霸乳-爆乳熟妇一区-爆乳少妇在办公室在线观看-爆乳护士一区二区三区在线播放-白丝一区二区三区 | 美女操网站-美女操操操-美女操操-美女被日动态图-美女被猛男躁免费视频网站-美女被漫画 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 五月婷婷激情在线,国产一及毛片,青青热久久国产久精品,激情网站免费,欧美精品三区,97国产影院 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 国产精品高潮呻吟AV久久-国产精品高潮呻吟AV久久床戏-国产精品高潮呻吟AV久久动漫-国产精品高潮呻吟AV久久黄-国产精品高潮呻吟AV久久无码-国产精品高潮呻吟爱久久AV无码 | 热血影院-热热99-热久在线-热久久最新网址-成人毛片一区二区三区-成人毛片视频免费网站观看 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 久久免费高清视频-久久免费大片-久久免费播放视频-久久免费播放-午夜性色吃奶添下面69影院-午夜性色 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 | 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | 亚欧成人毛片一区二区三区四区-亚欧成人乱码一区二区-亚久久伊人精品青青草原2020-亚飞与亚基在线观看-国产综合成人观看在线-国产综合91天堂亚洲国产 | 18禁欧美猛交XXXXX无码-18禁无遮挡爽爽爽无码视频-18禁止观看免费私人影院-1区2区3区高清视频-日本在线网-日本在线视频一区二区 在线观看日本视频-在线观看日本免费-在线观看日本www-在线观看日本-久久亚洲精品成人-久久亚洲精品tv | 色网在线免费观看-色网在线观看-色网在线播放-色网在线-黄色片网址大全-黄色片网站在线观看 | 国产一级免费-国产一级毛片网站-国产一级毛片潘金莲的奶头-国产一级毛片大陆-日本中文字幕免费-日本中文字幕高清 | 欧美日韩国产精品-欧美日韩国产剧情-欧美日韩国产伦理-欧美日韩国产欧美-you ji z z日本人在线观看-you jizz jizz japan日本 | 久久精品久噜噜噜久久-久久精品久久久久-久久精品久久久-久久精品久久精品久久精品-亚洲影视一区-亚洲影视精品 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 欧美日本一道免费一区三区-欧美日本一道高清二区三区-欧美日本一道道一区二区三-欧美日本亚洲国产一区二区-在线观看黄的网站-在线观看国内自拍 | 国产视频xxxx-国产视频www-国产视频a区-国产视频99-香港一级纯黄大片-香港一级a毛片在线播放 | 五月天婷婷视频,九九爱这里只有精品,热和尚三区四区,善良的嫂子3在线播放,久久久久久久久久久久久久,热er99久久6国产精品免费 | 波多野结衣中文字幕教师-波多野结衣中文字幕2022免费-波多野结衣中文在线观看-波多野结衣中文在线播放-波多野结衣中文一区-波多野结衣中文丝袜字幕 |