日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計(jì)算2025年會(huì)
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 案例 >> 案例首頁(yè)

案例頻道

訪問(wèn)控制列表在網(wǎng)絡(luò)安全中的應(yīng)用
  • 企業(yè):控制網(wǎng)     領(lǐng)域:儀器儀表    
  • 點(diǎn)擊數(shù):3190     發(fā)布時(shí)間:2005-05-12 16:46:18
  • 分享到:

 

1.概述
    隨著Internet/Intranet的日益發(fā)展,幾乎每個(gè)公司都在建設(shè)自己的局域網(wǎng),并且越來(lái)越多的公司連接到互聯(lián)網(wǎng),從而網(wǎng)絡(luò)安全越來(lái)越被人們所重視。許多網(wǎng)絡(luò)廠商推出防火墻產(chǎn)品,用來(lái)保證網(wǎng)絡(luò)安全,包括抵抗惡意的攻擊;過(guò)濾互聯(lián)網(wǎng)上不安全的信息流;限制某些用戶或某些網(wǎng)絡(luò)應(yīng)用的使用等等。訪問(wèn)控制列表(ACL,Access Control List)同樣可以實(shí)現(xiàn)以上功能。它是基于包過(guò)濾的軟件防火墻,是一系列語(yǔ)句的有序集合,根據(jù)網(wǎng)絡(luò)中每個(gè)數(shù)據(jù)包所包含的信息的內(nèi)容,來(lái)決定允許還是拒絕報(bào)文通過(guò)某個(gè)接口。訪問(wèn)控制列表不僅可以限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能,而且還可以限制特定協(xié)議的流量,在該文中重點(diǎn)講述的是訪問(wèn)控制列表作為網(wǎng)路安全訪問(wèn)的基本手段如何實(shí)施。筆者將根據(jù)自己的從業(yè)經(jīng)驗(yàn),基于Cisco路由器給出訪問(wèn)控制列表的具體實(shí)現(xiàn)過(guò)程。

2.訪問(wèn)控制列表的工作過(guò)程及其配置
    訪問(wèn)控制列表的主要作用是基于已經(jīng)建立的標(biāo)準(zhǔn)來(lái)允許或拒絕報(bào)文流,從而它可以實(shí)現(xiàn)對(duì)數(shù)據(jù)報(bào)文的訪問(wèn)控制。它是一組有permit(允許)和deny(拒絕)語(yǔ)句組成的條件列表, 可以讓管理員以基于數(shù)據(jù)報(bào)文的源IP地址、目的IP地址和協(xié)議類型的方式來(lái)控制網(wǎng)絡(luò)的數(shù)據(jù)流向,下面先看訪問(wèn)控制列表的工作過(guò)程。

    由圖1,我們看看一個(gè)數(shù)據(jù)包如何通過(guò)路由器。數(shù)據(jù)包由接口進(jìn)入路由器,進(jìn)入后,首先察看路由表,看數(shù)據(jù)包的目的地址是否在路由表?xiàng)l目中,如果存在,則根據(jù)路由表送至相應(yīng)的接口,否則數(shù)據(jù)包丟棄。到達(dá)相應(yīng)的接口后,看是否有訪問(wèn)控制列表配置在接口上,如果有,就根據(jù)訪問(wèn)列表的規(guī)則,判斷是不是允許該數(shù)據(jù)包通過(guò);如果數(shù)據(jù)包不符合列表所有規(guī)則,那么就被拒絕丟棄,不能通過(guò)路由器。如果沒(méi)有訪問(wèn)列表,數(shù)據(jù)包順利通過(guò)。
 


圖1  數(shù)據(jù)包出口操作

    訪問(wèn)控制列表分為標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表,它們的基本語(yǔ)法如下:
        Router(config)#access-list  
        ACL_number  {permit|deny} protocol source 
        [source-wildcard] [source-port] [destination]
        [destination-wildcard] [destination-port] [log]

    例如,允許源ip地址在192.168.1.0網(wǎng)段內(nèi)的數(shù)據(jù)包通過(guò)路有器,標(biāo)準(zhǔn)訪問(wèn)列表配置如下:
       Router(config)#access-list 1 permit ip 192.168.1.0 0.0.0.255

    再如,拒絕源ip地址在192.168.1.0網(wǎng)段內(nèi)機(jī)器telnet服務(wù)器192.168.2.100,擴(kuò)展訪問(wèn)列表配置如下:
       Router(config)#access-list 101 deny tcp
       192.168.1.0 0.0.0.255 192.168.2.100 0.0.0.0 eq 23

    一個(gè)訪問(wèn)控制列表可以有多條語(yǔ)句。列表配置完畢,還要把它掛到接口上去。如果掛到E0口,而且是對(duì)出E0口的數(shù)據(jù)包做限制,則操作如下:
             Router(config)#interface e0
             Router(config-if)#ip access-group 1 out
    筆者曾經(jīng)給某證券公司做過(guò)一個(gè)小型網(wǎng)絡(luò)系統(tǒng),網(wǎng)絡(luò)拓?fù)鋱D如圖2,要求如下:

    不允許網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器登錄172.16.8.20的Ftp(端口號(hào)21)服務(wù),但可以獲取172.16.8.20的其他網(wǎng)絡(luò)服務(wù);網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器能夠獲取172.16.8.10的Web服務(wù)(端口號(hào)80);其它訪問(wèn)流量都被拒絕。配置如下:

           Router(config)#access-list 111 deny tcp
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0 eq 21
           Router(config)#access-list 111 permit ip
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0
           Router(config)#access-list 111 permit tcp
           202.15.12.0 0.0.0.255 172.16.8.10 0.0.0.0 eq 80
           Router(config)#interface e0
           Router(config-if)#ip access-group 111 out
 

                 圖2  網(wǎng)絡(luò)拓?fù)鋱D(路由器一側(cè)為證券公司網(wǎng)絡(luò))

 3.訪問(wèn)控制列表的在過(guò)濾病毒中的應(yīng)用
    相信不少用戶的電腦都或多或少遭到病毒的侵犯,而病毒中最為流行又最讓人頭疼的當(dāng)屬蠕蟲(chóng)(Worm)病毒了。蠕蟲(chóng)是通過(guò)分布式網(wǎng)絡(luò)來(lái)擴(kuò)散傳播特定的信息或錯(cuò)誤,進(jìn)而造成網(wǎng)絡(luò)服務(wù)遭到拒絕并發(fā)生死鎖。它們生存在網(wǎng)絡(luò)的節(jié)點(diǎn)之中,依靠系統(tǒng)的漏洞在網(wǎng)上大量繁殖,造成網(wǎng)絡(luò)阻塞之類的破壞??梢砸揽繗⒍拒浖?lái)對(duì)付它們,也可以通過(guò)訪問(wèn)控制列表,封鎖蠕蟲(chóng)病毒傳播、掃描、攻擊用到的端口,事前就把蠕蟲(chóng)病毒拒之門外。我們針對(duì)前一段時(shí)間鬧的沸沸揚(yáng)揚(yáng)沖擊波(Worm.Blaster)病毒,在路由器上作下面的配置。

    首先控制Blaster蠕蟲(chóng)的傳播,封鎖tcp的4444端口和udp的69端口。

       Router(config)#access-list 110 deny tcp any any eq 4444
       Router(config)#access-list 110 deny udp any any eq 69

    然后控制Blaster蠕蟲(chóng)的掃描和攻擊,封鎖tcp和udp的135、139、445、593等端口。

      Router(config)#access-list 110 deny tcp any any eq 135
      Router(config)#access-list 110 deny udp any any eq 135
      Router(config)#access-list 110 deny tcp any any eq 139
      Router(config)#access-list 110 deny udp any any eq 139
      Router(config)#access-list 110 deny tcp any any eq 445
      Router(config)#access-list 110 deny udp any any eq 445
      Router(config)#access-list 110 deny tcp any any eq 593
      Router(config)#access-list 110 deny udp any any eq 593
      Router(config)#access-list 110 permit ip any any

    該訪問(wèn)控制列表的最后一條一定要加上,因?yàn)槊總€(gè)訪問(wèn)控制列表都暗含著拒絕所有數(shù)據(jù)包,而且列表110前面都是deny語(yǔ)句,如果沒(méi)有最后這一條允許其它所有數(shù)據(jù)包,那么無(wú)論什么樣的數(shù)據(jù)包都不能通過(guò)路由器進(jìn)入公司局域網(wǎng),同樣公司局域網(wǎng)也不能訪問(wèn)外網(wǎng)。

    列表創(chuàng)建完畢,可以掛到接口上了。

      Router(config)#interface s0
      Router(config-if)#ip access-group 110 in

    這樣訪問(wèn)控制列表就可以阻止外來(lái)蠕蟲(chóng)病毒的惡意掃描和攻擊了,一定程度上提高了網(wǎng)絡(luò)抵抗病毒的能力,保證了網(wǎng)絡(luò)的安全。

4.基于時(shí)間的訪問(wèn)控制列表的應(yīng)用
    從IOS12.0開(kāi)始,Cisco路由器新增加了一種基于時(shí)間的訪問(wèn)列表。它首先要定義一個(gè)時(shí)間范圍,然后在原來(lái)的訪問(wèn)列表的基礎(chǔ)上應(yīng)用它。通過(guò)它,可以根據(jù)一天中的不同時(shí)間或者根據(jù)一星期中的不同日期控制網(wǎng)絡(luò)數(shù)據(jù)包的轉(zhuǎn)發(fā)。

    先看一下它的基本語(yǔ)法:

      Router(config)# time-range time-range-name 

    該命令表示進(jìn)入time-range模式,并給該時(shí)間范圍起個(gè)名字。
      Router(config-time-range)# absolute [start time date] [end time date]
      Router(config-time-range)# periodic days-of-the-week hh:mm to [days-of-the-week] hh:mm

    上面這兩條命令限制訪問(wèn)控制列表的生效時(shí)間。另外,periodic語(yǔ)句可以有多條,但是absolute語(yǔ)句只能有一條。

    再回到文中提到的證券公司,該公司要求員工在2004年4月1日到2004年6月1日的周一到周五上班時(shí)間(9:00-17:00)不能瀏覽Web站點(diǎn),禁止使用QQ和MSN。我們分析如下:Web瀏覽通常使用HTTP或者HTTPS進(jìn)行訪問(wèn),端口號(hào)是80(TCP)和443(TCP),MSN使用1863端口(TCP),QQ登錄使用8000端口(TCP/UDP),還有可能用到4000(UDP)進(jìn)行通訊。另外這些軟件都支持代理服務(wù)器,目前代理服務(wù)器主要部署在TCP8080,TCP3128和TCP1080這三個(gè)端口上。所以有如下配置:

Router(config)# time-range securities-closing -time
Router(config-time-range)# absolute start 00:00 1 April 2004 end 23:59 1 June 2004
Router(config-time-range)# periodic Monday 09:00 to Friday 17:00
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 80 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 443 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1863 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 4000 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 3128 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8080 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1080 time-range securities-closing -time
Router(config)#access-list 112 permit ip any any
Router(config)#interface e1
Router(config-if)#ip access-group 112 out

    上面的例子可以看出,合理有效的利用基于時(shí)間的訪問(wèn)控制列表,可以更合理、更有效地控制網(wǎng)絡(luò),更安全、更方便的保護(hù)我們的內(nèi)部網(wǎng)絡(luò)。這樣網(wǎng)絡(luò)安全性提高了,也方便了網(wǎng)絡(luò)管理員的管理。

5.結(jié)束語(yǔ)
    盡管我們有許多其它的保證網(wǎng)絡(luò)安全的措施,盡管訪問(wèn)控制列表不能夠完全保證網(wǎng)絡(luò)的安全,但是由于訪問(wèn)控制列表的配置簡(jiǎn)單易行,能夠起到一定的防范作用,減輕網(wǎng)絡(luò)防火墻的負(fù)擔(dān),而且不需要增加額外的硬件投資,所以它越來(lái)越引起網(wǎng)絡(luò)管理人員和網(wǎng)絡(luò)工程師的重視。

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 一个人看的www观看免费-一个人看的www高清在线观看-一个人看的www高清视频-一个人看的www高清免费资源-久久999-久久996热精品xxxx | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 久久久无码精品亚洲日韩按摩,天天摸夜夜摸夜夜狠狠摸,久久99精品久久久久久牛牛影视,妻色成人网,色丁香六月,aa黄色片 | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 黑人性xxxⅹxxbbbbb-黑人性xxx-黑人同学征服教师麻麻-黑人双渗透-亚洲精品国产成人中文-亚洲精品国产成人99久久 | 中国一级特黄毛片-中国一级毛片在线观看-中国一级毛片特级毛片-中国一级毛片视频-客厅也啪啪厨房也啪啪女-客厅沙发与子对白在线观看 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 日本久久久久久久,97久久精品一区二区三区,狠狠色噜噜狠狠狠狠97,日日干综合,五月天婷婷在线观看高清,九色福利视频 | 黄色在线网站-黄色在线网页-黄色在线网-黄色在线视频网址-品色阁-品色成人网 | 久久久久综合网久久-久久久久亚洲精品影视-久久久久久久久66精品片-久久久久久久999-阿v天堂2022在线观看-а中文在线天堂 | 麻豆蜜桃色精品电影网在线高清-麻豆蜜臀国产精品无码视频电影无删减在线观看-麻豆免费版-麻豆免费观看高清完整视频-麻豆免费看-麻豆免费网站 | 四虎永久免费影院在线-四虎永久免费影院-四虎永久免费网站免费观看-四虎永久免费观看-国产精品麻豆综合在线-国产精品麻豆一区二区三区 | 一个人看的在线www高清视频-一个人看的小说在线阅读-一个人看的手机视频www-一个人看的视频在线观看免费播放动漫-久久99精品久久久久久秒播放器-久久99精品久久久久久秒播 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 亚洲日日操,国产乱视频在线观看播放,国产一区二区三区不卡观,日本精品久久久久久久,久久作爱视频,色狠狠婷婷97 | 你懂的在线观看视频-你懂的日韩-你懂的国产精品-你懂的福利视频-夜夜操网-夜夜操天天爽 | 亚洲国产欧美精品-亚洲国产欧美国产综合一区-亚洲国产欧美国产第一区-亚洲国产模特在线播放-好吊色青青青国产在线播放-好吊色青青草 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 一区二区国产精品-一区二区高清在线观看-一区二区高清在线-一区二区成人国产精品-九九视频精品全部免费播放-九九视频国产 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | jjzz日本女人-jjzz网站-jjzz亚洲亚洲女人-jjzz在线观看-jlzzjizz-jlzzjlzz亚洲日本 | 成人久久久久-成人久久久-成人久久精品一区二区三区-成人久久18免费游戏网站-成人久久18免费网-成人久久18免费软件 | 福利视频欧美一区二区三区-福利视频欧美-福利视频你懂的-福利视频导航网址-福利视频导航网-福利视频导航大全 | 日韩精品在线视频观看-日韩精品在线播放-日韩精品影视-日韩精品一区在线观看-日韩精品一区二区亚洲AV观看-日韩精品一区二区三区在线观看l | 视频区国产亚洲.欧美-视频黄色在线-视频国产激情-十九岁日本电影免费粤语高清-久久99九九精品免费-久久99九九国产免费看小说 | 中国一级特黄毛片-中国一级毛片在线观看-中国一级毛片特级毛片-中国一级毛片视频-客厅也啪啪厨房也啪啪女-客厅沙发与子对白在线观看 | 亚洲综合在线观看视频-亚洲综合在线观看一区-亚洲综合在线观看一区www-亚洲综合在线视频-亚洲综合在线网-亚洲综合在线一区 | 涩涩视频www在线观看入口-涩涩涩涩爱网站-涩涩免费网站-涩涩免费视频软件-高h gl肉文-港台三级大全 | 欧美精品综合-欧美精品自拍-欧美精品专区免费观看-欧美精品在线一区二区三区-欧美精品在线一区-欧美精品在线视频观看 | 麻豆蜜桃色精品电影网在线高清-麻豆蜜臀国产精品无码视频电影无删减在线观看-麻豆免费版-麻豆免费观看高清完整视频-麻豆免费看-麻豆免费网站 | 一个人看的www观看免费-一个人看的www高清在线观看-一个人看的www高清视频-一个人看的www高清免费资源-久久999-久久996热精品xxxx | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 五月天婷婷缴情五月免费观看,久久综合热,高清中国一级毛片免费,国产一级高清免费观看,普通话对白国产精品一级毛片,日韩在线不卡视频 | 波多野结衣中文字幕教师-波多野结衣中文字幕2022免费-波多野结衣中文在线观看-波多野结衣中文在线播放-波多野结衣中文一区-波多野结衣中文丝袜字幕 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 性色做爰片在线观看WW-性夜影院午夜看片-性一交一乱一A片-性一交一乱一A片WWW-性一交一乱一交A片久久-性一交一乱一交A片久久四色 |