日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

訪問控制列表在網絡安全中的應用
  • 企業:控制網     領域:儀器儀表    
  • 點擊數:3195     發布時間:2005-05-12 16:46:18
  • 分享到:

 

1.概述
    隨著Internet/Intranet的日益發展,幾乎每個公司都在建設自己的局域網,并且越來越多的公司連接到互聯網,從而網絡安全越來越被人們所重視。許多網絡廠商推出防火墻產品,用來保證網絡安全,包括抵抗惡意的攻擊;過濾互聯網上不安全的信息流;限制某些用戶或某些網絡應用的使用等等。訪問控制列表(ACL,Access Control List)同樣可以實現以上功能。它是基于包過濾的軟件防火墻,是一系列語句的有序集合,根據網絡中每個數據包所包含的信息的內容,來決定允許還是拒絕報文通過某個接口。訪問控制列表不僅可以限制網絡流量、提高網絡性能,而且還可以限制特定協議的流量,在該文中重點講述的是訪問控制列表作為網路安全訪問的基本手段如何實施。筆者將根據自己的從業經驗,基于Cisco路由器給出訪問控制列表的具體實現過程。

2.訪問控制列表的工作過程及其配置
    訪問控制列表的主要作用是基于已經建立的標準來允許或拒絕報文流,從而它可以實現對數據報文的訪問控制。它是一組有permit(允許)和deny(拒絕)語句組成的條件列表, 可以讓管理員以基于數據報文的源IP地址、目的IP地址和協議類型的方式來控制網絡的數據流向,下面先看訪問控制列表的工作過程。

    由圖1,我們看看一個數據包如何通過路由器。數據包由接口進入路由器,進入后,首先察看路由表,看數據包的目的地址是否在路由表條目中,如果存在,則根據路由表送至相應的接口,否則數據包丟棄。到達相應的接口后,看是否有訪問控制列表配置在接口上,如果有,就根據訪問列表的規則,判斷是不是允許該數據包通過;如果數據包不符合列表所有規則,那么就被拒絕丟棄,不能通過路由器。如果沒有訪問列表,數據包順利通過。
 


圖1  數據包出口操作

    訪問控制列表分為標準訪問列表和擴展訪問列表,它們的基本語法如下:
        Router(config)#access-list  
        ACL_number  {permit|deny} protocol source 
        [source-wildcard] [source-port] [destination]
        [destination-wildcard] [destination-port] [log]

    例如,允許源ip地址在192.168.1.0網段內的數據包通過路有器,標準訪問列表配置如下:
       Router(config)#access-list 1 permit ip 192.168.1.0 0.0.0.255

    再如,拒絕源ip地址在192.168.1.0網段內機器telnet服務器192.168.2.100,擴展訪問列表配置如下:
       Router(config)#access-list 101 deny tcp
       192.168.1.0 0.0.0.255 192.168.2.100 0.0.0.0 eq 23

    一個訪問控制列表可以有多條語句。列表配置完畢,還要把它掛到接口上去。如果掛到E0口,而且是對出E0口的數據包做限制,則操作如下:
             Router(config)#interface e0
             Router(config-if)#ip access-group 1 out
    筆者曾經給某證券公司做過一個小型網絡系統,網絡拓撲圖如圖2,要求如下:

    不允許網絡202.15.12.0內的機器登錄172.16.8.20的Ftp(端口號21)服務,但可以獲取172.16.8.20的其他網絡服務;網絡202.15.12.0內的機器能夠獲取172.16.8.10的Web服務(端口號80);其它訪問流量都被拒絕。配置如下:

           Router(config)#access-list 111 deny tcp
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0 eq 21
           Router(config)#access-list 111 permit ip
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0
           Router(config)#access-list 111 permit tcp
           202.15.12.0 0.0.0.255 172.16.8.10 0.0.0.0 eq 80
           Router(config)#interface e0
           Router(config-if)#ip access-group 111 out
 

                 圖2  網絡拓撲圖(路由器一側為證券公司網絡)

 3.訪問控制列表的在過濾病毒中的應用
    相信不少用戶的電腦都或多或少遭到病毒的侵犯,而病毒中最為流行又最讓人頭疼的當屬蠕蟲(Worm)病毒了。蠕蟲是通過分布式網絡來擴散傳播特定的信息或錯誤,進而造成網絡服務遭到拒絕并發生死鎖。它們生存在網絡的節點之中,依靠系統的漏洞在網上大量繁殖,造成網絡阻塞之類的破壞??梢砸揽繗⒍拒浖韺Ω端鼈?,也可以通過訪問控制列表,封鎖蠕蟲病毒傳播、掃描、攻擊用到的端口,事前就把蠕蟲病毒拒之門外。我們針對前一段時間鬧的沸沸揚揚沖擊波(Worm.Blaster)病毒,在路由器上作下面的配置。

    首先控制Blaster蠕蟲的傳播,封鎖tcp的4444端口和udp的69端口。

       Router(config)#access-list 110 deny tcp any any eq 4444
       Router(config)#access-list 110 deny udp any any eq 69

    然后控制Blaster蠕蟲的掃描和攻擊,封鎖tcp和udp的135、139、445、593等端口。

      Router(config)#access-list 110 deny tcp any any eq 135
      Router(config)#access-list 110 deny udp any any eq 135
      Router(config)#access-list 110 deny tcp any any eq 139
      Router(config)#access-list 110 deny udp any any eq 139
      Router(config)#access-list 110 deny tcp any any eq 445
      Router(config)#access-list 110 deny udp any any eq 445
      Router(config)#access-list 110 deny tcp any any eq 593
      Router(config)#access-list 110 deny udp any any eq 593
      Router(config)#access-list 110 permit ip any any

    該訪問控制列表的最后一條一定要加上,因為每個訪問控制列表都暗含著拒絕所有數據包,而且列表110前面都是deny語句,如果沒有最后這一條允許其它所有數據包,那么無論什么樣的數據包都不能通過路由器進入公司局域網,同樣公司局域網也不能訪問外網。

    列表創建完畢,可以掛到接口上了。

      Router(config)#interface s0
      Router(config-if)#ip access-group 110 in

    這樣訪問控制列表就可以阻止外來蠕蟲病毒的惡意掃描和攻擊了,一定程度上提高了網絡抵抗病毒的能力,保證了網絡的安全。

4.基于時間的訪問控制列表的應用
    從IOS12.0開始,Cisco路由器新增加了一種基于時間的訪問列表。它首先要定義一個時間范圍,然后在原來的訪問列表的基礎上應用它。通過它,可以根據一天中的不同時間或者根據一星期中的不同日期控制網絡數據包的轉發。

    先看一下它的基本語法:

      Router(config)# time-range time-range-name 

    該命令表示進入time-range模式,并給該時間范圍起個名字。
      Router(config-time-range)# absolute [start time date] [end time date]
      Router(config-time-range)# periodic days-of-the-week hh:mm to [days-of-the-week] hh:mm

    上面這兩條命令限制訪問控制列表的生效時間。另外,periodic語句可以有多條,但是absolute語句只能有一條。

    再回到文中提到的證券公司,該公司要求員工在2004年4月1日到2004年6月1日的周一到周五上班時間(9:00-17:00)不能瀏覽Web站點,禁止使用QQ和MSN。我們分析如下:Web瀏覽通常使用HTTP或者HTTPS進行訪問,端口號是80(TCP)和443(TCP),MSN使用1863端口(TCP),QQ登錄使用8000端口(TCP/UDP),還有可能用到4000(UDP)進行通訊。另外這些軟件都支持代理服務器,目前代理服務器主要部署在TCP8080,TCP3128和TCP1080這三個端口上。所以有如下配置:

Router(config)# time-range securities-closing -time
Router(config-time-range)# absolute start 00:00 1 April 2004 end 23:59 1 June 2004
Router(config-time-range)# periodic Monday 09:00 to Friday 17:00
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 80 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 443 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1863 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 4000 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 3128 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8080 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1080 time-range securities-closing -time
Router(config)#access-list 112 permit ip any any
Router(config)#interface e1
Router(config-if)#ip access-group 112 out

    上面的例子可以看出,合理有效的利用基于時間的訪問控制列表,可以更合理、更有效地控制網絡,更安全、更方便的保護我們的內部網絡。這樣網絡安全性提高了,也方便了網絡管理員的管理。

5.結束語
    盡管我們有許多其它的保證網絡安全的措施,盡管訪問控制列表不能夠完全保證網絡的安全,但是由于訪問控制列表的配置簡單易行,能夠起到一定的防范作用,減輕網絡防火墻的負擔,而且不需要增加額外的硬件投資,所以它越來越引起網絡管理人員和網絡工程師的重視。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 亚洲免费在线观看-做羞羞的事情的免费视频-最终痴汉电车在线观看-最新综艺-最新自拍偷拍-最新在线精品国自拍视频 | 丝袜情趣在线资源二区-丝袜啪啪-丝袜秘书ol连裤袜在线播放-丝袜美女被出水一区-国产国产人在线成免费视频69-国产国产人免费视频成69堂 | 我爱52av好色,一级毛片大全免费播放,成人午夜无人区一区二区,国产一区国产二区国产三区,青青青青久久精品国产h,狠狠操五月天 | 欧美日韩一日韩一线不卡-欧美日韩一区在线观看-欧美日韩一区视频-欧美日韩一区二区综合在线视频-在线免费观看中文字幕-在线免费观看日本视频 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 91精品视频播放-91精品视频免费播放-91精品视频免费观看-91精品视频免费在线观看-91精品视频网站-91精品视频一区二区 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 亚洲青草,日本成人a,欧美视频一区二区在线观看,国产精品porn,欧美国产精品va在线观看,精品一区二区三区的国产在线观看 | 欧美精品综合-欧美精品自拍-欧美精品专区免费观看-欧美精品在线一区二区三区-欧美精品在线一区-欧美精品在线视频观看 | 欧美综合亚洲,欧美激情91,亚洲 欧美 成人日韩,国产亚洲精品成人婷婷久久小说,国内精品久久久久影院不卡,曰韩在线 | 国产一级视频在线-国产一级视频免费-国产一级视频久久-国产一级视频播放-日本中文字幕在线视频站-日本中文字幕在线视频 | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 | 日韩一区二区不卡-日韩一品道-日韩一级一欧美一级国产-日韩一级视频免费观看-亚洲精品AV中文字幕在线-亚洲精品爆乳一区二区H | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 国产精品视频你懂的-国产精品视频网-国产精品视频一区二区猎奇-国产精品视频一区二区三区-国产精品视频一区二区三区不-国产精品视频一区二区三区不卡 | 欧洲免费极品videos-欧洲美女高清一级毛片-欧洲精品欧美精品-欧洲精品不卡1卡2卡三卡四卡-中午字幕在线观看-中文字日产幕码三区的做法大全 | 国产视频xxxx-国产视频www-国产视频a区-国产视频99-香港一级纯黄大片-香港一级a毛片在线播放 | 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 久久久毛片-久久久麻豆-久久久鲁-久久久噜噜噜久久久-午夜你懂得-午夜男人网 | 九九激情网,日韩色综合,成人小视频网站,国产永久在线观看,污黄视频在线观看,看国产一级片 | 日本v片免费一区二区三区-日本v片-日本vs欧美一区二区三区-日本va视频-国产精品路线1路线2路线-国产精品看片 | 娇妻在客厅被朋友玩得呻吟漫画-娇小娇小与黑人tubevideos-进去粗粗硬硬紧紧的好爽免费视频-禁欲总裁被C呻吟双腿大张-禁止的爱6浴室吃奶中文字幕-经典乱家庭伦小说 | 日b视频免费看-日b视频免费-人禽性bbb视频-人禽无码做爰在线观看-人妻中文字幕无码-人妻一区日韩二区国产欧美的无码 | 丝袜国产一区,美女网站一区二区三区,国产精品免费观看视频,国产乱了真实在线观看,视频一区久久,国产成人成人一区二区 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 一道本在线,国产成人综合精品一区,亚洲v日韩v欧美在线观看,欧美精品国产综合久久,精品日本一区二区三区在线观看,久久精品一区二区三区不卡牛牛 | 欧美人与性动交a欧美精品-欧美人与物另类-欧美人与牲动交a欧美精品-欧美人与禽片免播放-国产福利在线观看永久免费-国产福利在线播放 | 一本一道久久-一本一道久久综合狠狠老-一本伊人-一本之道久-一本之道无吗一二三区-一道精品视频一区二区三区图片 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 四虎永久免费影院在线-四虎永久免费影院-四虎永久免费网站免费观看-四虎永久免费观看-国产精品麻豆综合在线-国产精品麻豆一区二区三区 | 四虎永久免费影院在线-四虎永久免费影院-四虎永久免费网站免费观看-四虎永久免费观看-国产精品麻豆综合在线-国产精品麻豆一区二区三区 | 黄色在线网站-黄色在线网页-黄色在线网-黄色在线视频网址-品色阁-品色成人网 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 | 日韩成人A片一区二区三区-日韩成人黄色片-日韩成人在线视频-日韩吃奶摸下AA片免费观看-日韩大片免费看-日韩大片在线观看 | 日韩精品电影在线观看-日韩精品电影在线-日韩精品电影一区-日韩精品电影-国产日韩欧美综合-国产日韩欧美在线一区二区三区 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 日b视频免费看-日b视频免费-人禽性bbb视频-人禽无码做爰在线观看-人妻中文字幕无码-人妻一区日韩二区国产欧美的无码 | 波多野结衣的av一区二区三区-波多野结衣的电影-波多野结衣的中文-波多野结衣第二页视频-波多野结衣电影网-波多野结衣电影一区二区 | 色8影院-色5月综合-色5月婷婷-扫黑决战免费完整版高清-骚五月天-骚婷婷 |