日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

訪問控制列表在網絡安全中的應用
  • 企業:控制網     領域:儀器儀表    
  • 點擊數:3195     發布時間:2005-05-12 16:46:18
  • 分享到:

 

1.概述
    隨著Internet/Intranet的日益發展,幾乎每個公司都在建設自己的局域網,并且越來越多的公司連接到互聯網,從而網絡安全越來越被人們所重視。許多網絡廠商推出防火墻產品,用來保證網絡安全,包括抵抗惡意的攻擊;過濾互聯網上不安全的信息流;限制某些用戶或某些網絡應用的使用等等。訪問控制列表(ACL,Access Control List)同樣可以實現以上功能。它是基于包過濾的軟件防火墻,是一系列語句的有序集合,根據網絡中每個數據包所包含的信息的內容,來決定允許還是拒絕報文通過某個接口。訪問控制列表不僅可以限制網絡流量、提高網絡性能,而且還可以限制特定協議的流量,在該文中重點講述的是訪問控制列表作為網路安全訪問的基本手段如何實施。筆者將根據自己的從業經驗,基于Cisco路由器給出訪問控制列表的具體實現過程。

2.訪問控制列表的工作過程及其配置
    訪問控制列表的主要作用是基于已經建立的標準來允許或拒絕報文流,從而它可以實現對數據報文的訪問控制。它是一組有permit(允許)和deny(拒絕)語句組成的條件列表, 可以讓管理員以基于數據報文的源IP地址、目的IP地址和協議類型的方式來控制網絡的數據流向,下面先看訪問控制列表的工作過程。

    由圖1,我們看看一個數據包如何通過路由器。數據包由接口進入路由器,進入后,首先察看路由表,看數據包的目的地址是否在路由表條目中,如果存在,則根據路由表送至相應的接口,否則數據包丟棄。到達相應的接口后,看是否有訪問控制列表配置在接口上,如果有,就根據訪問列表的規則,判斷是不是允許該數據包通過;如果數據包不符合列表所有規則,那么就被拒絕丟棄,不能通過路由器。如果沒有訪問列表,數據包順利通過。
 


圖1  數據包出口操作

    訪問控制列表分為標準訪問列表和擴展訪問列表,它們的基本語法如下:
        Router(config)#access-list  
        ACL_number  {permit|deny} protocol source 
        [source-wildcard] [source-port] [destination]
        [destination-wildcard] [destination-port] [log]

    例如,允許源ip地址在192.168.1.0網段內的數據包通過路有器,標準訪問列表配置如下:
       Router(config)#access-list 1 permit ip 192.168.1.0 0.0.0.255

    再如,拒絕源ip地址在192.168.1.0網段內機器telnet服務器192.168.2.100,擴展訪問列表配置如下:
       Router(config)#access-list 101 deny tcp
       192.168.1.0 0.0.0.255 192.168.2.100 0.0.0.0 eq 23

    一個訪問控制列表可以有多條語句。列表配置完畢,還要把它掛到接口上去。如果掛到E0口,而且是對出E0口的數據包做限制,則操作如下:
             Router(config)#interface e0
             Router(config-if)#ip access-group 1 out
    筆者曾經給某證券公司做過一個小型網絡系統,網絡拓撲圖如圖2,要求如下:

    不允許網絡202.15.12.0內的機器登錄172.16.8.20的Ftp(端口號21)服務,但可以獲取172.16.8.20的其他網絡服務;網絡202.15.12.0內的機器能夠獲取172.16.8.10的Web服務(端口號80);其它訪問流量都被拒絕。配置如下:

           Router(config)#access-list 111 deny tcp
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0 eq 21
           Router(config)#access-list 111 permit ip
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0
           Router(config)#access-list 111 permit tcp
           202.15.12.0 0.0.0.255 172.16.8.10 0.0.0.0 eq 80
           Router(config)#interface e0
           Router(config-if)#ip access-group 111 out
 

                 圖2  網絡拓撲圖(路由器一側為證券公司網絡)

 3.訪問控制列表的在過濾病毒中的應用
    相信不少用戶的電腦都或多或少遭到病毒的侵犯,而病毒中最為流行又最讓人頭疼的當屬蠕蟲(Worm)病毒了。蠕蟲是通過分布式網絡來擴散傳播特定的信息或錯誤,進而造成網絡服務遭到拒絕并發生死鎖。它們生存在網絡的節點之中,依靠系統的漏洞在網上大量繁殖,造成網絡阻塞之類的破壞??梢砸揽繗⒍拒浖韺Ω端鼈?,也可以通過訪問控制列表,封鎖蠕蟲病毒傳播、掃描、攻擊用到的端口,事前就把蠕蟲病毒拒之門外。我們針對前一段時間鬧的沸沸揚揚沖擊波(Worm.Blaster)病毒,在路由器上作下面的配置。

    首先控制Blaster蠕蟲的傳播,封鎖tcp的4444端口和udp的69端口。

       Router(config)#access-list 110 deny tcp any any eq 4444
       Router(config)#access-list 110 deny udp any any eq 69

    然后控制Blaster蠕蟲的掃描和攻擊,封鎖tcp和udp的135、139、445、593等端口。

      Router(config)#access-list 110 deny tcp any any eq 135
      Router(config)#access-list 110 deny udp any any eq 135
      Router(config)#access-list 110 deny tcp any any eq 139
      Router(config)#access-list 110 deny udp any any eq 139
      Router(config)#access-list 110 deny tcp any any eq 445
      Router(config)#access-list 110 deny udp any any eq 445
      Router(config)#access-list 110 deny tcp any any eq 593
      Router(config)#access-list 110 deny udp any any eq 593
      Router(config)#access-list 110 permit ip any any

    該訪問控制列表的最后一條一定要加上,因為每個訪問控制列表都暗含著拒絕所有數據包,而且列表110前面都是deny語句,如果沒有最后這一條允許其它所有數據包,那么無論什么樣的數據包都不能通過路由器進入公司局域網,同樣公司局域網也不能訪問外網。

    列表創建完畢,可以掛到接口上了。

      Router(config)#interface s0
      Router(config-if)#ip access-group 110 in

    這樣訪問控制列表就可以阻止外來蠕蟲病毒的惡意掃描和攻擊了,一定程度上提高了網絡抵抗病毒的能力,保證了網絡的安全。

4.基于時間的訪問控制列表的應用
    從IOS12.0開始,Cisco路由器新增加了一種基于時間的訪問列表。它首先要定義一個時間范圍,然后在原來的訪問列表的基礎上應用它。通過它,可以根據一天中的不同時間或者根據一星期中的不同日期控制網絡數據包的轉發。

    先看一下它的基本語法:

      Router(config)# time-range time-range-name 

    該命令表示進入time-range模式,并給該時間范圍起個名字。
      Router(config-time-range)# absolute [start time date] [end time date]
      Router(config-time-range)# periodic days-of-the-week hh:mm to [days-of-the-week] hh:mm

    上面這兩條命令限制訪問控制列表的生效時間。另外,periodic語句可以有多條,但是absolute語句只能有一條。

    再回到文中提到的證券公司,該公司要求員工在2004年4月1日到2004年6月1日的周一到周五上班時間(9:00-17:00)不能瀏覽Web站點,禁止使用QQ和MSN。我們分析如下:Web瀏覽通常使用HTTP或者HTTPS進行訪問,端口號是80(TCP)和443(TCP),MSN使用1863端口(TCP),QQ登錄使用8000端口(TCP/UDP),還有可能用到4000(UDP)進行通訊。另外這些軟件都支持代理服務器,目前代理服務器主要部署在TCP8080,TCP3128和TCP1080這三個端口上。所以有如下配置:

Router(config)# time-range securities-closing -time
Router(config-time-range)# absolute start 00:00 1 April 2004 end 23:59 1 June 2004
Router(config-time-range)# periodic Monday 09:00 to Friday 17:00
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 80 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 443 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1863 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 4000 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 3128 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8080 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1080 time-range securities-closing -time
Router(config)#access-list 112 permit ip any any
Router(config)#interface e1
Router(config-if)#ip access-group 112 out

    上面的例子可以看出,合理有效的利用基于時間的訪問控制列表,可以更合理、更有效地控制網絡,更安全、更方便的保護我們的內部網絡。這樣網絡安全性提高了,也方便了網絡管理員的管理。

5.結束語
    盡管我們有許多其它的保證網絡安全的措施,盡管訪問控制列表不能夠完全保證網絡的安全,但是由于訪問控制列表的配置簡單易行,能夠起到一定的防范作用,減輕網絡防火墻的負擔,而且不需要增加額外的硬件投資,所以它越來越引起網絡管理人員和網絡工程師的重視。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 五月婷婷激情在线,国产一及毛片,青青热久久国产久精品,激情网站免费,欧美精品三区,97国产影院 | 亚洲成人777777-亚洲成av人在线视-亚洲成av人影片在线观看-亚洲成av人片在线观看-玖玖色资源-玖玖色在线 | 国产激情对白一区二区三区四-国产或人精品日本亚洲77美色-国产黄站-国产黄在线免费观看-日韩中文字幕网-日韩中文字幕视频在线观看 | 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 国产探花在线视频-国产探花在线观看-国产探花视频在线观看-国产探花视频-无人区在线观看免费完整版免费-无人区在线观看免费视频国语 | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 日本3p视频-忍住波多野10分钟就可以中出-热门电影在线观看-全免费a级毛片免费看视频免-三妻四妾韩国电影 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 青草视频在线观看免费视频-青草视频在线观看免费-青草视频网址-青草视频网站在线观看-国产黄色一级网站-国产黄色一级毛片 | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 青草视频在线观看免费视频-青草视频在线观看免费-青草视频网址-青草视频网站在线观看-国产黄色一级网站-国产黄色一级毛片 | 国产精品无码2021在线观看-国产精品污-国产精品网站在线进入-国产精品网站在线观看-四虎免费久久影院-四虎毛片 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 天堂网在线观看-天堂网在线www最新版在线-天堂网在线www资源在线-天堂网在线www资源网-精品久久一区二区-精品久久一区 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 免费看a级-免费看a级毛片-免费看a网站-免费看h的网站-97久久久久-97久久人人 | 国产福利在线视频尤物tv-国产福利在线看-国产福利在线高清导航大全-国产福利在线-国产福利影视-国产福利一区二区麻豆 | 国产首页-国产手机精品自拍视频-国产视频综合-国产视频自拍一区-香蕉网在线播放-香蕉网在线 | 99久久中文字幕,五月天激激婷婷大综合丁香,欧美老女人性视频,精品午夜一区二区三区在线观看,99成人免费视频,2020国产精品永久在线观看 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 在线观看亚洲-在线观看网址-在线观看网站黄-在线观看网站国产-久久国产一区二区三区-久久国产一区二区 | 一本一道久久-一本一道久久综合狠狠老-一本伊人-一本之道久-一本之道无吗一二三区-一道精品视频一区二区三区图片 | 国产精品国产三级大全在线观看-国产精品国产三级囯产av中文-国产精品国产三级国av在线观看-国产精品国产三级国v麻豆-国产精品国产三级国产-国产精品国产三级国产aⅴ | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 久久99国产亚洲高清-久久99国产亚洲高清观看首页-久久99国产亚洲精品观看-久久99国产一区二区-久久99国产一区二区三区-久久99国产综合精品 | 99re最新网址-99re这里只有精品在线观看-99re这里只有精品视频在线观看-99re这里只有精品视频-嗯好爽视频-嗯啊在线观看免费影院 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 欧美一区二区三区香蕉视-欧美一区二区三区网站-欧美一区二区三区四区在线观看-欧美一区二区三区四区五区六区-欧美一区二区三区四区视频-欧美一区二区三区视视频 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 欧美夜夜骑,青草视频在线观看完整版,久久精品99无色码中文字幕,欧美日韩一区二区在线观看视频,欧美中文字幕在线视频,www.99精品 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 午夜国产小视频-午夜国产视频-午夜国产情侣拍视频-午夜国产精品影院在线观看-国产日产高清欧美一区二区三区-国产日本在线视频 | 伊人久久综合成人亚洲-伊人久久综合-伊人久久中文字幕久久cm-伊人久久中文大香线蕉综合-久久国产香蕉-久久国产视频网站 | 五月天婷婷视频,九九爱这里只有精品,热和尚三区四区,善良的嫂子3在线播放,久久久久久久久久久久久久,热er99久久6国产精品免费 | 免费一区在线-免费一区视频-免费一区区三区四区-免费一区二区视频-97dyy影院理论片-97caoporn | 日本3p视频-忍住波多野10分钟就可以中出-热门电影在线观看-全免费a级毛片免费看视频免-三妻四妾韩国电影 | 香蕉久久综合-香蕉久久夜色精品国产尤物-香蕉久久夜色精品国产-香蕉久久久久-久久网站视频-久久网免费 | 波多野结衣的av一区二区三区-波多野结衣的电影-波多野结衣的中文-波多野结衣第二页视频-波多野结衣电影网-波多野结衣电影一区二区 | 欧美日韩一区二区三区在线观看-欧美日韩一区二区三区在线播放-欧美日韩一区二区三区在线-欧美日韩一区二区三区四区-欧美日韩一区二区三区视视频-欧美日韩一区二区三区视频播 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | 香蕉成人啪国产精品视频综合网-香蕉草草久在视频在线播放-香蕉a视频-香蕉69精品视频在线观看-国产视频1区-国产视频1 | 夜夜操狠狠操,99在线观看精品免费99,亲爱的妈妈2,色婷婷亚洲十月十月色天,精品福利一区二区在线观看,久久国产精品99精品国产 |