日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB25年11月
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計(jì)算2025年會(huì)
2025工業(yè)安全大會(huì)
CAIAC 2025
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 案例 >> 案例首頁(yè)

案例頻道

訪問(wèn)控制列表在網(wǎng)絡(luò)安全中的應(yīng)用
  • 企業(yè):控制網(wǎng)     領(lǐng)域:儀器儀表    
  • 點(diǎn)擊數(shù):3373     發(fā)布時(shí)間:2005-05-12 16:46:18
  • 分享到:

 

1.概述
    隨著Internet/Intranet的日益發(fā)展,幾乎每個(gè)公司都在建設(shè)自己的局域網(wǎng),并且越來(lái)越多的公司連接到互聯(lián)網(wǎng),從而網(wǎng)絡(luò)安全越來(lái)越被人們所重視。許多網(wǎng)絡(luò)廠商推出防火墻產(chǎn)品,用來(lái)保證網(wǎng)絡(luò)安全,包括抵抗惡意的攻擊;過(guò)濾互聯(lián)網(wǎng)上不安全的信息流;限制某些用戶或某些網(wǎng)絡(luò)應(yīng)用的使用等等。訪問(wèn)控制列表(ACL,Access Control List)同樣可以實(shí)現(xiàn)以上功能。它是基于包過(guò)濾的軟件防火墻,是一系列語(yǔ)句的有序集合,根據(jù)網(wǎng)絡(luò)中每個(gè)數(shù)據(jù)包所包含的信息的內(nèi)容,來(lái)決定允許還是拒絕報(bào)文通過(guò)某個(gè)接口。訪問(wèn)控制列表不僅可以限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能,而且還可以限制特定協(xié)議的流量,在該文中重點(diǎn)講述的是訪問(wèn)控制列表作為網(wǎng)路安全訪問(wèn)的基本手段如何實(shí)施。筆者將根據(jù)自己的從業(yè)經(jīng)驗(yàn),基于Cisco路由器給出訪問(wèn)控制列表的具體實(shí)現(xiàn)過(guò)程。

2.訪問(wèn)控制列表的工作過(guò)程及其配置
    訪問(wèn)控制列表的主要作用是基于已經(jīng)建立的標(biāo)準(zhǔn)來(lái)允許或拒絕報(bào)文流,從而它可以實(shí)現(xiàn)對(duì)數(shù)據(jù)報(bào)文的訪問(wèn)控制。它是一組有permit(允許)和deny(拒絕)語(yǔ)句組成的條件列表, 可以讓管理員以基于數(shù)據(jù)報(bào)文的源IP地址、目的IP地址和協(xié)議類型的方式來(lái)控制網(wǎng)絡(luò)的數(shù)據(jù)流向,下面先看訪問(wèn)控制列表的工作過(guò)程。

    由圖1,我們看看一個(gè)數(shù)據(jù)包如何通過(guò)路由器。數(shù)據(jù)包由接口進(jìn)入路由器,進(jìn)入后,首先察看路由表,看數(shù)據(jù)包的目的地址是否在路由表?xiàng)l目中,如果存在,則根據(jù)路由表送至相應(yīng)的接口,否則數(shù)據(jù)包丟棄。到達(dá)相應(yīng)的接口后,看是否有訪問(wèn)控制列表配置在接口上,如果有,就根據(jù)訪問(wèn)列表的規(guī)則,判斷是不是允許該數(shù)據(jù)包通過(guò);如果數(shù)據(jù)包不符合列表所有規(guī)則,那么就被拒絕丟棄,不能通過(guò)路由器。如果沒(méi)有訪問(wèn)列表,數(shù)據(jù)包順利通過(guò)。
 


圖1  數(shù)據(jù)包出口操作

    訪問(wèn)控制列表分為標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表,它們的基本語(yǔ)法如下:
        Router(config)#access-list  
        ACL_number  {permit|deny} protocol source 
        [source-wildcard] [source-port] [destination]
        [destination-wildcard] [destination-port] [log]

    例如,允許源ip地址在192.168.1.0網(wǎng)段內(nèi)的數(shù)據(jù)包通過(guò)路有器,標(biāo)準(zhǔn)訪問(wèn)列表配置如下:
       Router(config)#access-list 1 permit ip 192.168.1.0 0.0.0.255

    再如,拒絕源ip地址在192.168.1.0網(wǎng)段內(nèi)機(jī)器telnet服務(wù)器192.168.2.100,擴(kuò)展訪問(wèn)列表配置如下:
       Router(config)#access-list 101 deny tcp
       192.168.1.0 0.0.0.255 192.168.2.100 0.0.0.0 eq 23

    一個(gè)訪問(wèn)控制列表可以有多條語(yǔ)句。列表配置完畢,還要把它掛到接口上去。如果掛到E0口,而且是對(duì)出E0口的數(shù)據(jù)包做限制,則操作如下:
             Router(config)#interface e0
             Router(config-if)#ip access-group 1 out
    筆者曾經(jīng)給某證券公司做過(guò)一個(gè)小型網(wǎng)絡(luò)系統(tǒng),網(wǎng)絡(luò)拓?fù)鋱D如圖2,要求如下:

    不允許網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器登錄172.16.8.20的Ftp(端口號(hào)21)服務(wù),但可以獲取172.16.8.20的其他網(wǎng)絡(luò)服務(wù);網(wǎng)絡(luò)202.15.12.0內(nèi)的機(jī)器能夠獲取172.16.8.10的Web服務(wù)(端口號(hào)80);其它訪問(wèn)流量都被拒絕。配置如下:

           Router(config)#access-list 111 deny tcp
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0 eq 21
           Router(config)#access-list 111 permit ip
           202.15.12.0 0.0.0.255 172.16.8.20 0.0.0.0
           Router(config)#access-list 111 permit tcp
           202.15.12.0 0.0.0.255 172.16.8.10 0.0.0.0 eq 80
           Router(config)#interface e0
           Router(config-if)#ip access-group 111 out
 

                 圖2  網(wǎng)絡(luò)拓?fù)鋱D(路由器一側(cè)為證券公司網(wǎng)絡(luò))

 3.訪問(wèn)控制列表的在過(guò)濾病毒中的應(yīng)用
    相信不少用戶的電腦都或多或少遭到病毒的侵犯,而病毒中最為流行又最讓人頭疼的當(dāng)屬蠕蟲(Worm)病毒了。蠕蟲是通過(guò)分布式網(wǎng)絡(luò)來(lái)擴(kuò)散傳播特定的信息或錯(cuò)誤,進(jìn)而造成網(wǎng)絡(luò)服務(wù)遭到拒絕并發(fā)生死鎖。它們生存在網(wǎng)絡(luò)的節(jié)點(diǎn)之中,依靠系統(tǒng)的漏洞在網(wǎng)上大量繁殖,造成網(wǎng)絡(luò)阻塞之類的破壞。可以依靠殺毒軟件來(lái)對(duì)付它們,也可以通過(guò)訪問(wèn)控制列表,封鎖蠕蟲病毒傳播、掃描、攻擊用到的端口,事前就把蠕蟲病毒拒之門外。我們針對(duì)前一段時(shí)間鬧的沸沸揚(yáng)揚(yáng)沖擊波(Worm.Blaster)病毒,在路由器上作下面的配置。

    首先控制Blaster蠕蟲的傳播,封鎖tcp的4444端口和udp的69端口。

       Router(config)#access-list 110 deny tcp any any eq 4444
       Router(config)#access-list 110 deny udp any any eq 69

    然后控制Blaster蠕蟲的掃描和攻擊,封鎖tcp和udp的135、139、445、593等端口。

      Router(config)#access-list 110 deny tcp any any eq 135
      Router(config)#access-list 110 deny udp any any eq 135
      Router(config)#access-list 110 deny tcp any any eq 139
      Router(config)#access-list 110 deny udp any any eq 139
      Router(config)#access-list 110 deny tcp any any eq 445
      Router(config)#access-list 110 deny udp any any eq 445
      Router(config)#access-list 110 deny tcp any any eq 593
      Router(config)#access-list 110 deny udp any any eq 593
      Router(config)#access-list 110 permit ip any any

    該訪問(wèn)控制列表的最后一條一定要加上,因?yàn)槊總€(gè)訪問(wèn)控制列表都暗含著拒絕所有數(shù)據(jù)包,而且列表110前面都是deny語(yǔ)句,如果沒(méi)有最后這一條允許其它所有數(shù)據(jù)包,那么無(wú)論什么樣的數(shù)據(jù)包都不能通過(guò)路由器進(jìn)入公司局域網(wǎng),同樣公司局域網(wǎng)也不能訪問(wèn)外網(wǎng)。

    列表創(chuàng)建完畢,可以掛到接口上了。

      Router(config)#interface s0
      Router(config-if)#ip access-group 110 in

    這樣訪問(wèn)控制列表就可以阻止外來(lái)蠕蟲病毒的惡意掃描和攻擊了,一定程度上提高了網(wǎng)絡(luò)抵抗病毒的能力,保證了網(wǎng)絡(luò)的安全。

4.基于時(shí)間的訪問(wèn)控制列表的應(yīng)用
    從IOS12.0開始,Cisco路由器新增加了一種基于時(shí)間的訪問(wèn)列表。它首先要定義一個(gè)時(shí)間范圍,然后在原來(lái)的訪問(wèn)列表的基礎(chǔ)上應(yīng)用它。通過(guò)它,可以根據(jù)一天中的不同時(shí)間或者根據(jù)一星期中的不同日期控制網(wǎng)絡(luò)數(shù)據(jù)包的轉(zhuǎn)發(fā)。

    先看一下它的基本語(yǔ)法:

      Router(config)# time-range time-range-name 

    該命令表示進(jìn)入time-range模式,并給該時(shí)間范圍起個(gè)名字。
      Router(config-time-range)# absolute [start time date] [end time date]
      Router(config-time-range)# periodic days-of-the-week hh:mm to [days-of-the-week] hh:mm

    上面這兩條命令限制訪問(wèn)控制列表的生效時(shí)間。另外,periodic語(yǔ)句可以有多條,但是absolute語(yǔ)句只能有一條。

    再回到文中提到的證券公司,該公司要求員工在2004年4月1日到2004年6月1日的周一到周五上班時(shí)間(9:00-17:00)不能瀏覽Web站點(diǎn),禁止使用QQ和MSN。我們分析如下:Web瀏覽通常使用HTTP或者HTTPS進(jìn)行訪問(wèn),端口號(hào)是80(TCP)和443(TCP),MSN使用1863端口(TCP),QQ登錄使用8000端口(TCP/UDP),還有可能用到4000(UDP)進(jìn)行通訊。另外這些軟件都支持代理服務(wù)器,目前代理服務(wù)器主要部署在TCP8080,TCP3128和TCP1080這三個(gè)端口上。所以有如下配置:

Router(config)# time-range securities-closing -time
Router(config-time-range)# absolute start 00:00 1 April 2004 end 23:59 1 June 2004
Router(config-time-range)# periodic Monday 09:00 to Friday 17:00
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 80 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 443 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1863 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 8000 time-range securities-closing -time
Router(config)#access-list 112 deny udp 172.16.8. 0 0.0.0.255 any eq 4000 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 3128 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 8080 time-range securities-closing -time
Router(config)#access-list 112 deny tcp 172.16.8. 0 0.0.0.255 any eq 1080 time-range securities-closing -time
Router(config)#access-list 112 permit ip any any
Router(config)#interface e1
Router(config-if)#ip access-group 112 out

    上面的例子可以看出,合理有效的利用基于時(shí)間的訪問(wèn)控制列表,可以更合理、更有效地控制網(wǎng)絡(luò),更安全、更方便的保護(hù)我們的內(nèi)部網(wǎng)絡(luò)。這樣網(wǎng)絡(luò)安全性提高了,也方便了網(wǎng)絡(luò)管理員的管理。

5.結(jié)束語(yǔ)
    盡管我們有許多其它的保證網(wǎng)絡(luò)安全的措施,盡管訪問(wèn)控制列表不能夠完全保證網(wǎng)絡(luò)的安全,但是由于訪問(wèn)控制列表的配置簡(jiǎn)單易行,能夠起到一定的防范作用,減輕網(wǎng)絡(luò)防火墻的負(fù)擔(dān),而且不需要增加額外的硬件投資,所以它越來(lái)越引起網(wǎng)絡(luò)管理人員和網(wǎng)絡(luò)工程師的重視。

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
高清一级片| 欧美大片a一级毛片视频| 999久久狠狠免费精品| 国产亚洲男人的天堂在线观看| 国产一区二区精品| 成人影视在线播放| 欧美电影免费| 国产一区精品| 99久久精品国产免费| 毛片的网站| 美女免费毛片| 久久99中文字幕| 麻豆午夜视频| 精品毛片视频| 日韩欧美一二三区| 青青久久精品国产免费看| 国产一区二区精品| 天天做人人爱夜夜爽2020| 精品视频免费在线| 国产伦久视频免费观看 视频| 天堂网中文字幕| 国产成人欧美一区二区三区的| 国产91精品一区二区| 精品毛片视频| 欧美另类videosbestsex高清| 国产一区二区精品在线观看| 天天色色网| 91麻豆精品国产自产在线观看一区| 中文字幕Aⅴ资源网| 韩国妈妈的朋友在线播放| 美女免费精品视频在线观看| 日韩欧美一二三区| 日本在线不卡免费视频一区| 久久99这里只有精品国产| 色综合久久天天综线观看| 日本特黄特色aaa大片免费| a级毛片免费观看网站| 欧美a级成人淫片免费看| 黄视频网站免费| 尤物视频网站在线观看| 日韩中文字幕在线观看视频| 91麻豆tv| 欧美另类videosbestsex久久| 精品国产一区二区三区久久久狼 | 精品久久久久久免费影院| 国产麻豆精品免费视频| 国产麻豆精品免费密入口| 中文字幕一区二区三区精彩视频 | 久久精品大片| 精品久久久久久影院免费| 成人免费观看的视频黄页| 欧美激情一区二区三区视频高清| 日韩在线观看免费完整版视频| 国产精品12| 国产不卡在线播放| 韩国妈妈的朋友在线播放| 香蕉视频三级| 欧美激情影院| 亚洲天堂在线播放| 成人影院久久久久久影院| 日韩一级黄色| 久久99青青久久99久久| 天天色成人| 九九干| 日韩免费片| 成人影视在线播放| 亚洲精品久久久中文字| 国产一区精品| 国产成人欧美一区二区三区的| 国产网站在线| 精品视频免费看| 你懂的日韩| 中文字幕97| 你懂的日韩| 韩国妈妈的朋友在线播放| 久久精品成人一区二区三区| 欧美18性精品| 午夜欧美福利| 日日夜人人澡人人澡人人看免| 国产91精品系列在线观看| 欧美激情一区二区三区视频高清| 一级毛片视频免费| 欧美一级视频免费| 99久久精品费精品国产一区二区| 国产麻豆精品高清在线播放| 国产美女在线一区二区三区| 毛片高清| 亚洲 欧美 91| 欧美国产日韩一区二区三区| 麻豆午夜视频| 二级片在线观看| 超级乱淫黄漫画免费| 可以免费看污视频的网站| 四虎影视久久久免费| 91麻豆国产| 日本乱中文字幕系列| 你懂的在线观看视频| 亚洲天堂在线播放| 国产一区二区精品| 国产伦精品一区三区视频| 欧美日本韩国| 久久久久久久久综合影视网| 91麻豆精品国产高清在线| 黄视频网站在线看| 国产美女在线观看| 九九精品影院| 青草国产在线| 日韩专区一区| 国产视频久久久| 精品视频一区二区三区免费| 欧美激情一区二区三区视频| 久久福利影视| 精品国产香蕉在线播出| 欧美激情一区二区三区视频| 国产成人精品在线| 中文字幕97| 精品国产香蕉在线播出| 一级片免费在线观看视频| 国产美女在线一区二区三区| 久久精品免视看国产明星| 日韩在线观看免费| 青青青草影院| 国产视频久久久久| 亚洲精品影院| 天天做日日干| 色综合久久手机在线| 国产高清在线精品一区二区 | 天天色色网| 久久精品欧美一区二区| 一级女性大黄生活片免费| 国产91精品一区二区| a级精品九九九大片免费看| 国产一级强片在线观看| 欧美大片aaaa一级毛片| 欧美日本免费| 亚洲 男人 天堂| 91麻豆精品国产自产在线观看一区 | 国产伦久视频免费观看 视频| 99色精品| 国产不卡在线看| 精品视频在线观看免费| 免费一级片网站| 国产原创视频在线| 日本免费区| 天堂网中文字幕| 久久福利影视| 色综合久久天天综合| 亚洲天堂在线播放| 国产91精品系列在线观看| 午夜在线亚洲男人午在线| 国产一区二区精品久久91| 91麻豆精品国产自产在线观看一区 | 天天色色色| 九九国产| 欧美激情影院| 国产精品1024永久免费视频 | 天天做日日爱夜夜爽| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 97视频免费在线观看| 99久久精品国产高清一区二区 | 午夜激情视频在线播放| 午夜在线亚洲男人午在线| 美女免费精品高清毛片在线视| 国产成人精品在线| 欧美国产日韩一区二区三区| 日韩专区在线播放| 国产精品自拍亚洲| 精品毛片视频| 国产不卡在线看| 高清一级毛片一本到免费观看| 久久国产精品只做精品| 国产网站免费| 成人免费网站久久久| 亚洲精品影院| 国产视频一区二区在线观看| 韩国毛片免费大片| 色综合久久天天综合| 高清一级毛片一本到免费观看| 四虎影视久久久免费| 你懂的日韩| 国产国产人免费视频成69堂| 日韩一级黄色| 日韩欧美一二三区| 国产视频一区二区在线播放| 国产极品精频在线观看| 天天做人人爱夜夜爽2020毛片| 天天做人人爱夜夜爽2020| 日韩一级黄色| 国产一区免费在线观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 国产不卡在线播放| 午夜在线亚洲| 精品在线免费播放| 沈樵在线观看福利| 九九久久99综合一区二区| 91麻豆精品国产自产在线观看一区| 青青青草影院 | 国产极品白嫩美女在线观看看| 欧美a级大片| 久久国产精品自线拍免费|