日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

用ACL构建防火墙体系

發布時間:2024/1/17 编程问答 34 豆豆
生活随笔 收集整理的這篇文章主要介紹了 用ACL构建防火墙体系 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

用ACL構建防火墻體系

隨著Internet/Intranet的飛速發展,全國各企事業單位都在建設局域網并連入互聯網,但信息網絡安全一直是我們關心的問題,所以本文提出了在路由器下通過訪問控制列表(ACL)來構建計算機網絡的防火墻體系結構。

一個組織全局的安全策略應根據安全分析和業務需求分析來決定,因為網絡安全與防火墻關系緊密,所以我們要正確設置網絡的安全策略,使防火墻發揮最大的作用。

網絡防火墻安全策略是指要明確定義哪些數據包允許或禁止通過并使用網絡服務,以及這些服務的使用規則。而且,網絡防火墻安全策略中的每一條規定都應該在實際應用時得到實現。下面我們就路由器下通過訪問控制列表實現安全策略,以達到防火墻的功能,并對其實現及應用進行詳細的敘述。

訪問控制列表的作用

訪問控制列表是應用在路由器接口的指令列表,這些指令列表用來告訴路由器哪些數據包可以接收、哪些數據包需要拒絕。至于數據包是被接收還是被拒絕,可以由類似于源地址、目的地址、端口號、協議等特定指示條件來決定。通過靈活地增加訪問控制列表,ACL可以當作一種網絡控制的有力工具,用來過濾流入和流出路由器接口的數據包。

建立訪問控制列表后,可以限制網絡流量,提高網絡性能,對通信流量起到控制的手段,這也是對網絡訪問的基本安全手段。在路由器的接口上配置訪問控制列表后,可以對入站接口、出站接口及通過路由器中繼的數據包進行安全檢測。

IP訪問控制列表的分類

標準IP訪問控制列表

當我們要想阻止來自某一網絡的所有通信流量,或者充許來自某一特定網絡的所有通信流量,或者想要拒絕某一協議簇的所有通信流量時,可以使用標準訪問控制列表來實現這一目標。標準訪問控制列表檢查路由的數據包的源地址,從而允許或拒絕基于網絡、子網或主機的IP地址的所有通信流量通過路由器的出口。

擴展IP訪問控制列表

擴展訪問控制列表既檢查數據包的源地址,也檢查數據包的目的地址,還檢查數據包的特定協議類型、端口號等。擴展訪問控制列表更具有靈活性和可擴充性,即可以對同一地址允許使用某些協議通信流量通過,而拒絕使用其他協議的流量通過。

命名訪問控制列表

在標準與擴展訪問控制列表中均要使用表號,而在命名訪問控制列表中使用一個字母或數字組合的字符串來代替前面所使用的數字。使用命名訪問控制列表可以用來刪除某一條特定的控制條目,這樣可以讓我們在使用過程中方便地進行修改。

在使用命名訪問控制列表時,要求路由器的IOS在11.2以上的版本,并且不能以同一名字命名多個ACL,不同類型的ACL也不能使用相同的名字。

通配符掩碼

通配符掩碼是一個32比特位的數字字符串,它被用點號分成4個8位組,每組包含8比特位。在通配符掩碼位中,0表示“檢查相應的位”,1表示“不檢查相應的位”。通配符掩碼與IP地址是成對出現的,通配符掩碼與子網掩碼工作原理是不同的。在IP子網掩碼中,數字1和0用來決定是網絡、子網,還是相應的主機的IP地址。如表示172.16.0.0這個網段,使用通配符掩碼應為0.0.255.255。

在通配符掩碼中,可以用255.255.255.255表示所有IP地址,因為全為1說明所有32位都不檢查相應的位,這是可以用any來取代。而0.0.0.0的通配符掩碼則表示所有32位都要進行匹配,這樣只表示一個IP地址,可以用host表示。所以在訪問控制列表中,可以選擇其中一種表示方法來說明網絡、子網或主機。

實現方法

首先在全局配置模式下定義訪問列表,然后將其應用到接口中,使通過該接口的數據包需要進行相應的匹配,然后決定被通過還是拒絕。并且訪問列表語句按順序、邏輯地處理,它們在列表中自上向下開始匹配數據包。如果一個數據包頭與訪問權限表的某一語句不匹配,則繼續檢測列表中的下一個語句。在執行到訪問列表的最后,還沒有與其相匹配的語句,數據包將被隱含的“拒絕”語句所拒絕。

標準IP訪問控制列表

在實現過程中應給每一條訪問控制列表加上相應的編號。標準IP訪問控制列表的編號為1至99,作用是阻止某一網絡的所有通信流量,或允許某一網絡的所有通信流量。語法為:

? Router(config)#access-list access-list-number(1~99)
? {deny|permit} source [source-wildcard]

如果沒有寫通配符掩碼,則默認值會根據源地址自動進行匹配。下面舉例來說明:要阻止源主機為

192.168.0.45的一臺主機通過E0,而允許其他的通訊流量通過E0端口。
Router(config)#access-list 1 deny 192.168.0.45 0.0.0.0
或Router(config)#access-list 1 deny host 192.168.0.45
或Router(config)#access-list 1 deny 192.168.0.45
Router(config)#access-list 1 permit any
Router(config)#interface ethernet 0
Router(config-if)#ip access-group 1 in

首先我們在全局配置模式下定義一條拒絕192.168.0.45主機通過的語句,通配符掩碼可以使用0.0.0.0或host,或使用缺省值來表示一臺主機,然后將其訪問列表應用到接口中。如果現在又修改了計算機的IP地址,那么這條訪問控制列表將對您不起作用。

擴展IP訪問控制列表

擴展IP訪問控制列表的編號為100至199,并且功能更加靈活。例如,要阻止192.168.0.45主機Telnet流量,而允許Ping流量。

Router(config)#access-list 101 permit icmp 192.168.0.45 0.0.0.0 any
Router(config)#access-list 101 deny tcp 192.168.0.45 0.0.0.0 any eq 23
Router(config)#access-list 101 permit ip any any
Router(config)#interface ethernet 0
Router(config-if)#ip access-group 101 in

因為Ping命令使用網絡層的ICMP協議,所以讓ICMP協議通過。而Telnet使用端口23,所以將端口號為23的數據包拒絕了,最終應用到某一接口,這樣就可以達到目的。

命名訪問控制列表

對于某一給定的協議,在同一路由器上有超過99條的標準ACL,或有超過100條的擴展ACL。想要通過一個字母數字串組成的名字來直觀地表示特定的ACL時,并且路由器的IOS版本在11.2及以上時,可以使用命名訪問控制列表,也就是用某些字符串來取代標準與擴展ACL的訪問列表號。命名訪問控制列表的語法格式為:

Router(config)#ip access-list {standard|extended} name

在ACL配置模式下,通過指定一個或多個允許或拒絕條件,來決定一個數據包是允許通過還是被丟棄。語法格式如下:

Router(config{std-|ext-}nacl)#{permit|deny} {source [source-wildcad]|any}

下面是一個配置實例:

ip access-list extended nyist
permit tcp 172.16.0.0 0.0.255.255 any eq 23
deny tcp any any
deny udp 172.16.0.0 0.0.255.255 any lt 1024
interface Ethernet 0
ip access-group nyist in

基于時間訪問列表的應用

隨著網絡的發展和用戶要求的變化,從IOS 12.0開始,思科(CISCO)路由器新增加了一種基于時間的訪問列表。通過它,可以根據一天中的不同時間,或者根據一星期中的不同日期,或二者相結合來控制網絡數據包的轉發。這種基于時間的訪問列表,就是在原來的標準訪問列表和擴展訪問列表中,加入有效的時間范圍來更合理有效地控制網絡。首先定義一個時間范圍,然后在原來的各種訪問列表的基礎上應用它。

基于時間訪問列表的設計中,用time-range 命令來指定時間范圍的名稱,然后用absolute命令,或者一個或多個periodic命令來具體定義時間范圍。IOS命令格式為:

time-range time-range-name absolute
[start time date] [end time date]
periodic days-of-the week hh:mm to [days-of-the week] hh:mm

下面分別來介紹一下每個命令和參數的詳細情況:

time-range 用來定義時間范圍的命令。

time-range-name 時間范圍名稱,用來標識時間范圍,以便于在后面的訪問列表中引用。

absolute 該命令用來指定絕對時間范圍。它后面緊跟著start和end兩個關鍵字。在這兩個關鍵字后面的時間要以24小時制hh:mm表示,日期要按照日/月/年來表示。如果省略start及其后面的時間,則表示與之相聯系的permit 或deny語句立即生效,并一直作用到end處的時間為止。如果省略end及其后面的時間,則表示與之相聯系的permit 或deny語句在start處表示的時間開始生效,并且一直進行下去。

periodic 主要是以星期為參數來定義時間范圍的一個命令。它的參數主要有Monday、Tuesday、Wednesday、Thursday、Friday、Saturday、Sunday中的一個或者幾個的組合,也可以是daily(每天)、weekday(周一至周五),或者weekend(周末)。

下面我們來看一個實例:在一個網絡中,路由器的以太網接口E0連接著202.102.240.0網絡,還有一個串口S0連入Internet。為了讓202.102.240.0網絡內的公司員工在工作時間內不能進行WEB瀏覽,從2003年5月1日1時到2003年5月31日晚24時這一個月中,只有在周六早7時到周日晚10時才可以通過公司的網絡訪問Internet。

我們通過基于時間的擴展訪問控制列表來實現這一功能:

Router# config t
Router(config)# interface Ethernet 0
Router(config-if)#ip access-group 101 in
Router(config-if)#time-range http
Router(config-if)#absolute start 1:00 1
may 2003 end 24:00 31 may 2003 periodic Saturday 7:00 to Sunday 22:00
Router(config-if)#ip access-list 101 permit tcp any any eq 80 http

我們是在一個擴展訪問列表的基礎上,再加上時間控制就達到了目的。因為是控制WEB訪問的協議,所以必須要用擴展列表,那么編號需在100至199之間。我們定義了這個時間范圍的名稱是http,這樣,我們就在列表中的最后一句方便地引用了。

合理有效地利用基于時間的訪問控制列表,可以更有效、更安全、更方便地保護我們的內部網絡,這樣您的網絡才會更安全,網絡管理人員也會更加輕松。

檢驗

在路由器中用show running-config命令檢查當前正在運行的配置文件,用show ip access-list命令來查看訪問控制列表,并在計算機的命令提示符下用Ping/Telnet命令進行測試。

總結

在網絡安全體系中,最重要的安全要素—訪問控制的控制點在網絡通信通道的出入口上。內部網絡通過路由器的廣域網接口與Internet相連,再通過此路由器的局域網接口接入內部網絡,而正確地放置ACL訪問控制列表將起到防火墻的作用。為了滿足與Internet間的訪問控制,以及滿足內部網絡不同安全屬性網絡間的訪問控制要求,在路由器上配置防火墻,讓網絡通信均通過它,以此控制網絡通信及網絡應用的訪問權限。

轉載于:https://www.cnblogs.com/F4ncy/archive/2005/01/03/85765.html

總結

以上是生活随笔為你收集整理的用ACL构建防火墙体系的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 污片在线看 | 亚洲日本影院 | 最新av在线 | 中文av免费| 美国一级特黄 | 亚洲综合视频在线观看 | 亚洲激情在线观看视频 | 在线成人一区二区 | 日韩av免费一区 | 成年人深夜福利 | 国产高中女学生第一次 | 欧美片免费网站 | 99视频在线免费观看 | 日本五十熟hd丰满 | 亚洲一区二区三区影视 | 那个网站可以看毛片 | 亚洲国产毛片 | 性感av在线 | av在线激情 | 拔插拔插海外华人永久免费 | 日韩一区免费观看 | 成人123区 | 欧美日韩一区视频 | 超碰1997| 在线不卡国产 | 国产麻豆精品一区 | 黄色男同视频 | 国产特级aaaaaa大片 | 亚洲精品20p | 久久久免费电影 | 青青自拍视频 | 国产精品一区二区av白丝下载 | 久久av综合网 | 日韩欧美国产高清 | 亚洲国产av一区二区三区 | 日日操操 | 麻豆传媒在线视频 | 捅肌肌 | 国产精品福利在线观看 | 国产毛片a | gay男互凵gay男同偷精 | 国产精品一区二区无码对白 | av老司机福利| 公肉吊粗大爽色翁浪妇视频 | 欧美在线一二三四区 | 山村大伦淫第1部分阅读小说 | 一级黄色免费观看 | 国产高清一二三区 | 久久精品99国产 | 激情 亚洲 | 久久99精品波多结衣一区 | 亚洲蜜桃精久久久久久久久久久久 | 123毛片| 日本不卡一区在线 | 超碰pron | 国产精品91视频 | 日韩在线视频看看 | 污视频在线观看网址 | 美女一级黄色片 | 国产区一区二区三区 | 中文字幕无码人妻少妇免费 | 久久综合伊人77777麻豆最新章节 | 97在线超碰 | 97一级片 | 国产欧美一区二区精品久久久 | 女性向av免费网站 | 九九热免费在线 | 综合视频一区 | 亚洲自拍偷拍一区二区三区 | 黄片毛片在线免费观看 | 操你啦影院 | 成人在线综合 | 污漫网站 | 91美女在线 | 色欲一区二区三区精品a片 在线观看黄网站 | 午夜福利视频合集1000 | 色婷视频| 伊人伊人 | 手机在线视频一区 | 国产伦精品一区二区三区四区视频 | av小说天堂网 | 亚洲高清不卡 | 亚洲欧美一区二区三区孕妇 | 国产成人免费片在线观看 | 在线黄色免费网站 | av色欲无码人妻中文字幕 | 蜜臀中文字幕 | 毛片福利视频 | 中文字幕精品一区二区三区精品 | 极品91尤物被啪到呻吟喷水 | 欧美午夜免费 | www.久久综合 | 一本色道久久88亚洲精品综合 | 欧美三级网站在线观看 | 久久久久无码国产精品一区李宗瑞 | 国产传媒一区二区三区 | 熟睡人妻被讨厌的公侵犯 | 中国女人内96xxxxx | 日韩欧美电影一区二区三区 |