- 1、本文档共11页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于路由器访问控制列表保护内部网络安全
基于路由器的访问控制列表保护内部网络安全
?1 ?引言
??? 随着Internet的不断普及,越来越多的计算机接入国际互联网,随之而来的网络安全问题也备受人们关注。一般大型的骨干网络会配备专业的防火墙等网络防护设备,以阻断外部的非法访问和恶意攻击。对于一般小规模的办公网络用户而言,部署专业防火墙的代价相对较高,且会影响网络性能。
路由器在网络体系结构中起着非常重要的作用,主要功能是转发来自不同网络的数据包。目前大部分路由器都具有访问控制列表的功能,利用访问控制列表可以在路由器上配置访问规则隔离内网和外网,阻止存在安全风险的外网用户对内部敏感数据的访问,实现防火墙的功能,从而简单高效地实现对内网的保护。
2 ?访问控制列表的简介
2.1? 访问控制列表的原理
图1? ?ACL工作过程
??? 访问控制列表是路由器某端口的一系列关于网络数据包允许或拒绝的规则集合,是路由器实现网络管理的一种方法。ACL通过访问控制列表到路由器接口来管理流量和审视特定分组,任何经过该接口的数据包都要接受ACL中条件的检测。ACL适用于所有的路由协议,如IP、IPX等,当分组经过时进行过滤。图1是ACL的工作过程。
2.2? 访问控制列表的作用
??? ACL具有以下功能:
??? (1)实现数据包过滤,限制用户访问某些外部网段、端口、应用服务器,或者限制外部数据包访问内部网络的某些网段、端口、应用服务器等。
??? (2)在接口上控制报文传输。
??? (3)控制虚拟终端连接(VTY)的访问
3 ?访问控制列表的基本配置
??? 访问控制列表分为标准访问控制列表和扩展访问控制列表。
3.1? 标准访问控制列表
??? 标准ACL根据源地址进行匹配,路由器检查分组的源地址,并与标准访问控制列表进行比较和匹配,然后决定丢弃或转发。
??? (1)用数字或者名字来标识访问控制列表,其完整语法如下:
??? Router(config)#access-list access-list-number
??? Router(config)#ip access-list standard name
??? (2)定义标准访问控制列表的访问规则,其具体语法如下:
??? Router(config)#access-list access-list-number {deny | permit} source [source-wildcard] log]
??? 这里的source-wildcard 用于掩去源地址中不需要匹配的位。掩码中为1的位表示不予理会的地址位,而为0的位表示出去必须准确匹配的地址位。关键字log用于让路由器向主控制台发送日志信息。
3.2? 扩展访问控制列表
??? 扩展ACL可以基于分组的源地址、目标地址、协议类型、端口地址和应用来决定访问是被允许或者拒绝。扩展ACL也需要以名字或数字来标识访问规则。其完整语法如下:
??? Router(config)#access-list access-list-number [dynamic dynamic-name [timeout minutes]] {deny | permit} protocol source source-wild destination destination-wild [precedence precedence]? [tos tos] [log | log-input] [ime-range time-range-name] [fragments]
??? 因为扩展ACL提供了更大的弹性和控制范围,在实际中它比标准ACL使用的更多。在下面的举例应用中都将采用扩展ACL。
4 ?访问控制列表在内网安全中的具体应用
4.1? 防止某些外部网络的访问和非法探测
??? 如图2所示,一个内部的局域网通过S0端口与互联网相连接,网口Eth1与内部交换机连接,假设内网的网络地址为/24。网内用户一般不希望外部的某些网络访问本地计算机,并且防止外网的黑客通过扫描工具探测内网。
图2? 网络拓扑结构
??? 假设我们不希望外网的/24、/24访问我们的内部网络,并且不让外部用户通过Ping、Tracert探测内网,可以设置以下规则:
??? Router(config)#ip access-list waiwang
??? Router(config-ext-nacl)#deny 200.200.200 0 55 any
??? Router(config-ext-nacl)#deny 0 55 any
??? Router(config-ext-nacl)#deny icmp any any echo
??? Router(config-ext-nacl)#deny icmp a
您可能关注的文档
- 北京尚学堂SSH视频.ppt
- 区域经理必备基本知识.ppt
- 卖场动线设计方案.doc
- 南开大学 外国语学院 美国文学The_Jilting_of_Granny_____Weatherall.ppt
- 华为交换机简介与引导策略v1.ppt
- 印刷技术 第7章 印前文件与处理.ppt
- 历史上测试题答案.doc
- 印刷色彩失真原因与辨别方法.ppt
- 历史课堂教学问题反思与案例分析.ppt
- 历年全国计算机等级考试_二级C语言上机考试题库与答案.doc
- 年三年级数学下册第三四单元过关检测卷新人教版.docx
- 第十三章轴对称(复习课)1.ppt
- 15.1.2分式基本性质(2).ppt
- 期末冲刺(补全对话30道).docx
- 【华创证券-2025研报】2025年二季报公募基金十大重仓股持仓分析.pdf
- 【港交所-2025研报】景福集团 截至2025年3月31日止年度年报.pdf
- 【天风证券-2025研报】2025中报前瞻:关注预告日至财报日的景气超额.pdf
- 【国金证券-2025研报】连连数字(02598):跨境支付先行者,前瞻布局虚拟资产.pdf
- 【第一上海证券-2025研报】云工场(02512):云工(02512):IDC方案服务商,边缘云业务打造第二成长曲线.pdf
- 【东方证券-2025研报】主动权益基金2025年二季报全解析:重点关注科技医药双主线和中小盘高成长主题基金.pdf
文档评论(0)