频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

反向访问控制列表配置实例

作者: 佚名 出处:it168 2008-06-10 21:30    砖    好    评论   进入论坛
阅读提示:本文向大家介绍反向访问控制列表配置实例。

172.16.3.0172.16.4.0
|  |
|  |
| E0 E1|
|-------------Route---------------|  172.16.4.16
A------|  |-------B
|  <--------  |


我们采用如图所示的网络结构。路由器连接了二个网段,分别为172.16.4.0/24,172.16.3.0/24。在172.16.4.0/24网段中的计算机都是服务器,我们通过反向ACL设置保护这些服务器免受来自172.16.3.0这个网段的病毒攻击。

配置实例:禁止病毒从172.16.3.0/24这个网段传播到172.16.4.0/24这个服务器网段。

 路由器配置命令:

access-list 101 permit tcp 172.16.3.0 0.0.0.255 172.16.4.0 0.0.0.255 established 定义ACL101,容许所有来自172.16.3.0网段的计算机访问172.16.4.0网段中的计算机,前提是TCP连接已经建立了的。当TCP连接没有建立的话是不容许172.16.3.0访问172.16.4.0的。

int e 1 进入E1端口

ip access-group 101 out 将ACL101宣告出去

设置完毕后病毒就不会轻易的从172.16.3.0传播到172.16.4.0的服务器区了。因为病毒要想传播都是主动进行TCP连接的,由于路由器上采用反向ACL禁止了172.16.3.0网段的TCP主动连接,因此病毒无法顺利传播。

 小提示:检验反向ACL是否顺利配置的一个简单方法就是拿172.16.4.0里的一台服务器PING在172.16.3.0中的计算机,如果可以PING通的话再用172.16.3.0那台计算机PING172.16.4.0的服务器,PING不通则说明ACL配置成功。

通过上文配置的反向ACL会出现一个问题,那就是172.16.3.0的计算机不能访问服务器的服务了,假如图中172.16.4.13提供了WWW服务的话也不能正常访问。解决的方法是在ESTABLISHED那句前头再添加一个扩展ACL规则,例如:access-list 101 permit tcp 172.16.3.0 0.0.0.255 172.16.4.13 0.0.0.0 eq www

这样根据“最靠近受控对象原则”即在检查ACL规则时是采用自上而下在ACL中一条条检测的,只要发现符合条件了就立刻转发,而不继续检测下面的ACL语句。172.16.3.0的计算机就可以正常访问该服务器的WWW服务了,而下面的ESTABLISHED防病毒命令还可以正常生效。

笔者所在公司就使用的这种反向ACL的方式进行防病毒的,运行了一年多效果很不错,也非常稳定。

【相关文章】

      【责任编辑:安妮 TEL:(010)68476606】

      专题
      见证中国网络安全二十年
      NAC安全访问控制
      微软Forefront企业安全解决方案
      VPN安全技术与应用
      安全防范与策略
      我也说两句

      匿名发表

      (如果看不清请点击图片进行更换)


      中 国 领 先 的 IT 技 术 网 站 ·
      技 术 成 就 梦 想
      订阅技术快讯
      电子杂志下载
      名称:SQL Server数据库管理精品黄皮书
      简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
      名称:2007路由技术大全
      简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
      名称:网络安全精品应用黄皮书
      简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
      SQL Server 2008/2005全解
      SQL Server 2008/..
      浏览器的战国时代
      浏览器的战国时代
      运营商封堵ADSL共享 中小企业如何应对
      运营商封堵ADSL共..
      · 运营商封堵ADSL共享 中..
      · 微软出价446亿美元收购..
      · 技术人求职简历完备手册
      · 开源虚拟化技术Xen
      · Windows Server 2008专..
      · 隐私保护技术探讨
      · 绿色IT人健康生存手册
      · 网络工程师职业规划与..
      · 杀毒软件评测专题
      · 访问控制列表(ACL)介绍
      · Vista SP1对决XP SP3
      · 华为员工自杀频频拷问..
      · 2008中国互联网大会
      · 勇闯IT培训黑色围城
      · CISSP认证成长之路
      · 解析35岁技术人的价值..
      ARP攻击防范与解决方案
      ARP攻击防范与解..
      SQL Server 2008/2005全解
      SQL Server 2008/..
      SOA 面向服务架构
      SOA 面向服务架构
      · SOA 面向服务架构
      · SQL Server 2008/2005..
      · Apache技术专题
      · 三层交换技术专题
      · SQL Server入门到精通
      · Apache技术专题
      · 国际文档格式标准开战
      · 路由器设置与口令恢复
      · PHP开发应用手册
      · SOA 面向服务架构
      · 企业数据恢复指南
      · 了解统一威胁管理(UTM)..
      · 专题:AIX操作系统管理..
      · 访问控制列表(ACL)介绍
      · 反垃圾邮件技术应用
      · ASP.NET 2.0基础开发指..
      ARP攻击防范与解决方案
      ARP攻击防范与解..
      SQL Server 2008/2005全解
      SQL Server 2008/..
      SQL Server入门到精通
      SQL Server入门到..
      · SQL Server入门到精通
      · SQL Server 2008/2005..
      · SOA 面向服务架构
      · Apache技术专题
      · 三层交换技术专题
      · Apache技术专题
      · 企业数据恢复指南
      · 路由器设置与口令恢复
      · SOA 面向服务架构
      · 了解统一威胁管理(UTM)..
      · 反垃圾邮件技术应用
      · 访问控制列表(ACL)介绍
      · PHP开发应用手册
      · 专题:AIX操作系统管理..
      · 交换机故障解决指南
      · 三层交换技术专题