频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

ACL提升边际安全

作者: 佚名 出处:51CTO 2008-06-16 21:04    砖    好    评论   进入论坛
阅读提示:由于构成Internet的TCP/IP协议缺乏安全性,网络安全成为用户在提供开放式环境时必须认真考虑的问题。

由于构成Internet的TCP/IP协议缺乏安全性,网络安全成为用户在提供开放式环境时必须认真考虑的问题。

ACL提升边际安全
非法接入、报文窃取、IP地址欺骗、拒绝服务攻击等来自网络层和应用层的攻击常常会耗尽网络资源,让用户网管人员疲于应对。针对这些问题,二、三层的访问控制、防火墙技术、入侵检测、身份验证、数据加密、防病毒都提供了有效的解决途径。而在保障网络边际安全方面,访问控制列表(Access Control List,ACL)可以说是最先与安全威胁最行交火的生力军。
ACL是对通过网络接口进入网络内部的数据包进行控制的机制,分为标准ACL和扩展ACL(Extended ACL)两种。标准ACL只对数据包的源地址进行检查,扩展ACL对数据包中的源地址、目的地址、协议以及端口号进行检查。作为一种应用在路由器接口的指令列表,ACL已经在一些核心路由交换机和边缘交换机上得到应用,从原来的网络层技术扩展为端口限速、端口过滤、端口绑定等二层技术,实现对网络的各层面的有效控制。具体到安全领域来说,ACL的作用主要体现在以下几个方面。 

限制网络流量提高网络性能
通过设定端口上、下行流量的带宽,ACL可以定制多种应用的带宽管理,避免因为带宽资源的浪费而影响网络的整体性能。如果能够根据带宽大小来制定收费标准,那么运营商就可以根据客户申请的带宽,通过启用ACL方式限定访问者的上、下行带宽,实现更好的管理,充分利用现有的网络资源,保证网络的使用性能。

有效的通信流量控制手段
ACL 可以限定或简化路由选择更新信息的长度,用来限制通过路由器的某一网段的流量。
提供网络访问的基本安全手段
ACL 允许某一主机访问一个网络,阻止另一主机访问同样的网络,这种功能可以有效防止未经授权用户的非法接入。如果在边缘接入层启用二、三层网络访问的基本安全策略,ACL能够将用户的MAC、IP地址、端口号与交换机的端口进行绑定,有效防止其他用户访问同样的网络。
在交换机(路由器)接口处,ACL决定哪种类型的通信流量被转发或被拒绝。根据数据包的协议(IP、IPX等),ACL指定某种类型的数据包具有更高的优先级,在同等情况下优先被交换机(路由器)处理。这种功能保证交换机(路由器)丢弃不必要的数据包,通过不同的队列来有效限制网络流量,减少网络拥塞。
在网络中,ACL不但可以让网管员用来制定网络策略,对个别用户或特定数据流进行控制;也可以用来加强网络的安全屏蔽作用。从简单的Ping of Death攻击、TCP Syn攻击,到更多样化更复杂的黑客攻击,ACL都可以起到一定的屏蔽作用。如果从边缘、二层到三层交换机都具备支持标准ACL及扩展ACL的能力,网络设备就可以将安全屏蔽及策略执行能力延伸到网络的边缘。
需要指出的是,与速率限制相同,网络设备不仅应该能够执行完整的ACL功能,包括进站和出站,同时也必须强调硬件的处理能力。这样,用户在启动ACL的同时,才不会影响到二层或三层交换设备线速转发数据包的能力。
目前,一些主流的网络设备厂商已经在相关的交换设备中引入该技术。D-Link作为全球重要的网络设备提供商之一,在二、三层交换机产品推出之际时,便将线速、硬件级的ACL技术列入基本的协议支持,其二层交换机DES-3226S、DES-3250TG以及三层交换机DES-3326S、DES-6300等都已经率先支持硬件级的标准ACL和扩展ACL。

【相关文章】

    【责任编辑:安妮 TEL:(010)68476606】

    专题
    路由器产品导购
    甲骨文Oracle 11g正式发布
    主流防火墙性能对比分析
    Oracle数据库开发之PL/SQL基础应用
    主流品牌防火墙配置
    我也说两句

    匿名发表

    (如果看不清请点击图片进行更换)


    中 国 领 先 的 IT 技 术 网 站 ·
    技 术 成 就 梦 想
    订阅技术快讯
    电子杂志下载
    名称:SQL Server数据库管理精品黄皮书
    简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
    名称:2007路由技术大全
    简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
    名称:网络安全精品应用黄皮书
    简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
    SQL Server 2008/2005全解
    SQL Server 2008/..
    浏览器的战国时代
    浏览器的战国时代
    运营商封堵ADSL共享 中小企业如何应对
    运营商封堵ADSL共..
    · 运营商封堵ADSL共享 中..
    · 微软出价446亿美元收购..
    · 技术人求职简历完备手册
    · 开源虚拟化技术Xen
    · Windows Server 2008专..
    · 隐私保护技术探讨
    · 绿色IT人健康生存手册
    · 网络工程师职业规划与..
    · 杀毒软件评测专题
    · 访问控制列表(ACL)介绍
    · Vista SP1对决XP SP3
    · 华为员工自杀频频拷问..
    · 2008中国互联网大会
    · 勇闯IT培训黑色围城
    · CISSP认证成长之路
    · 解析35岁技术人的价值..
    ARP攻击防范与解决方案
    ARP攻击防范与解..
    SQL Server 2008/2005全解
    SQL Server 2008/..
    SOA 面向服务架构
    SOA 面向服务架构
    · SOA 面向服务架构
    · SQL Server 2008/2005..
    · Apache技术专题
    · 三层交换技术专题
    · SQL Server入门到精通
    · Apache技术专题
    · 国际文档格式标准开战
    · 路由器设置与口令恢复
    · PHP开发应用手册
    · SOA 面向服务架构
    · 企业数据恢复指南
    · 了解统一威胁管理(UTM)..
    · 专题:AIX操作系统管理..
    · 访问控制列表(ACL)介绍
    · 反垃圾邮件技术应用
    · ASP.NET 2.0基础开发指..
    ARP攻击防范与解决方案
    ARP攻击防范与解..
    SQL Server 2008/2005全解
    SQL Server 2008/..
    SQL Server入门到精通
    SQL Server入门到..
    · SQL Server入门到精通
    · SQL Server 2008/2005..
    · SOA 面向服务架构
    · Apache技术专题
    · 三层交换技术专题
    · Apache技术专题
    · 企业数据恢复指南
    · 路由器设置与口令恢复
    · SOA 面向服务架构
    · 了解统一威胁管理(UTM)..
    · 反垃圾邮件技术应用
    · 访问控制列表(ACL)介绍
    · PHP开发应用手册
    · 专题:AIX操作系统管理..
    · 交换机故障解决指南
    · 三层交换技术专题