999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

利用命令行IPSEC封鎖端口

2010-10-17 11:04:28
科技傳播 2010年12期
關鍵詞:策略

趙 明

玉溪有線電視臺,云南玉溪 653100

利用命令行IPSEC封鎖端口

趙 明

玉溪有線電視臺,云南玉溪 653100

近年來,隨著多媒體技術和IT技術向電視領域的融合和滲透,推動了廣播電視技術的飛速發展。先進的設備和技術層出不窮,這給從事廣播電視事業的技術人員提供了廣闊的想象空間和施展才能的舞臺。就制作而言,以非線性編輯系統為核心的制作網絡在各電視臺普及開來。與傳統的以錄像機為主的制作系統相比,非線性制作系統更為靈活、高效。但是有利必有弊,隨著計算機網絡的發展,病毒、木馬、入侵、攻擊等等一系列問題也隨之而來了。計算機安全變得格外的重要。本文介紹了如何利用命令行下的IPsec配置工具-IPSECPOL.EXE,實現對計算機端口進行封鎖。

制作網絡;IPSEC;端口

隨著各電視臺數字化、網絡化進程的不斷推進,原來模擬時代的視、音頻信號傳輸方式也發生了很大的變化。在過去,各地的新聞回傳是由工作人員把制作好的節目磁帶利用錄像機通過光纖或者電纜進行傳輸的。然而,隨著各電視臺非線性制作網絡的建立,這一工作就變得很繁瑣。由于節目制作全都是在非線性編輯系統中完成的,因此,工作人員首先需要把制作好的節目通過下載工作站下載到錄像帶上,然后再拿著錄像帶到傳送機房使用放像機通過光纖或者電纜進行傳輸。接收節目的電視臺同樣還需要把錄制好的節目再一次通過放像機重新上載到本地非編網中。那么為什么不直接傳送制作好的節目數據呢?這是因為在電視臺中,為了保證制作網的安全,內網和外網是要求嚴格物理隔離的。那么有沒有其他解決的辦法呢?

為了方便接收各地回傳的節目,我們專門使用一臺計算機來做FTP服務器。由于該機直接與外網是相連接的,同時該機又需要與制作內網的機器進行文件交換,為此我們對該機器的使用作了嚴格的規定。與內網相連的網線采用了隨用隨接,用完即斷的連接方式,在制作內網上的工作人員每次需要下載該服務器上節目的時候便把網線連接上,完成之后,隨即斷開這一連接。同時我們還對該機器設置了嚴格的端口限制,防止非法入侵。下面就詳細說明一下利用命令行下的IPsec配置工具對計算機端口進行限制。

IPsec :Security Architecture for IP networkIP 是一種開放標準的框架結構,通過使用加密的安全服務以確保在 Internet 協議 (IP) 網絡上進行保密而安全的通訊。關于IPsec的原理在此就不做過多說明,由于我們采用的是Windows 2000作為FTP服務器的,因此,這里主要介紹Windows 2000下IPsec配置工具--IPSECPOL.EXE,它是一個用于創建、指派和刪除IPSec策略的命令行程序。它工作的時候還需要另外兩個DLL,它們是text2pol.dll和ipsecutil.dll,只要把這兩個DLL同IPSECPOL.EXE一并復制到需要配置的機器上去就行了。

1 常用參數介紹

-w TYPE:DOMAIN:確定策略寫入的位置,一般選擇REG,也就是注冊表。

-p PolicyName:PollInterval:策略名。

-r RuleName :規則名稱。

-f:設置規則。

-x:指派該策略。

-y:不指派(停止)該策略。

-o:刪除該策略。

其中-w,-f,-n的參數是區分大小寫的,都要使用大寫。配置和指派上來講也就用到這幾個,其余的在此就不多說了。

2 使用范例

1)阻止所有地址的所有端口到本機所有端口的通信(比如本機是重點保護對象)

ipsecpol -w REG -p "filter" -r "block" -f *+0 -n BLOCK

2)阻止任何主機的任何端口對192.168.0.88的TCP 135端口的通信

ipsecpol -w REG -p "filter" -r "block" -f *+192.168.0.88:135:TCP -n BLOCK

3)阻止1.2.3.4的TCP 2938端口連接本機的6667端口(比如1.2.3.4在irc上搗亂)

i p s e c p o l -w R E G -p "f i l t e r" -r "b l o c k" -f 1.2.3.4:2938+0:6667:TCP -n BLOCK

4)阻止本機TCP 3333端口連接任何主機的任何端口(比如本機3333端口是反彈連接的后門所開)

ipsecpol -w REG -p "filter" -r "block" -f 0:3333+*:TCP -n BLOCK

上面的例子是阻止的,如果設置通行的話,只要把 -n BLOCK改成PASS即可。其中=前面的是源地址,后面是目的地址。如果使用+,則表明此規則是雙向的。IP地址中用*代表任何IP地址,0代表我自己的IP地址。

3 注意

因為上面的例子中每一句都是獨立的,所以要配置多條規則的時候,應該一行多幾個-f,而不是分多行輸入,因為每一次都會覆蓋掉上一次的,比如:

要禁止任何主機的任何端口連接本機的TCP 6666,又要禁止任何主機的任何端口連接本機的TCP 8888,那么應該是這樣:

ipsecpol -w REG -p "filter" -r "block" -f *+0:6666:TCP -f *+0:8888:TCP -n BLOCK

而不是:

ipsecpol -w REG -p "filter" -r "block" -f *+0:6666:TCP -n BLOCK

ipsecpol -w REG -p "filter" -r "block" -f *+0:8888:TCP -n BLOCK

這在寫腳本的時候尤其應該注意。還有就是-f中某個參數缺省的話,就代表所有端口或協議。

4 指派、不指派和刪除

對于配好的策略來講,還要指派后才能生效,所以我們就:

ipsecpol -w REG -p" 篩選器名 " -x

如果要停止一個已經指派了的策略,那么就:

ipsecpol -w REG -p" 篩選器名 " -y

如果要刪除這個策略,那么就:

ipsecpol -w REG -p" 篩選器名 " -o

在刪除某個策略的時候,應該先停止那個策略(-y)。刪除時會包括所有相關的篩選器列表和篩選器操作。

設置一臺機器可能會有許多條的配置,因此編寫一個腳本不但可以很方便、直觀地設置該機的安全配置,同時給一臺以上機器配置IPSEC的時候帶來極大方便,還可以根據每臺機器的不同要求,簡單更改就可以輕松搞定,下面是我們bat的例子:

install.bat:

ipsecpol -w REG -p FTPFW -r outfree -f 0+A.B.C.1 -f 0+A.B.C.2 -f 0+A.B.C.3 -f 0+A.B.C.4 -n PASS (只允許指定的 A.B.C.1234 與本機通信)

ipsecpol -w REG -p FTPFW -r outdeny -f 0=*:80:TCP -n BLOCK (禁止本機訪問任何的80端口,也就是禁止上網)

ipsecpol -w REG -p FTPFW -r indeny -f *=0 -n BLOCK (禁止任何機器訪問本機)

ipsecpol -w REG -p FTPFW -r infree -f 192.168.108.*+0 -n PASS (允許內網中192.168.108.*的機器訪問本機)

ipsecpol -w REG -p FTPFW -r antiping -f *+0::icmp -n BLOCK (禁止ping 入ping出)

ipsecpol -w REG -p FTPFW –x (指派策略 )

regedit -s all.reg (修改注冊表,具體內容后面介紹)

shutdown –l (自動注銷機器)

為了禁止工作人員使用該機器上網,為此我們除了禁止訪問80端口外還禁用了iexplore.exe 和regedit.exe,并且在指派安全策略之后自動注銷機器并設置了自動登陸。同時還關閉了系統默認共享文件夾,下面是注冊表修改文件:

通過上面的技術手段,我們把系統安全隱患降低到最低限度。不但能方便、高效地進行節目傳輸,同時最大程度降低了我們的運維成本。當然,任何的技術手段都不可能確保系統的永遠安全,我們必須隨時關注安全動態,不斷完善安全措施,提高警惕,只有這樣才能真正做好網絡安全工作。

5 結論

網絡安全是一個系統工程,不能只依靠一個殺毒軟件,或者幾條安全策略。安全實施的主體是人,只有樹立人的安全意識,不斷學習,提高業務水平,才能最大程度地保證系統的安全,確保系統高可靠性和高可用性。

G22,TP37

A

1674-6708(2010)21-0178-02

908472).如何配置 RPC 以使用特定端口以及如何使用 IPsec 來幫助保護這些端口.

趙明,工程師,工作單位:玉溪有線電視臺,研究方向:廣播電視

猜你喜歡
策略
基于“選—練—評”一體化的二輪復習策略
幾何創新題的處理策略
求初相φ的常見策略
例談未知角三角函數值的求解策略
我說你做講策略
“我說你做”講策略
數據分析中的避錯策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
“唱反調”的策略
幸福(2017年18期)2018-01-03 06:34:53
價格調整 講策略求互動
中國衛生(2016年8期)2016-11-12 13:26:50
主站蜘蛛池模板: 亚洲欧美精品在线| 91精品国产91欠久久久久| 毛片视频网| a级毛片免费看| 老色鬼欧美精品| 97视频免费看| 亚洲精品视频免费| 日本免费福利视频| 久久青草热| www亚洲精品| 97国产在线观看| 高清国产在线| 在线欧美一区| 黄色三级网站免费| 国产伦片中文免费观看| 91精品在线视频观看| 久久精品午夜视频| 久久黄色视频影| 美女无遮挡被啪啪到高潮免费| 深爱婷婷激情网| 亚洲色图欧美一区| 日韩黄色大片免费看| 国产精品手机在线播放| 精品人妻系列无码专区久久| 国产精品美女自慰喷水| 自拍欧美亚洲| 亚洲国内精品自在自线官| 国产白浆视频| 欧美a级完整在线观看| 永久在线精品免费视频观看| 午夜老司机永久免费看片| 中字无码精油按摩中出视频| 中文字幕欧美日韩| 91亚洲影院| 国产精品乱偷免费视频| 国产乱人伦精品一区二区| 色哟哟色院91精品网站| 婷婷伊人五月| 这里只有精品在线播放| 久久国产热| 中文字幕 91| 无码内射中文字幕岛国片| 久久精品一品道久久精品| 亚洲香蕉久久| 中文字幕免费在线视频| 97se亚洲| 午夜成人在线视频| 午夜在线不卡| 一本色道久久88| 国产欧美亚洲精品第3页在线| 亚洲国产av无码综合原创国产| 国产特级毛片aaaaaaa高清| 亚洲男人的天堂久久精品| 日本www色视频| 国产香蕉在线视频| 亚洲欧美不卡视频| 久久精品66| 色婷婷丁香| 中文字幕久久亚洲一区| 国产成人精品日本亚洲| 国产国语一级毛片在线视频| 欧美一级黄色影院| 蜜臀AV在线播放| 亚洲AV成人一区国产精品| 国产清纯在线一区二区WWW| 亚洲中文字幕无码爆乳| 色偷偷综合网| 国产高潮视频在线观看| 国产人成在线视频| Aⅴ无码专区在线观看| 在线免费亚洲无码视频| 欧美一区二区丝袜高跟鞋| 国产成人综合久久| 精品国产三级在线观看| 日韩 欧美 小说 综合网 另类| 亚洲码一区二区三区| 91毛片网| 日韩午夜伦| 色网站在线视频| 99re精彩视频| 91年精品国产福利线观看久久 | 中文无码精品A∨在线观看不卡|