999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于ACL實現企業網絡安全

2018-05-14 13:52:18葉俊洪
現代職業教育·中職中專 2018年6期
關鍵詞:網絡安全

葉俊洪

[摘 要] 網絡技術的發展,使得網絡應用在各行各業中得到普及,企業網絡的安全管理顯得日益重要。路由交換中配置ACL(訪問控制列表)在一定程度上可以起到安全管理的作用。它應用在設備接口可以過濾設定類型的數據包,也可以通過設定類型的數據包,還可以封閉特定端口防范病毒,從而保障網絡的安全。以實例來探討ACL在企業網絡安全中的應用。

[關 鍵 詞] ACL訪問控制列表;網絡安全;企業網絡

[中圖分類號] TP393.08 [文獻標志碼] A [文章編號] 2096-0603(2018)17-0112-02

ACL的應用可以對上網的權限進行控制,還可以對各部門之間的訪問進行控制,還能封閉特定端口來防范病毒。ACL的應用提高了網絡的安全性,也使得網絡管理效率得到提升。在網絡設備路由器或三層交換機上,通過使用訪問控制列表(ACL)來執行數據包過濾,可用來控制網絡上數據包的傳遞、限制終端的通信量、限制網絡特定的訪問等。

一、ACL的概述

訪問控制列表ACL(AccessControlList)是一種廣泛使用的對數據進行過濾的網絡安全技術。它對經過網絡設備的數據包進行識別,對符合匹配條件的數據包允許通過或拒絕通過。這些匹配條件可以是數據包的源地址、目標地址、端口號、協議類型等等。通過ACL的應用,可以為網絡的訪問提供基本安全保障。

(一)1ACL的分類

主要有:標準ACL、擴展ACL、命名ACL和時間ACL。

1.標準ACL

標準ACL只匹配IP數據包中源地址或源地址中的一部分,對匹配的數據包可配置允許通過或拒絕通過兩個操作。標準ACL只檢查源地址,通常允許、拒絕的是完整的協議。其access-list-number為1-99或1300-1999。

2.擴展ACL

擴展ACL與標準ACL相比具有更多的匹配項,它包含有源地址、目標地址、源端口、目標端口、協議類型等。擴展ACL在應用時匹配源地址和目的地址,對匹配的數據包通常允許或拒絕某個特定的協議。其access-list-number值為100-199或2000-2699。

3.命名ACL

命名ACL是用列表名稱來替代列表編號的ACL,它包括了標準ACL和擴展ACL。命名ACL語句的用法與列表編號ACL的用法基本相同,它最大的優點在于方便管理。

4.時間ACL時間

ACL可以限制在某個時間范圍內才可以允許或拒絕某項服務。

(二)ACL的使用原則

在路由器中配置ACL時,一種通用規則是可對每種協議、每個方向、每個接口配置一個ACL。

二、ACL在網絡中的應用

(一)企業網絡拓撲圖

R1連接公司生產基地,R2連接公司總部服務器,總部與生產基地之間用幀中繼進行連通,主要IP地址配置如圖所示。

(二)實現全網互通

1.核心交換機的主要配置命令

核心交換機的主要配置命令如下:

Switch(config-if)#interfacevlan10

Switch(config-if)#ipaddress172.16.10.254255.255.255.0Switch

(config-if)#noshutdown

同樣的配置命令可以配置VLAN20、VLAN30、VLAN40

Switch(config)#routerrip

Switch(config-router)#version2

Switch(config-router)#noauto-summary

Switch(config-router)#network172.16.0.0

2.路由器R1、R2的主要配置命令

路由器R1的主要配置命令如下:

R1(config)#interfaces1/1

R1(config-if)#ipaddress202.16.60.1255.255.255.0

R1(config-if)#encapsulationframe-relay

R1(config-if)#frame-relaymapip202.16.60.2102broadcast

R1(config-if)#frame-relaylmicisco

R1(config)#routerrip

R1(config-router)#version2

R1(config-router)#noauto-summary

R1(config-router)#net172.16.50.0

R1(config-router)#net202.16.60.0

路由器R2的主要配置命令如下:

R2(config)#interfaces1/0

R2(config-if)#ipaddress202.16.60.2255.255.255.0

R2(config-if)#encapsulationframe-relay

R2(config-if)#frame-relaymapip202.16.60.1201broadcast

R2(config-if)#frame-relaylmicisco

R2(config)#routerrip

R2(config-router)#version2

R2(config-router)#noauto-summary

R2(config-router)#network202.16.60.0

R2(config-router)#network202.16.70.0

(三)網絡中應用ACL,實現對交換、路由設備及網絡的安全控制

1.只允許網管訪問路由器R1、路由器R2的Telnet服務

R1、R2主要命令配置如下:

R1(config)#access-list10permithost172.16.30.1

R1(config)#linevty04

R1(config-line)#access-class10in

R1(config-line)#passwordabc

R1(config-line)#login

同樣的命令可以配置到R2。

2.允許會計部可以訪問財務服務器及WWW、FTP服務器,其他部門的計算機能訪問WWW、FTP服務器,不能訪問財務服務器

R2的主要配置命令

R2(config)#ipaccess-listextended101

R2(config-ext-nacl)#permitipanyhost202.16.70.253

R2(config-ext-nacl)#permitip172.16.40.00.0.0.255host

202.16.70.254

R2(config)#interfacef0/0

R2(config)#ipaccess-group101out

3.限制數據流流向

銷售部管理部主機上存有敏感資料和數據,因此不能讓生產部訪問,但是銷售部可以訪問生產部的計算機,以便隨時了解生產情況,要實現此功能可在核心交換上進行如下配置:

Sw(config)#access-list102denytcp192.168.10.00.0.0.255192.

168.20.00.0.0.255established

//禁止生產部訪問銷售部

Sw(config)#access-list102permittcpanyany

Sw(config)#intvlan10//應用在生產部所在的vlan10

Sw(config-if)#ipaccess-group100in

4.上網權限設置

限制生產部辦公室機房里上QQ,那么可以在中心機房的核心交換機里設置ACL,使用擴展ACL對QQ服務器及端口進行過濾,在核心交換機上配置命令如下:

Sw(config)#ipaccess-listextendeddenyqq

Sw(config-ext-nacl)#denyudpanyhost61.144.238.145

……

Sw(config-ext-nacl)#permitipanyany

Sw(config)interfacef0/1

Sw(config-if)#ipaccess-groupdenyqqout

5.上網時間的訪問控制

如禁止生產部在工作日的8:00to12:00時訪問外網,R1路由器主要配置命令如下:

R1(config)#time-rangehttp

R1(config-time-range)#periodicweekday8:00to12:00

R1(config)#access-list103denytcp192.168.10.00.0.0.

255anyeqhttp

R1(config)#access-list103permittcpanyany

R1(config)#interfaces1/1

R1(config)#ipaccess-group103out

6.使用ACL禁用端口防止病毒

病毒大多是通過TCP/UDP端口來傳播的,在路由器R1配置如下的訪問列表:

R1(config)#ipaccess-listextendedbingdu

……

R1(config-ext-nacl)#denyudpanyanyeq445

R1(config-ext-nacl)#permitipanyany

R1(config)#interfaces1/1

R1(config-if)#ipaccess-groupbingduin

其余端口控制ACL命令與上面類似。

ACL是一種流量控制技術。流量管理的目的是阻止不需要的流量通過,同時,允許合法用戶流量能夠通過并能訪問相應的網絡服務。ACL的配置應用,有效地實現了對數據流量的控制,在一定程度上保障了網絡的安全運行。網絡安全是一個復雜的問題,要考慮安全層次、技術難度及經費支出等因素,ACL應用于小中型企業網絡是比較經濟的做法。

參考文獻:

[1]王坦,徐愛超,郭學義,等.基于ACL的網絡安全策略應用研究計算機安全[J].計算機安全,2014(9).

[2]高煥超.ACL技術在網絡安全中的應用電腦知識與技術[J].電腦知識與技術,2014(1).

[3]魏大新,李育龍.CISCO網絡技術教程[M].電子工業出版社,2004.

猜你喜歡
網絡安全
網絡安全(上)
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
新量子通信線路保障網絡安全
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
網絡安全與執法專業人才培養探索與思考
設立網絡安全專項基金 促進人才培養
網絡安全監測數據分析——2015年11月
互聯網天地(2016年1期)2016-05-04 04:03:20
打造信息網絡安全的銅墻鐵壁
主站蜘蛛池模板: 国产精品美女在线| 亚洲成人动漫在线观看| 亚洲AV无码乱码在线观看裸奔| 视频国产精品丝袜第一页| 91亚洲影院| 四虎永久免费网站| 日韩欧美国产区| 韩国v欧美v亚洲v日本v| 欧美色综合久久| 囯产av无码片毛片一级| 亚洲人精品亚洲人成在线| 欧美日韩专区| 中文字幕欧美日韩高清| 精品一区二区三区水蜜桃| jizz国产视频| 国产成人精品一区二区| 国产真实乱了在线播放| 日本三级欧美三级| 无码 在线 在线| 真实国产乱子伦高清| 无码网站免费观看| 在线观看免费国产| 亚洲成av人无码综合在线观看| 在线综合亚洲欧美网站| 99久久无色码中文字幕| 91 九色视频丝袜| 欧美啪啪视频免码| 老司机久久99久久精品播放| 91福利免费视频| 亚洲美女久久| 91系列在线观看| 黄色不卡视频| 黄色在线不卡| 中国毛片网| 亚洲一区免费看| 中国成人在线视频| 高h视频在线| 青青青视频蜜桃一区二区| 亚洲手机在线| 青青青视频免费一区二区| 成人福利在线观看| 无码专区在线观看| 亚洲第七页| 亚洲AV人人澡人人双人| 国产亚洲成AⅤ人片在线观看| 亚洲精品午夜无码电影网| 少妇精品网站| 亚洲欧洲日韩久久狠狠爱| 精品无码人妻一区二区| 99久久精彩视频| 国内精品久久人妻无码大片高| 91精品视频在线播放| 久久久久亚洲AV成人人电影软件| 91成人在线免费观看| 亚洲第一黄片大全| 亚洲色图在线观看| 欧美亚洲一区二区三区在线| 伊人婷婷色香五月综合缴缴情| 国产丰满成熟女性性满足视频| 久久久黄色片| 亚洲日本中文字幕乱码中文| 国产无码高清视频不卡| 亚洲乱码视频| 国产麻豆福利av在线播放| 国产欧美精品一区aⅴ影院| 国产成人亚洲毛片| 国产xx在线观看| 片在线无码观看| 99久久精品美女高潮喷水| 手机看片1024久久精品你懂的| 一级做a爰片久久免费| 成人国产一区二区三区| 91美女视频在线观看| 欧美色综合网站| 国产成人久视频免费| 欧美三级视频在线播放| 精品少妇人妻一区二区| 久草视频福利在线观看| 99国产在线视频| yjizz视频最新网站在线| 国产精品一区二区国产主播| 青青操国产|