999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

利用命令行IPSEC封鎖端口

2010-10-17 11:04:28
科技傳播 2010年12期
關鍵詞:策略

趙 明

玉溪有線電視臺,云南玉溪 653100

利用命令行IPSEC封鎖端口

趙 明

玉溪有線電視臺,云南玉溪 653100

近年來,隨著多媒體技術和IT技術向電視領域的融合和滲透,推動了廣播電視技術的飛速發展。先進的設備和技術層出不窮,這給從事廣播電視事業的技術人員提供了廣闊的想象空間和施展才能的舞臺。就制作而言,以非線性編輯系統為核心的制作網絡在各電視臺普及開來。與傳統的以錄像機為主的制作系統相比,非線性制作系統更為靈活、高效。但是有利必有弊,隨著計算機網絡的發展,病毒、木馬、入侵、攻擊等等一系列問題也隨之而來了。計算機安全變得格外的重要。本文介紹了如何利用命令行下的IPsec配置工具-IPSECPOL.EXE,實現對計算機端口進行封鎖。

制作網絡;IPSEC;端口

隨著各電視臺數字化、網絡化進程的不斷推進,原來模擬時代的視、音頻信號傳輸方式也發生了很大的變化。在過去,各地的新聞回傳是由工作人員把制作好的節目磁帶利用錄像機通過光纖或者電纜進行傳輸的。然而,隨著各電視臺非線性制作網絡的建立,這一工作就變得很繁瑣。由于節目制作全都是在非線性編輯系統中完成的,因此,工作人員首先需要把制作好的節目通過下載工作站下載到錄像帶上,然后再拿著錄像帶到傳送機房使用放像機通過光纖或者電纜進行傳輸。接收節目的電視臺同樣還需要把錄制好的節目再一次通過放像機重新上載到本地非編網中。那么為什么不直接傳送制作好的節目數據呢?這是因為在電視臺中,為了保證制作網的安全,內網和外網是要求嚴格物理隔離的。那么有沒有其他解決的辦法呢?

為了方便接收各地回傳的節目,我們專門使用一臺計算機來做FTP服務器。由于該機直接與外網是相連接的,同時該機又需要與制作內網的機器進行文件交換,為此我們對該機器的使用作了嚴格的規定。與內網相連的網線采用了隨用隨接,用完即斷的連接方式,在制作內網上的工作人員每次需要下載該服務器上節目的時候便把網線連接上,完成之后,隨即斷開這一連接。同時我們還對該機器設置了嚴格的端口限制,防止非法入侵。下面就詳細說明一下利用命令行下的IPsec配置工具對計算機端口進行限制。

IPsec :Security Architecture for IP networkIP 是一種開放標準的框架結構,通過使用加密的安全服務以確保在 Internet 協議 (IP) 網絡上進行保密而安全的通訊。關于IPsec的原理在此就不做過多說明,由于我們采用的是Windows 2000作為FTP服務器的,因此,這里主要介紹Windows 2000下IPsec配置工具--IPSECPOL.EXE,它是一個用于創建、指派和刪除IPSec策略的命令行程序。它工作的時候還需要另外兩個DLL,它們是text2pol.dll和ipsecutil.dll,只要把這兩個DLL同IPSECPOL.EXE一并復制到需要配置的機器上去就行了。

1 常用參數介紹

-w TYPE:DOMAIN:確定策略寫入的位置,一般選擇REG,也就是注冊表。

-p PolicyName:PollInterval:策略名。

-r RuleName :規則名稱。

-f:設置規則。

-x:指派該策略。

-y:不指派(停止)該策略。

-o:刪除該策略。

其中-w,-f,-n的參數是區分大小寫的,都要使用大寫。配置和指派上來講也就用到這幾個,其余的在此就不多說了。

2 使用范例

1)阻止所有地址的所有端口到本機所有端口的通信(比如本機是重點保護對象)

ipsecpol -w REG -p "filter" -r "block" -f *+0 -n BLOCK

2)阻止任何主機的任何端口對192.168.0.88的TCP 135端口的通信

ipsecpol -w REG -p "filter" -r "block" -f *+192.168.0.88:135:TCP -n BLOCK

3)阻止1.2.3.4的TCP 2938端口連接本機的6667端口(比如1.2.3.4在irc上搗亂)

i p s e c p o l -w R E G -p "f i l t e r" -r "b l o c k" -f 1.2.3.4:2938+0:6667:TCP -n BLOCK

4)阻止本機TCP 3333端口連接任何主機的任何端口(比如本機3333端口是反彈連接的后門所開)

ipsecpol -w REG -p "filter" -r "block" -f 0:3333+*:TCP -n BLOCK

上面的例子是阻止的,如果設置通行的話,只要把 -n BLOCK改成PASS即可。其中=前面的是源地址,后面是目的地址。如果使用+,則表明此規則是雙向的。IP地址中用*代表任何IP地址,0代表我自己的IP地址。

3 注意

因為上面的例子中每一句都是獨立的,所以要配置多條規則的時候,應該一行多幾個-f,而不是分多行輸入,因為每一次都會覆蓋掉上一次的,比如:

要禁止任何主機的任何端口連接本機的TCP 6666,又要禁止任何主機的任何端口連接本機的TCP 8888,那么應該是這樣:

ipsecpol -w REG -p "filter" -r "block" -f *+0:6666:TCP -f *+0:8888:TCP -n BLOCK

而不是:

ipsecpol -w REG -p "filter" -r "block" -f *+0:6666:TCP -n BLOCK

ipsecpol -w REG -p "filter" -r "block" -f *+0:8888:TCP -n BLOCK

這在寫腳本的時候尤其應該注意。還有就是-f中某個參數缺省的話,就代表所有端口或協議。

4 指派、不指派和刪除

對于配好的策略來講,還要指派后才能生效,所以我們就:

ipsecpol -w REG -p" 篩選器名 " -x

如果要停止一個已經指派了的策略,那么就:

ipsecpol -w REG -p" 篩選器名 " -y

如果要刪除這個策略,那么就:

ipsecpol -w REG -p" 篩選器名 " -o

在刪除某個策略的時候,應該先停止那個策略(-y)。刪除時會包括所有相關的篩選器列表和篩選器操作。

設置一臺機器可能會有許多條的配置,因此編寫一個腳本不但可以很方便、直觀地設置該機的安全配置,同時給一臺以上機器配置IPSEC的時候帶來極大方便,還可以根據每臺機器的不同要求,簡單更改就可以輕松搞定,下面是我們bat的例子:

install.bat:

ipsecpol -w REG -p FTPFW -r outfree -f 0+A.B.C.1 -f 0+A.B.C.2 -f 0+A.B.C.3 -f 0+A.B.C.4 -n PASS (只允許指定的 A.B.C.1234 與本機通信)

ipsecpol -w REG -p FTPFW -r outdeny -f 0=*:80:TCP -n BLOCK (禁止本機訪問任何的80端口,也就是禁止上網)

ipsecpol -w REG -p FTPFW -r indeny -f *=0 -n BLOCK (禁止任何機器訪問本機)

ipsecpol -w REG -p FTPFW -r infree -f 192.168.108.*+0 -n PASS (允許內網中192.168.108.*的機器訪問本機)

ipsecpol -w REG -p FTPFW -r antiping -f *+0::icmp -n BLOCK (禁止ping 入ping出)

ipsecpol -w REG -p FTPFW –x (指派策略 )

regedit -s all.reg (修改注冊表,具體內容后面介紹)

shutdown –l (自動注銷機器)

為了禁止工作人員使用該機器上網,為此我們除了禁止訪問80端口外還禁用了iexplore.exe 和regedit.exe,并且在指派安全策略之后自動注銷機器并設置了自動登陸。同時還關閉了系統默認共享文件夾,下面是注冊表修改文件:

通過上面的技術手段,我們把系統安全隱患降低到最低限度。不但能方便、高效地進行節目傳輸,同時最大程度降低了我們的運維成本。當然,任何的技術手段都不可能確保系統的永遠安全,我們必須隨時關注安全動態,不斷完善安全措施,提高警惕,只有這樣才能真正做好網絡安全工作。

5 結論

網絡安全是一個系統工程,不能只依靠一個殺毒軟件,或者幾條安全策略。安全實施的主體是人,只有樹立人的安全意識,不斷學習,提高業務水平,才能最大程度地保證系統的安全,確保系統高可靠性和高可用性。

G22,TP37

A

1674-6708(2010)21-0178-02

908472).如何配置 RPC 以使用特定端口以及如何使用 IPsec 來幫助保護這些端口.

趙明,工程師,工作單位:玉溪有線電視臺,研究方向:廣播電視

猜你喜歡
策略
基于“選—練—評”一體化的二輪復習策略
幾何創新題的處理策略
求初相φ的常見策略
例談未知角三角函數值的求解策略
我說你做講策略
“我說你做”講策略
數據分析中的避錯策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
“唱反調”的策略
幸福(2017年18期)2018-01-03 06:34:53
價格調整 講策略求互動
中國衛生(2016年8期)2016-11-12 13:26:50
主站蜘蛛池模板: 91无码视频在线观看| 92精品国产自产在线观看| 老司机精品久久| 尤物国产在线| 精品无码国产自产野外拍在线| 熟妇人妻无乱码中文字幕真矢织江| 四虎精品黑人视频| 97综合久久| 国产精品一区二区久久精品无码| 91丨九色丨首页在线播放| 亚洲综合网在线观看| 国产成人精品一区二区免费看京| 日韩精品无码不卡无码| 亚洲欧美日韩综合二区三区| 激情无码视频在线看| 国产女人在线视频| 激情無極限的亚洲一区免费| 色综合日本| 久久综合九九亚洲一区| 欧美三级自拍| 国产内射在线观看| 国产精品极品美女自在线| 欧美精品在线免费| 伊人激情综合网| 五月婷婷中文字幕| 国产精品成人啪精品视频| 精品99在线观看| 国产99久久亚洲综合精品西瓜tv| 人妻少妇乱子伦精品无码专区毛片| 黄网站欧美内射| 最新无码专区超级碰碰碰| 久久99热这里只有精品免费看| 国产欧美成人不卡视频| 亚洲成人高清无码| 福利在线不卡| 潮喷在线无码白浆| 一级在线毛片| 欧美性精品不卡在线观看| 欧美日韩高清在线| 国产精品观看视频免费完整版| 特级aaaaaaaaa毛片免费视频| 美女一区二区在线观看| 日本在线欧美在线| 全免费a级毛片免费看不卡| 久久公开视频| 亚洲第七页| 香蕉久人久人青草青草| 日a本亚洲中文在线观看| 亚洲精品男人天堂| 国产欧美日韩va另类在线播放 | 日本午夜三级| 亚洲日韩日本中文在线| 丁香六月综合网| 中文字幕首页系列人妻| 中文字幕伦视频| 国产精品第5页| 四虎国产在线观看| 97在线碰| 欧美亚洲欧美区| 日本一本正道综合久久dvd| 国产精品色婷婷在线观看| 亚洲成人黄色在线| 亚洲综合中文字幕国产精品欧美| 亚洲欧美精品在线| 亚洲人妖在线| 999精品在线视频| 日韩免费视频播播| 91福利一区二区三区| 亚洲色精品国产一区二区三区| 婷婷六月在线| 国产精品亚洲αv天堂无码| 国产福利影院在线观看| 伊人AV天堂| 伊人成色综合网| 亚洲男人的天堂在线观看| 老熟妇喷水一区二区三区| 91视频日本| 成人午夜亚洲影视在线观看| 97久久超碰极品视觉盛宴| 国产一区二区丝袜高跟鞋| a天堂视频| 在线观看国产小视频|