999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

訪問控制策略失效案例

2016-03-13 11:21:14
網絡安全和信息化 2016年10期
關鍵詞:控制策略案例策略

引言:近幾年網絡安全工作受到越來越多的重視,公司內部也加大了對安全防護工作的考核。不過筆者有兩次遇到過因某種特定原因,致使訪問控制策略失效的案例,由于它們具有一定的參考意義,特記錄于此,以免大家遭遇類似麻煩。

近幾年網絡安全工作受到越來越多的重視,由于一些公司內網的建設的不完備導致公司在網絡層面上遭受著巨大安全風險。因此公司內部也加大了對安全防護工作的考核。從事安全工作的朋友都知道,要想構建一個穩定且強健的內部網絡,除了及時給終端服務器打補丁、開防火墻之外,對網絡設備實施恰當的安全訪問控制策略實在是非常重要,因為它不僅是一種有效的技術手段,亦是一種管理手段。

不過筆者有兩次遇到過因某種特定原因,致使訪問控制策略失效的案例,由于它們具有一定的參考意義,特記錄于此,以免大家遭遇類似麻煩。

案例一 VLAN1透傳引起的ACL策略失效

分公司總部工作人員密集,有兩臺核心路由器與五臺三層交換機,每臺三層交換機的上聯端口都配置有安全訪問策略,一直運行很穩定。由于特殊的原因,我們將其中的兩臺三層交換機直連,將一臺三層交換機下的一個VLAN透傳到另一個三層交換機(互連線是access端口)。本以為沒有改動三層交換機的上聯線路,這個變更不會影響到兩臺三層交換機的安全策略,結果很快在省公司的例行掃描中,發現了其中一臺三層交換機下許多本已屏蔽的漏洞,而且交換機中不停的有拓撲變更警告。

原來一般支持802.1Q的華為交換機在端口沒有配置的時候默認都是屬于VLAN1,也就是默認不打標簽的VLAN,它一般不承載用戶數據也不承載管理流量,只承載控制信息。即使配置了端口為其他VLAN號,這種不打標簽的數據包也是默認允許通過的。所以這就不難解釋為什么我們在比較新一點的華為交換機上配置trunk端口時,往往會看 到“port trunk allowpass vlan 2 to 4094”的配置,因為VLAN1默認就是開放的。那么這對我們這個案例場景的影響就是,這根增加的網線,使得路由器至兩個三層交換機無形多了一條通路(經過另一個交換機的VLAN1透傳),而在這根網線互聯的端口上是沒有安全策略的,這也就是有一臺三層交換機ACL策略失效的原因。解決的方法很簡單,只需要將互聯端口改成trunk口,并且顯式的定義禁止的VLAN號與允許的VLAN號:

interface Ethernet0/2

port link-type trunk

undo port trunk permit vlan 1

port trunk permit vlan 1013

案例二 DHCP改造引起的ACL策略失效

分公司各個端局使用的是城域網退役下來的老設備華為MA5200F,在全局視圖配置之下,都有對上聯端口的安全策略。由于近年來公司內部改革變動力度較大,人員機構調整頻繁,為了減少網絡維護的壓力,我們進行了DHCP改造。可是在新增了域、新增了地址池,并且將此域加到上聯子端口實現DHCP功能以后,我們才忽然發現,原來的ACL策略對這個新增的地址池失效了。

查詢了許多資料后我們才找到問題的原因,原來MA5200F與三層交換設備DHCP配置方法不同,ACL策略生效方式也有差異。MA5200F需要先對域指定ucl-group,然后針對這個ucl-group配置ACL策略,最后再在全局啟用此策略,這樣才能對域內地址池的訪問流量進行過濾。

下面給出了相關的參考例子(DHCP安全策略部分):

#

ip pool hbl local

gateway xxx.xxx.xxx.xxx. 255.255.255.0

section 0 xxx.xxx.xxx.2 xxx.xxx.xxx.254

dns-server xxx.xxx.xxx.xxx

dns-server xxx.xxx.xxx.xxx secondary

#

aaa

authentication-scheme none

authentication-mode none

accounting-scheme none

accounting-mode none

domain hbl

authentication-scheme none

accounting-scheme none

ucl-group 1

ip-pool hbl

#

portvlan ethernet 22 vlan 101 1

access-type layer2-subscriber

default-domain authentication hbl

authenticationmethod bind

#

access-group 3000

#

acl number 3000

rule 0 net-user permit ip source xxx.xxx.0.0 0.0.255.255

rule 1 net-user deny tcp destination 1 destination-port eq 445

rule 2 net-user deny tcp destination 1 destination-port eq 139

……

由上述兩個案例我們不難總結,在實際安全工作中,我們既要尊重客觀規律不斷豐富自己的經驗,又要防止想當然的犯經驗主義的錯誤。同時我們還可以將平時所遇到的問題以及相應的解決方案及時與人們分享,這樣可以豐富自己的經驗的同時也能及時警戒其他人避免類似的錯誤,從而達到共同進步。只有采取審慎仔細的態度,多一點反思多一點檢查,才能真正打造出一個安全的網絡。

猜你喜歡
控制策略案例策略
案例4 奔跑吧,少年!
少先隊活動(2021年2期)2021-03-29 05:40:48
考慮虛擬慣性的VSC-MTDC改進下垂控制策略
能源工程(2020年6期)2021-01-26 00:55:22
例談未知角三角函數值的求解策略
我說你做講策略
工程造價控制策略
山東冶金(2019年3期)2019-07-10 00:54:04
隨機變量分布及統計案例拔高卷
現代企業會計的內部控制策略探討
消費導刊(2018年10期)2018-08-20 02:57:02
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
發生在你我身邊的那些治超案例
中國公路(2017年7期)2017-07-24 13:56:38
容錯逆變器直接轉矩控制策略
主站蜘蛛池模板: 国产精品女主播| 人妻中文久热无码丝袜| 伊人天堂网| 一级做a爰片久久免费| 久久精品66| 色亚洲激情综合精品无码视频 | 国产欧美日韩在线在线不卡视频| 2024av在线无码中文最新| 国产主播喷水| 伊人色婷婷| 激情综合五月网| 欧美成人看片一区二区三区| 国产九九精品视频| 国产精品第一区在线观看| 亚洲最猛黑人xxxx黑人猛交| 国产av无码日韩av无码网站| 人人艹人人爽| 亚洲Va中文字幕久久一区| 国产福利一区在线| 日本国产在线| 国产一级无码不卡视频| 日本精品中文字幕在线不卡| 91麻豆国产视频| 天天色综合4| 精品福利国产| 免费国产黄线在线观看| 免费无码AV片在线观看中文| 欧美翘臀一区二区三区| 日韩av高清无码一区二区三区| 久久久黄色片| 国产欧美日韩视频怡春院| 在线播放国产99re| 91久久国产综合精品女同我| 日韩黄色大片免费看| 久久黄色影院| 亚洲av无码人妻| 青青久久91| 国产成人精品男人的天堂下载| 亚洲色图综合在线| 婷婷六月综合| 黄色片中文字幕| 欧美精品H在线播放| 国产h视频在线观看视频| 国产成人h在线观看网站站| 亚洲精品大秀视频| 欧美在线视频不卡第一页| 久久不卡国产精品无码| 高h视频在线| 综合亚洲色图| 波多野结衣亚洲一区| 伊人久久婷婷| 尤物精品国产福利网站| 波多野结衣无码AV在线| 久久综合一个色综合网| 国产免费a级片| 国产无人区一区二区三区| 日本精品视频一区二区| 97人人做人人爽香蕉精品| 国产91无毒不卡在线观看| 99999久久久久久亚洲| 欧美一级大片在线观看| 亚洲人成网站在线观看播放不卡| 青青青草国产| 国产亚洲欧美在线中文bt天堂 | 欧美一区二区人人喊爽| 91日本在线观看亚洲精品| 国产经典免费播放视频| 香蕉精品在线| 黄色网在线| 91精品国产无线乱码在线| 国产人人乐人人爱| 国产日韩av在线播放| 秋霞午夜国产精品成人片| 亚洲中文字幕97久久精品少妇| 中文字幕中文字字幕码一二区| 亚洲精品无码高潮喷水A| 香蕉色综合| 四虎精品黑人视频| 欧美日韩va| 91在线播放免费不卡无毒| 久操中文在线| 制服丝袜一区|