999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

ACL技術在民航管理信息網安全防護中的應用

2019-11-17 04:05:19杜愛華
電腦知識與技術 2019年26期

杜愛華

摘要:浙江管理信息網雖然本地不接互聯網,但由于它是華東管理信息網的組成部分,有外聯單位,這就意味著來自外部的威脅可以以外聯單位為跳板,利用系統內部用戶之間的相互信任關系,攻入網絡內部。本文闡述了在浙江管理信息網網絡安全防護中,借助于ACL技術,有效地控制了特定用戶對網絡交換機的訪問以及對常見病毒端口的過濾,從而最大限度地保障了網絡安全。

關鍵詞:ACL訪問控制列表;管理信息網;交換機;安全防護

中圖分類號:TP393? ? ? 文獻標識碼:A

文章編號:1009-3044(2019)26-0046-02

開放科學(資源服務)標識碼(OSID):

民航浙江管理信息網為分局日常公文管理、業務管理、門戶網站和各類應用提供安全可靠的網絡傳輸服務。該網絡平臺在本地與互聯網完全物理隔離,僅通過系統內部專用的ATM網絡與華東管理信息網互聯。提起網絡安全,人們常常關注于病毒破壞和黑客攻擊等來自互聯網的安全威脅,認為管理信息網這類與互聯網完全物理隔離的內部網絡是安全可信的。為了方便管理和應用,內部網絡之間的訪問控制相當粗放,幾乎沒有什么限制。但近年來在全國范圍各系統內網頻頻出現的網絡信息安全事件給我們敲響了警鐘:內網并沒有想象中那么安全!浙江管理信息網雖然本地不接互聯網,但由于它是華東管理信息網的組成部分,有外聯單位,這就意味著來自外部的威脅可以以外聯單位為跳板,利用系統內部用戶之間的相互信任關系,攻入相連單位的內部網絡,從而獲取相應內部服務器和交換機的控制權限,在內網中橫行無忌。由于內網用戶對服務器資源的訪問需求相對比較固定,在內部網絡部署時就未雨綢繆,充分考慮各類用戶訪問需求,做好精準的訪問控制策略,及時修補安全策略漏洞是做好網絡信息安全防范的重點。

1 ACL概述

訪問控制列表(ACL)是一種基于包過濾的訪問控制技術,它可以根據設定的條件對接口上的數據包進行過濾,允許其通過或丟棄。訪問控制列表被廣泛地應用于路由器和三層交換機。借助于訪問控制列表,可以有效地控制用戶對網絡的訪問,從而最大限度地保障網絡安全。ACL的定義是基于協議的,它適用于所有的路由協議,如IP、IPX等。它在路由器上讀取數據包頭中的信息,如源地址、目的地址、使用的協議、源端口、目的端口等,并根據預先定義好的規則對包進行過濾,從而達到對網絡訪問的精確、靈活控制。目前主要有三種ACL:標準ACL、擴展ACL和命名ACL。此外,有的廠商又自定義了一些分類更精確的ACL ,例如H3C 的ACL分類為:基本ACL(編號范圍:2000-2999),高級ACL(編號范圍:3000-3999),二層ACL(編號范圍:4000-4999),用戶自定義ACL(編號范圍:5000-5999)。其中應用最為廣泛的是基本ACL和高級ACL。

2 ACL在管理信息網安全防護中的應用

訪問控制列表的主要作用有:1)拒絕、允許特定的數據流通過網絡設備,如防止攻擊、訪問控制、節省帶寬等;2)對特定的數據流、報文、路由條目等進行匹配和標識,以用于其他目的路由過濾,如QoS、Route-map等。本文謹以H3C S7503E主核心交換機為例,說明ACL在民航管理信息網安全防護中的應用。

實例一:利用ACL實現某交換機只允許特定IP的遠程登錄

1) 防護需求:

為了方便運維管理人員對交換機進行參數配置修改,一般都會開啟交換機的Telnet遠程登錄服務。Telnet遠程登錄方式的密碼在傳輸過程中是明文的,存在密碼泄漏的風險。為了提高網絡安全防范閾值,不讓任何IP都能連接此交換機,我們通過ACL技術僅允許IP 10.13.40.36和10.13.42.80登錄H3C S7503E交換機。

2)配置步驟:

在H3C S7503E交換機上我們進行如下配置:

3)驗證配置:

配置完成后,嘗試從10.13.40.36、10.13.42.80登錄H3C S7503E交換機,登錄成功。而從其他IP登錄H3C S7503E交換機,無法登錄。

實例二:利用ACL實現對常見病毒端口的過濾。

1)防護需求:

配置高級ACL訪問控制列表,禁止常見的病毒端口135,137,138,139,445,3389訪問。

2)配置步驟:

為從源頭上控制被感染主機采用病毒端口進行通訊,減少對其他交換機上用戶帶來影響,我們可以在接入層交換機上進行如下配置:先創建一個序號為3001的高級ACL,然后通過QoS來下發策略。為節省篇幅,此處我們僅以禁止445、3389這兩個遠程訪問端口為例,說明ACL的過濾機制。其他端口可照此配置:

3 ACL配置注意事項

3.1 “3P”原則

在路由器上應用ACL時,可以為每種協議(Per Protocol)、每個方向(Per Direction)和每個接口(Per Interface)配置一個ACL,一般稱為“3P原則”。具體地說,一個ACL只能基于一種協議,每種協議都需要配置單獨的ACL。每個接口可以配置進方向的ACL,也可以配置出方向的ACL,或者兩者都配置,但是一個ACL只能控制一個方向。一個ACL只能控制一個接口上的數據流量,無法同時控制多個接口上的數據流量。

3.2 語句順序決定了對數據的控制順序

ACL的語句是一種自上而下的邏輯排列關系。數據匹配過程中是依次對語句進行比較,一旦匹配成功則按照當前語句控制策略處理,不再與之后的語句進行比較。因此,正確的語句順序才能得到所需的控制效果。最有限制性的語句應該放在ACL的靠前位置,可以首先過濾掉很多不符合條件的數據,節省后面語句的比較時間,從而提高路由器的工作效率。所有ACL的最后一條語句都是隱式拒絕語句,表示當所有語句都無法匹配時,將拒絕數據通過并自動丟棄數據,以防數據意外進入網絡。

4結束語

本文闡述了在民航管理信息網的網絡安全防護中,如何結合分局網絡結構特點,借助于訪問控制列表,有效地控制了特定用戶對網絡交換機的訪問以及對常見病毒端口的過濾,從而最大限度地保障了網絡安全。

隨著網絡技術的快速發展,新技術應用越來越廣泛,在防火墻、入侵防御、上網行為管理等邊界防護設備中,有了更加人性化的訪問控制策略配置界面,但在局域網網絡內部,原有的訪問控制列表因其能對網絡訪問進行精確、靈活的控制,目前仍被廣泛地應用于路由器和三層交換機。隨著分局管理信息網網絡平臺上承載的業務不斷增加,如何利用有限的網絡設備資源,靈活運用ACL技術,實現網絡間的各種訪問控制將是我們進一步實踐的方向。

【通聯編輯:光文玲】

主站蜘蛛池模板: 国产精品九九视频| 亚洲成aⅴ人片在线影院八| 爱色欧美亚洲综合图区| 在线视频亚洲色图| 91精品国产丝袜| 欧美国产日产一区二区| 国产在线无码一区二区三区| 久久福利片| 亚洲第一香蕉视频| 日韩精品专区免费无码aⅴ| 在线观看的黄网| 日韩精品亚洲精品第一页| 天堂成人在线| 国产亚洲视频中文字幕视频 | 风韵丰满熟妇啪啪区老熟熟女| 精品成人一区二区| 日韩乱码免费一区二区三区| 日本五区在线不卡精品| 亚洲国产精品人久久电影| 国产色伊人| 色一情一乱一伦一区二区三区小说| 国产男女XX00免费观看| 免费看黄片一区二区三区| 农村乱人伦一区二区| 日韩二区三区无| 色爽网免费视频| 久久人午夜亚洲精品无码区| 播五月综合| 国产在线自揄拍揄视频网站| 久久毛片免费基地| 亚洲乱码在线视频| 丁香婷婷激情综合激情| 欧美中文字幕在线视频| 福利在线一区| 久久久久青草大香线综合精品 | 免费无码网站| 中文字幕免费在线视频| 亚洲精品第一页不卡| 国产成人禁片在线观看| 亚洲天堂精品在线| 人人妻人人澡人人爽欧美一区| 欧美一级黄片一区2区| 欧美日韩午夜视频在线观看| 亚洲人成网线在线播放va| 亚洲精品麻豆| 97青草最新免费精品视频| 国产精品久线在线观看| 亚洲大尺度在线| 99er精品视频| a级毛片一区二区免费视频| 5388国产亚洲欧美在线观看| 国产一级一级毛片永久| 99re经典视频在线| 乱人伦视频中文字幕在线| 98精品全国免费观看视频| 国产精品综合色区在线观看| 日本不卡视频在线| 国产一级毛片高清完整视频版| 欧美无专区| 国产精品欧美在线观看| 99久久精品免费观看国产| 欧美精品1区| 亚洲人成网址| 久久99国产精品成人欧美| 亚洲无码日韩一区| 亚洲三级片在线看| 国产成人AV综合久久| 欧美午夜视频| 爱爱影院18禁免费| 亚洲日韩精品伊甸| 亚洲福利一区二区三区| 久久中文字幕2021精品| 在线播放精品一区二区啪视频| 国产乱码精品一区二区三区中文 | 欧美色图第一页| 国产成人亚洲综合A∨在线播放| 久久夜色精品| 亚瑟天堂久久一区二区影院| 日韩无码一二三区| 亚洲久悠悠色悠在线播放| 99久久国产综合精品2020| 国产网站免费|