999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

巧用DHCP 策略管控網(wǎng)絡(luò)連接

2021-01-06 05:29:22河南劉建臣
網(wǎng)絡(luò)安全和信息化 2020年12期
關(guān)鍵詞:按鈕設(shè)置用戶

■ 河南 劉建臣

編者按:在很多單位中,一些員工(由其是外部用戶)會將自己的筆記本隨意連入公司內(nèi)網(wǎng),因?yàn)閮?nèi)網(wǎng)中一般都部署有DHCP 服務(wù)器,所以其可以輕松獲取各種IP 等網(wǎng)絡(luò)參數(shù),進(jìn)而非法訪問內(nèi)網(wǎng)資源或者連接Internet。連接這給網(wǎng)絡(luò)掛你帶來了很多問題。對于網(wǎng)管員來說,需要對這種網(wǎng)絡(luò)連接有效管控,來優(yōu)化網(wǎng)絡(luò)管理效率。

下面分四個部分詳細(xì)介紹如何管理網(wǎng)絡(luò)連接。

DHCP 策略管控原理分析

出于安全考慮,在企業(yè)內(nèi)部是不允許員工私自將個人電腦接入內(nèi)網(wǎng),因此管理員必須做到即使客戶端非法接入,也要讓其無法正常訪問網(wǎng)絡(luò)資源。因?yàn)楹芏嗥髽I(yè)采用的都是三層網(wǎng)絡(luò)架構(gòu),同時劃分了不同的VLAN。

DHCP 服務(wù)器一般單獨(dú)部署,核心交換機(jī)一般都會開啟DHCP 中繼服務(wù),讓每個VLAN 中主機(jī)都可以通過DHCP 服務(wù)器來獲取所需的網(wǎng)絡(luò)參數(shù)。

當(dāng)然,每個VLAN都必須設(shè)置默認(rèn)的網(wǎng)關(guān),其默認(rèn)網(wǎng)關(guān)一般指向核心交換機(jī)的特定端口地址。從這個角度考慮,如果VLAN中的客戶端無法得到正確的網(wǎng)關(guān)地址,自然也就無法訪問內(nèi)網(wǎng)和外網(wǎng)資源了。

按照一般的處理方法,管理員會將合法主機(jī)的MAC地址和接入交換機(jī)的特定端口綁定。這樣,如果是來歷不明的主機(jī),自然無法接網(wǎng)絡(luò)。但是該方法存在一定的弊端,例如有些員工工作部門不固定,會經(jīng)常調(diào)動到其他部門,管理員必須根據(jù)情況隨時調(diào)整交換機(jī)配置才可以加以應(yīng)對。其實(shí),簡單有效的方法是對DHCP 服務(wù)器的部署策略進(jìn)行調(diào)整,來靈活的管控非法接入的情況。在一般情況下,DHCP 服務(wù)器是將默認(rèn)用戶類別作為管理標(biāo)準(zhǔn),但是默認(rèn)用戶類別并沒有進(jìn)行任何設(shè)置,對應(yīng)的當(dāng)客戶機(jī)利用DHCP 服務(wù)自動獲取網(wǎng)絡(luò)參數(shù)時,用戶類別標(biāo)識項也沒有進(jìn)行任何設(shè)置。

當(dāng)DHCP 服務(wù)器和客戶機(jī)進(jìn)行通訊時,DHCP 服務(wù)器默認(rèn)的用戶類別的值和客戶機(jī)分配得到的用戶類別標(biāo)識項是一致的。之后DHCP 服務(wù)器就可以為客戶機(jī)分配合適的網(wǎng)絡(luò)配置參數(shù),這樣客戶機(jī)就可以順利接入網(wǎng)絡(luò)了。從該原理出發(fā),如果DHCP 服務(wù)器采用的是默認(rèn)用戶類別網(wǎng)絡(luò)參數(shù)分配機(jī)制,那么只要針對其設(shè)置錯誤的網(wǎng)關(guān),DNS 服務(wù)器等參數(shù),就會造成客戶機(jī)獲得這些網(wǎng)絡(luò)參數(shù)后,雖然從表面上看起來一切正常,但是其實(shí)際上是無法訪問任何網(wǎng)絡(luò)資源的。針對合法的客戶端主機(jī),可以在DHCP 服務(wù)器上創(chuàng)建特殊的用戶類別,設(shè)置正確的網(wǎng)絡(luò)參數(shù),讓合法的客戶端可以利用DHCP服務(wù)順利訪問網(wǎng)絡(luò)資源。

自定義DHCP 用戶類別

根據(jù)以上分析,需要在DHCP 服務(wù)器上配置默認(rèn)用戶分配策略和特定用戶類別分配策略。

注意:這兩個策略屬于同一個DHCP 作用域。利用前者可以讓非法的客戶機(jī)無法接入網(wǎng)絡(luò),利用后者可以讓合法的用戶訪問網(wǎng)絡(luò)。

在本例中DHCP 已經(jīng)加入到域環(huán)境中,這里使用的是Windows Server 2012 R2 系統(tǒng)。 在DHCP 控制臺左側(cè)選擇“DHCP”→“域名” →“IPv4” →“作 用域”→“作用域選項”項,在右側(cè)分別創(chuàng)建名為“003 路由器”項,其值為“172.16.1.10”,名 為“006 DNS 服務(wù)器”項,其值為“172.16.1.20”,“015 DNS域名”項,其值為“XXX.com”,這里的網(wǎng)絡(luò)參數(shù)值均為假設(shè),可以根據(jù)實(shí)際情況進(jìn)行設(shè)定。

因?yàn)橐呀?jīng)存在DHCP 服務(wù)器,所以在控制臺上選擇“DHCP”→“域名”→“IPv4”→“作用域”→“地址租用”項,在列表中選擇已經(jīng)分配的地址項目,在其右鍵菜單上點(diǎn)擊“刪除”項,清理已經(jīng)存在分配的地址。在左側(cè)選擇“DHCP”→“域名”→“IPv4”項,在右鍵菜單上點(diǎn)擊“定義用戶類”項,在打開窗口中顯示已經(jīng)存在的用戶類。點(diǎn)擊“添加”按鈕,在新建類窗口中輸入其名稱(例如“newdhcplei01”), 在“ID”欄中輸入其ID 信息,這里兩者保持一致,點(diǎn)擊“確定”按鈕保存該類別。

配置DHCP 策略

在控制臺左側(cè)選擇“DHCP”→“域名”→“IPv4”→“策略”項,在其右鍵菜單上點(diǎn)擊“新建策略”項,在向?qū)Ы缑嬷悬c(diǎn)擊“下一步”按鈕,在基于策略的IP 地址和選項分配窗口中輸入策略名稱(例如“Dhcpcelue”),在下一步窗口中點(diǎn)擊“添加”按鈕,在添加/編輯條件窗口中的“條件”列表中選擇“用戶類”項,在“運(yùn)算符”列表中選擇“等于”項,在“值”列表中選擇上述“newdhcplei01”類,點(diǎn)擊“添加”按鈕將其添加進(jìn)來。點(diǎn)擊“下一步”按鈕,在為策略配置設(shè)置窗口中的“供應(yīng)商類”列表中選擇“DHCP Standard Options”項,在可用選項列表中選擇上述“003 路由器”“006 DNS 服務(wù)器”以及“015 DNS域名”等項目。之后點(diǎn)擊“完成”按鈕,創(chuàng)建該策略。

對非法連接進(jìn)行管控

這樣,當(dāng)來歷不明的客戶端主機(jī)接入企業(yè)內(nèi)網(wǎng)后,在CMD 窗口中執(zhí)行“ipconfig/renew”命令,來刷新DHCP服務(wù)配置參數(shù)。雖然獲得所需的上網(wǎng)設(shè)置,但是其得到的是DHCP 服務(wù)器為默認(rèn)用戶類別設(shè)置的參數(shù),當(dāng)其試圖加入域環(huán)境時,系統(tǒng)會提示無法與域控制器建立連接的警告信息。

當(dāng)合法用戶需要列入網(wǎng)絡(luò)時,可以以管理員身份登錄本地系統(tǒng)。在CMD 窗口中執(zhí)行“ipconfig /setclassid* "newdhcplei01" ”“ipcon fig /renew”命令,來指定正確的DHCP 用戶類名稱,并據(jù)此獲取正確的上網(wǎng)參數(shù)。

這樣,就可以順利加入到域環(huán)境,來訪問所需的網(wǎng)絡(luò)資源了。當(dāng)然,為了防止客戶端用戶隨意修改IP,應(yīng)該以域用戶以“User”組的身份登錄。當(dāng)然,也可以使用組策略來禁止用戶隨意修改網(wǎng)絡(luò)參數(shù)。

方法是在域控上管理員身份登錄,打開組策略管理器,在左側(cè)選擇“林”→“域”→“域名”項,在其中的“Default Domain Policy”項的右鍵菜單上點(diǎn)擊“編輯”項,在編輯窗口左側(cè)選擇“計算機(jī)配置”→“策略”→“Windows 設(shè)置”→“安全設(shè)置”→“系統(tǒng)服務(wù)”項,在右側(cè)窗口雙擊“Network Connections”服務(wù),在其屬性窗口中選擇“定義此策略設(shè)置”和“手動”項。

點(diǎn)擊“編輯安全設(shè)置”按鈕,在打開窗口中的“組或用戶名”列表中刪除所有的賬戶信息,點(diǎn)擊“添加”按鈕,將域管理員組添加進(jìn)來,并賦予其完全控制權(quán)限。對應(yīng)的將“Everyone”組添加進(jìn)來,并賦予其讀取的權(quán)限。點(diǎn)擊“應(yīng)用”和“確定”按鈕保存配置。選擇“用戶配置”→“策略”→“管理模版”→“開始菜單和任務(wù)欄”項,在右側(cè)窗口雙擊“刪除網(wǎng)絡(luò)圖標(biāo)”項,在其屬性窗口中選擇“已啟用”項,點(diǎn)擊“確定”按鈕保存配置。這樣,在客戶端上執(zhí)行“gpupdate/force”命令刷新組策略,打開網(wǎng)絡(luò)連接窗口,在其中不會顯示任何連接項目,用戶就無法隨意修改IP,同時在任務(wù)欄上不會顯示網(wǎng)絡(luò)連接圖標(biāo),打開服務(wù)管理器,其中“Network Connections”服務(wù)處于禁用狀態(tài)。

猜你喜歡
按鈕設(shè)置用戶
這些按鈕能隨便按嗎?
當(dāng)你面前有個按鈕
中隊崗位該如何設(shè)置
少先隊活動(2021年4期)2021-07-23 01:46:22
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
本刊欄目設(shè)置說明
中俄臨床醫(yī)學(xué)專業(yè)課程設(shè)置的比較與思考
內(nèi)心不能碰的按鈕
如何獲取一億海外用戶
主站蜘蛛池模板: 免费a级毛片视频| 人妻中文字幕无码久久一区| 国产欧美日韩资源在线观看| 午夜性刺激在线观看免费| 91蝌蚪视频在线观看| 欧美日本在线播放| 国产视频a| 少妇精品在线| 国产成人免费| 成人毛片在线播放| 中文字幕亚洲乱码熟女1区2区| 日本欧美成人免费| 欧美亚洲中文精品三区| 国产精品微拍| 一级毛片在线直接观看| 成人在线观看一区| 婷婷六月综合网| 成年A级毛片| 国产精品对白刺激| 欧美v在线| 免费看美女毛片| 欧美性爱精品一区二区三区 | 视频一区视频二区日韩专区| 精品乱码久久久久久久| 精品无码国产一区二区三区AV| 国产欧美亚洲精品第3页在线| 久久久久久久久久国产精品| 国产在线自乱拍播放| 国产欧美高清| 97国产一区二区精品久久呦| 亚洲无码高清免费视频亚洲| 精品1区2区3区| 久久久波多野结衣av一区二区| 国产一区二区三区在线观看免费| 亚洲欧美日韩成人高清在线一区| 成年人午夜免费视频| 欧美日韩高清在线| 曰韩免费无码AV一区二区| 日本手机在线视频| 久久精品人人做人人爽97| 免费高清自慰一区二区三区| 久久青草免费91线频观看不卡| 亚洲一本大道在线| 久久亚洲中文字幕精品一区| 国产日产欧美精品| 国产精品视频猛进猛出| 日本日韩欧美| 久久精品视频一| 日韩无码视频播放| a毛片基地免费大全| 欧美另类精品一区二区三区| 国产欧美视频在线| 热久久这里是精品6免费观看| 婷婷在线网站| av在线5g无码天天| 亚洲一区二区约美女探花| 一本一本大道香蕉久在线播放| www.99精品视频在线播放| 99久久无色码中文字幕| 丰满人妻中出白浆| 欧美一区二区精品久久久| 手机在线国产精品| 亚洲成a人在线观看| 日韩 欧美 国产 精品 综合| 国产一区二区三区在线观看免费| 狠狠亚洲婷婷综合色香| 久草热视频在线| 91精品专区| 亚洲精品大秀视频| 99视频有精品视频免费观看| 一级香蕉视频在线观看| 亚洲美女视频一区| 欧美午夜久久| 亚洲中文无码av永久伊人| 国产性爱网站| 久久香蕉欧美精品| 国产福利拍拍拍| 青青青国产视频| 国产在线拍偷自揄拍精品| 日韩免费无码人妻系列| 国产极品粉嫩小泬免费看| 午夜a级毛片|