成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注意路由器默認(rèn)設(shè)置 莫讓ACL形同虛設(shè)

網(wǎng)絡(luò) 路由交換
大家都知道通過(guò)在路由器或交換機(jī)上設(shè)置訪問(wèn)控制列表ACL,可以在一定程度上起到提高安全,防范黑客與病毒攻擊的效果,相信此文會(huì)對(duì)你有所幫助。

本文主要給大家介紹了對(duì)于路由器ACL如何進(jìn)行設(shè)置,使自己的網(wǎng)絡(luò)更加安全可靠,相信看過(guò)此文之后能對(duì)你了解路由器ACL設(shè)置有了更清晰的認(rèn)識(shí)。

安全分析:

有過(guò)路由器配置經(jīng)驗(yàn)的讀者應(yīng)該知道網(wǎng)絡(luò)管理員經(jīng)常通過(guò)在路由器或交換機(jī)上設(shè)置訪問(wèn)控制列表來(lái)完成防范病毒和黑客的作用。Cisco出品的路由器或交換機(jī)的訪問(wèn)控制列表都默認(rèn)在結(jié)尾添加了“DENY ANY ANY”語(yǔ)句,這句話的意思是將所有不符合訪問(wèn)控制列表(ACL)語(yǔ)句設(shè)定規(guī)則的數(shù)據(jù)包丟棄。

最近筆者所在公司添置了華為的2621系列路由器,一般情況下CISCO和華為設(shè)備的配置方法基本相同,所以筆者按照在Cisco路由器上的設(shè)置語(yǔ)句制定了ACL規(guī)則,并將這些規(guī)則輸入到華為路由器上。由于CISCO默認(rèn)自動(dòng)添加DENY ANY ANY語(yǔ)句,所以筆者也想當(dāng)然的認(rèn)為華為路由器也會(huì)默認(rèn)將這個(gè)命令添加。然而,在配置后卻發(fā)現(xiàn)所有ACL過(guò)濾規(guī)則都沒(méi)有生效,該過(guò)濾的數(shù)據(jù)包仍然被路由器正常轉(zhuǎn)發(fā)。

經(jīng)過(guò)反復(fù)研究、查詢資料,筆者發(fā)現(xiàn)原來(lái)華為公司的訪問(wèn)控制列表在結(jié)尾處添加的是“PERMIT ANY ANY”語(yǔ)句,這樣對(duì)于不符合訪問(wèn)控制列表(ACL)語(yǔ)句設(shè)定規(guī)則的數(shù)據(jù)包將容許通過(guò),這樣造成了一個(gè)嚴(yán)重后果,那就是不符合ACL設(shè)定規(guī)則的數(shù)據(jù)包也將被路由器無(wú)條件轉(zhuǎn)發(fā)而不是Cisco公司采用的丟棄處理,這造成了該過(guò)濾的數(shù)據(jù)包沒(méi)有被過(guò)濾,網(wǎng)內(nèi)安全岌岌可危。非法數(shù)據(jù)包繞過(guò)了網(wǎng)絡(luò)管理員精心設(shè)置的防病毒“馬其諾防線”,從而輕而易舉的侵入了用戶的內(nèi)網(wǎng)。

解決措施:

如何解決這個(gè)問(wèn)題呢?這個(gè)問(wèn)題是因?yàn)槿A為路由器的默認(rèn)設(shè)置造成的。我們可以在ACL的***添加上“DENY ANY ANY”語(yǔ)句或?qū)⒛J(rèn)的ACL結(jié)尾語(yǔ)句設(shè)置為DENY ANY ANY.頭一種方法僅僅對(duì)當(dāng)前設(shè)置的ACL生效,以后設(shè)置新ACL時(shí)路由器還是默認(rèn)容許所有數(shù)據(jù)包通過(guò);而第二種方法則將修改路由器的默認(rèn)值,將其修改成和CISCO設(shè)備一樣的默認(rèn)阻止所有數(shù)據(jù)包。

1、ACL規(guī)則直接添加法
在華為設(shè)備上設(shè)置完所有ACL語(yǔ)句后再使用“rule deny ip source any destination any”將沒(méi)有符合規(guī)則的數(shù)據(jù)包實(shí)施丟棄處理。

2.修改默認(rèn)設(shè)置法
在華為設(shè)備上使用“firewall default deny”,將默認(rèn)設(shè)置從容許轉(zhuǎn)發(fā)變?yōu)閬G棄數(shù)據(jù)包。從而一勞百逸的解決默認(rèn)漏洞問(wèn)題。因此筆者推薦大家使用第二種方法解決這個(gè)默認(rèn)設(shè)置的缺陷問(wèn)題。

總結(jié):

經(jīng)過(guò)這次“馬其諾”事件,我們可以發(fā)現(xiàn)即使是相同的配置命令,如果廠商不同***事先查閱一下用戶手冊(cè)(特別注意默認(rèn)設(shè)置),往往默認(rèn)設(shè)置會(huì)造成很多不明不白的故障。發(fā)現(xiàn)問(wèn)題以后也不要輕易懷疑設(shè)備硬件有問(wèn)題,應(yīng)該多從軟件及配置命令入手查找問(wèn)題所在。一個(gè)小小的默認(rèn)設(shè)置就將精心打造的防病毒體系完全突破,所以對(duì)于我們這些網(wǎng)絡(luò)管理員來(lái)說(shuō)每次設(shè)置后都應(yīng)該仔細(xì)測(cè)試下網(wǎng)絡(luò)狀況,確保所實(shí)施的手段得以生效。
 

責(zé)任編輯:chenqingxiang 來(lái)源: IT168
相關(guān)推薦

2010-08-12 10:09:37

2009-11-30 17:10:22

2010-03-24 09:16:18

2019-08-06 07:30:14

防火墻網(wǎng)絡(luò)防護(hù)網(wǎng)絡(luò)安全

2009-03-13 13:52:56

2023-10-26 07:52:11

2017-11-29 08:36:13

Mac系統(tǒng)大漏洞

2010-08-06 14:39:38

2009-12-21 13:41:49

2018-08-22 08:53:23

2017-10-20 12:33:46

2012-08-27 09:34:29

Windows 8升級(jí)計(jì)劃

2020-12-28 10:22:43

手機(jī)App青少年模式網(wǎng)絡(luò)

2010-01-28 10:42:55

2009-12-18 17:07:14

2011-08-29 13:04:09

路由器設(shè)置路由器連接路由器

2010-08-03 11:35:06

2011-08-29 18:30:05

華碩路由器路由器

2012-12-20 10:23:03

路由器COST

2016-06-14 10:01:12

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 中文字幕不卡 | 国产在线一区二区三区 | 中文字幕在线观看 | 精品福利在线视频 | 国产午夜精品福利 | 在线观看免费av网 | 精品久久久久久亚洲综合网站 | 91精品一区二区三区久久久久 | 国产主播第一页 | 爱爱免费视频网站 | 国产精品一区三区 | 成人精品在线观看 | 日韩久久精品 | 全免费a级毛片免费看视频免 | www国产精品 | 五月婷婷导航 | 欧美在线亚洲 | 欧美日韩国产精品一区 | 亚洲大片在线观看 | 一区精品在线观看 | 91精品国产综合久久小仙女图片 | 免费成人毛片 | 亚洲精品一 | 天堂一区 | 日韩欧美高清 | 国产黑丝在线 | 久久久精品国产 | 极品销魂美女一区二区 | 国产一卡二卡三卡 | 亚洲视频在线观看 | 黄频免费 | 午夜免费成人 | 91久久精品国产免费一区 | 成人午夜免费福利视频 | 成人免费在线 | 免费国产黄网站在线观看视频 | 久久国产精品免费一区二区三区 | 91欧美| 国产精品久久久久久久久久久免费看 | 国产精品国产a | 亚洲精品一区中文字幕乱码 |