



免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
局域网简易流控管理的应用 上篇局域网简易流控管理案例介绍目前单位的局域网中还没有布署流控系统,某些部门对于网络的滥用就经常造成整个局域网的网速变得很慢。虽然我们通过MRTG软件可监控到是哪个端口的流量过大,也可以以针对某个端口进行限速,但是却不能这么做,因为这样一下那个端口下面所有的微机的网速都被限制了,而那个端口下面又有确实需要保障网速的机器,所以就要区别对待,用一个实际的网络拓扑来说明一下,如图1所示:图1 局域网组网示意图8楼竖井交换机是一台2层交换机,下面连接了三个网络,一个是领导的办公室,一个是财务部的局域网,一个是办公区的局域网。我们对于网络使用限制的设计思路是利用CISCO3550的ACL实现对于连接8楼交换机的端口(端口18)设置为只允许某些特定的端口、只有指定的用户可以不受限制的访问网络、放开对某个指定IP地址的访问,这样说不是太直观,我们结合具体的实际说明一下。在CISCO上创建ACL实现应用限制本例中我们创建了一个名为notb的ACL,只开放了某些常用的端口和一些特定的主机,除此之外的默认都是不允许访问的端口,这个ACL在技术上实现没什么难度,但是具体开放哪些端口还是很有讲究的,我们分别说明一下:(一)满足最基本上网功能的端口1. ipaccess-listextendednobt 2. permittcpanyanyeqftp 3. permittcpanyanyeqwww 4. permittcpanyanyeqpop2 5. permittcpanyanyeqpop3 6. permittcpanyanyeqsmtp(以上几条分别为FTP、浏览网页、收发邮件的操作)permit udp any any eq domain(这一条太重要了,也算是我们的一个经验教训,已经放开了WWW端口,为什么用户还是上不去网呢?因为他还无法使用DNS服务,所以必须放开DNS服务,同时注意是UDP协议)permit tcp any any eq telnet(因为要telnet到交换机上,所以这个端口也要放开)1. permitudpanyanyeqbootpc 2. permitudpanyanyeqbootps(如果客户端是通过DHCP自动获取IP地址,这两条都要放开)(二)开放聊天、炒股等常用端口为什么要开放这些端口,因为网管员对网络的使用做了限制,必然会受到下面用户的抵制,要想让这个限制措施执行下去,所以必须开放一部分网络应用,这就是兵法上讲的“围城必阙”(说包围一座城市,一定要留一个缺口,给对手留下一条活路。)。1. permittcpanyanyeq8601 2. permittcpanyanyeq8002 3. permitudpanyanyeq1057(这三个端口是同花顺炒股软件的)1. permittcpanyanyeq8005 2. permittcpanyanyeq8006(这两个端口是中信万通炒股软件的)permit tcp any any eq 2967 (2967是NORTON杀毒软件客户端与服务器通讯所使用的端口)1. permittcpanyanyeq843 2. permittcpanyanyeq443 3. permittcpanyanyeq8080 4. remark8434438080isfetion(这三个端口是飞信的)permit tcp any any eq 1863 (1863是MSN所使用的端口)permit tcp any any eq 3389 (3389是登陆远程桌面用的)permit icmp any any (当然要允许客户端的机器执行PING的操作了,要不然同事那边说上不去网,都无法在电话里面指导着他PING一下网关,大致的判断是哪儿出的故障)1. permittcpanyanyeq1080 2. permittcpanyanyeq5188(1080和5188是大智慧炒股软件)permit tcp any any eq 2121 (2121是我们内网FTP服务所使用的端口号)permit ip any host 02 (02是我们内网服务器的地址)1. permitipanyhost 2. permitudpanyhosteq61440(我们单位使用的是城市热点的用户管理系统,用户上网时在浏览器中输入用户名和密码是验证服务器的地址,udp 61440是城市热点客户端所用的端口号)1. permittcpanyanyeq7001 2. permittcpanyanyeq2006(这是财务部要使用的端口号)(三)特定的主机不受限制比如领导的以及确实由于业务的关系使用网络不受任何限制,在这个ACL中一条命令就可以搞定:permit ip host 01 any01就是BOSS所使用微机的IP地址。某些不知道端口号的程序的开放方法比如某些期货交易软件,出于安全方面的考虑,不会在网上公开所使用的端口号和交易服务器的地址,这样的程序要在ACL中放开对它的限制就比较困难,但是前几天也让我找到了解决的方法。即首先在CISCO3550交换机的18口上取消ACL的应用,这样8楼竖井的交换机下面的用户就可以使用期货交易系统了,先在一台微机上退出所有的运行的网络程序,执行一遍netstat an,然后联上交易系统,再执行一遍netstat an,对比两次显示的结果,就会发现在目标地址里多出了一个地址,这个地址就是交易服务器的地址,我们在ACL中允许内网所有的微机对这个地址的访问就OK,如下所示:permit ip any host 58.26(这是某期货交易软件的交易服务器的地址)准确找出某个应用程序所用的端口号有一些网络应用程序,比如聊天工具,会使用多个服务器,但是程序所用的端口号是相对固定的,比如昨天有一位同事在家里给我打来电话(家里面也是用的单位局域网),说是一个名叫YY的聊天程序不能使用,希望我帮助他处理一下,有了上一次的经验,我感觉比较有信心了,还是通过netstat an来找到所需的信息,但是这次我加了一点小技巧,那就是通过管道命令将两次显示的结果分别记录到两个文件中,再通过FC命令比较这两个文件,即将准确的找到所需的信息,命令操作如下:1. D:/netstat-an1230.txt 2. D:/netstat-an1230a.txt 3. D:/fc1230.txt1230a.txt正在比较文件 1230.txt 和 1230A.TXT1. 1230.txt 2. TCP6:391741:7081TIME_WAIT 3. TCP:103:0LISTENING 4. 1230A.TXT 5. TCP6:391741:7081TIME_WAIT 6. TCP6:399308:8081ESTABLISHED 7. TCP6:39974:7081ESTABLISHED通过比较就可以看到,在已经建立的进程中,目标地址主要有两个端口号,一个是7081,一个是8081,将这两个端口放开,1. permittcpanyanyeq7081 2. 3. permittcpanyanyeq7081再应用ACL到指定的端口,还是可以继续使用YY这款软件,说明我们已经在ACL中放开了YY软件连接网络所使用的端口号。其实,利用360安全卫士中
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年电商平台内容营销与种草经济互动营销策略报告
- 2025年智慧校园安全管理创新策略报告
- 采购面包产品合同范本
- 湖州塔吊租赁合同范本
- 淘宝开店授权合同范本
- 服装样板打板协议合同
- 酒店普通劳动合同范本
- 软件项目变更合同范本
- 正规物业收费合同范本
- 矿山矿石运输合同范本
- 儿童游乐园活动方案
- 诊疗器械器具和物品清洁消毒
- 2025-2030中国钙钛矿光伏产业运行态势展望与投资前景规模研究研究报告
- T/CAPE 11005-2023光伏电站光伏组件清洗技术规范
- 钢结构主体验收评估报告
- 人教版历史与社会七下第八单元第三课《中华文明探源》教学设计
- 更换钢板施工方案
- 大学生职业规划大赛《机械电子工程专业》生涯发展展示
- 家政三方合同协议范本
- DB32T 5079-2025城镇供水水表安装及维护技术规程
- 行业法律法规解读
评论
0/150
提交评论