下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、最新资料推荐如何打造校园安全堡垒如何打造校园安全堡垒校园网接入互联网后,不可避免地受到来自病毒、黑客、恶意软件等方面的安全威胁。如何才能搭建好校园网的安全堡垒?请注意以下几个方面:ACL 访问控制策略 访问控制是安全防范和保护的主要策略, 主要任务是保证网络资源不被非法使用和非常访问。以笔者所在的淮阴师范学院校园网为例。淮阴师范学院校园网主干速率为1000M中 心交换为具有三层 路由 功能的Cisco Catalyst6509 交换机, 用Cisco3640路由器 作为边界路由上联CERNET江苏淮安主接点。为了减少安全隐患, 在Cisco3640上米取基于路由器安全策 略、公共服务器安全策略
2、和用户主机安全策略的报文过滤技术,其主要表现形式就是基于报文访问控制的路由访问控制列表ACL访问控制列表,如图1所示。公共服务器安全策略开放邮件服务器25端口:access-list 102 permit tcp any host 202. 195. x. 1 eq smtp 开放邮件服务器110端口:access-list 102 permit tcp any host 202. 195. x. 1 eq pop3 开放MAIL服务器与其他邮件服务器通讯端口:access-list 111 permit tcp any eq smtp host 202. 195. x.1开放WWV服务器80
3、端口:access-list102 permit tcp any host 202. 195. x. 2 eq www允许DNS服务器解析管辖域:access-list 102 permit tcp any host 202. 195. x. 3 eqdomai n拒绝外部用户对于邮件服务器其余端口的访问:access-list 102 de ny any host 202. 195. x. 1用户主机安全策略 拒绝全网络IP源地址:access-list 102 deny ip 0. 0. 0. 0 0. 255. 255. 255 any拒绝私有IP源地址:access-list 111
4、deny ip 192. 168. 0. 0 0. 0. 255. 255 any 拒绝回环IP源地址:access-list 111 deny ip 127. 0. 0. 0 0. 255. 255. 255 any 拒绝DHCP自定义IP源地址:access-list 111 deny ip 169. 254. 0. 0 0. 0. 255. 255 any 拒绝组播IP源地址:access-list 111 deny ip 224. 0. 0. 0 15. 255. 255. 255any 拒绝访问 135、137、138、139、445 和 593 端口, 用于 控制Blaster蠕虫
5、的扫描和攻击:access-list 111 deny tcp any any eq 135 access-list 111deny tcp any any eq 137 access-list 111 deny tcp any any eq 138 access-list 111 deny tcp any any eq 139 access-list 111 denytcp any any eq 445 access-list 111 deny tcp any any eq 593拒绝访问1434端口,用于控制Slammer蠕虫的传播:access-list 111 deny udp any
6、 any eq 1434允许内网用户主动对外建立连接后返回的数据包通过:access-list 111 permit tcp any any established IP地址防盗策略 在按照IP流量进行计费的CERNET网络中, 费用是按 IP地址进行统计收取的, 这使得IP地址盗用现象时有发生。为了有效防止IP盗用,笔者针对不同的IP盗用方法,在 不同的层次采用不同的方法。利用交换机端口单地址工作模式制止 IP地址盗用 在现今的 校园网络中, 应该都划分了 VLAN,所以用户单纯修改静态IP地 址的成功盗用也只能发生在同一 VLAN中。解决单纯修改静态IP地址的最有效的方法是在 TCP/IP
7、协议 栈的层次结构的第一层即链路层进行控制,利用交换机提供的端口单地址(MAC地址)工作模式,即交换机的每一个端口只允许一台 主机通过该端口访问网络,其他任何地址的主机的访问被拒绝。(config-if) #port secure max-mac-count 1 (config)#mac-address-table restricted static xxxx. xxxx. xxxx FastEthernet 0/1 (config) #address-violation disable如图 2所示,如果防止计算机A用户和B用户通过在交换机下挂接 HUB, 进而采取静态盗用其他合法用户计算机 IP地址的话, 可以通过将 2950交换机的Ethernet 0/1端口地址盗用采取的动作设为 disable 状态的话, 将由于端口单地址工作模式而导致 Ethernet0/1端口禁用,使得计算机 A与计算机 B均不能正常使用In ternet 。利用网络管理软件监控成对修改 IP-MAC地址并制止盗用行 为 成对修改IP-MAC地址的盗用形式采取在 TCP/IP协议栈层次结构 的第四层即应用层进行控制
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 太原师院附中2026届高三数学试题(新课标)第二轮复习测试卷含解析
- 山东省泰安市泰安实验中学2026年高三下学期第一次在线月考数学试题含解析
- 新经济时代下我国教育改革与发展趋势预测考试及答案
- 油盐糖使用登记制度
- 民办高校是否应该建立三重一大制度
- 除颤仪相关知识
- 湖泊水环境保护知识问答及答案
- 2026海南海口市纪委监委所属事业单位招聘4人备考题库(第一号)附参考答案详解ab卷
- 2026浙江绍兴市外服人力资源服务有限公司聘用制人员招聘1人备考题库带答案详解(培优b卷)
- 江西省省直事业单位2026年统一公开招聘工作人员备考题库【1346人】带答案详解(考试直接用)
- 2025年高考(广西卷)生物试题(学生版+解析版)
- uom无人机考试试题及答案
- 2025年四川单招试题及答案
- 婚前教育手册
- 2024家用电视机定制合同2篇
- GB/T 20832-2007金属材料试样轴线相对于产品织构的标识
评论
0/150
提交评论