版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、No5.3基于上下文的访问控制cbac,陈辉,内容提要,、CBAC概述,Cisco IOS防火墙特性集一个高级防火墙模块。 即基于上下文的访问控制(context-based access control)。 CBAC能够智能过滤基于应用层的TCP和UDP的会话;CBAC能够在access-list 打开一个临时的通道给起源于内部网络向外的连接,同时检查内外两个方向的会话。ACL与CBAC是互补的,它们的组合可实现网络安全的最大化。 功能 : 状态包过滤:对内部网络、企业和合作伙伴互连以及企业连接internet提供完备的安全性和强制政策。 Dos检测和抵御:CBAC通过检查数据报头、丢弃可疑
2、数据包来预防和保护路由器受到攻击。 实时报警和跟踪:可配置基于应用层的连接,跟踪经过防火墙的数据包,提供详细过程信息并报告可疑行为。,、CBAC工作原理,CBAC工作原理,、CBAC语法一,R(config)# ip inspect tcp synwait-time 等待三次握手的时间(30s) R(config)# ip inspect tcp finwait-time 清除会话前等待时间(5s) R(config)# ip inspect tcp idle-time TCP连接空闲时间(3600s) R(config)# ip inspect udp idle-time udp连接空闲时间
3、(30s) R(config)# ip inspect dns-timeout dns查询的存在时间(5s) R(config)# ip inspect name inspection_name protocol alerton | off audit-trail on | off timeout seconds Inspection_name 定义一个CBAC规则的名字 Protocol 指定所要审查的协议 Alert/audit 打开警告或审计功能 Timeout 如果省略这个关键字,将使用全局超时时间,CBAC语法二,ip inspect max-incomplete high numb
4、er CBAC关闭连接之前最大的half-open连接数 (500) ip inspect max-incomplete low number CBAC停止关闭连接的half-open连接数( 400 ) (注:超过500个half-open连接数就关闭,低于400连接数就不再关闭) ip inspect one-minute high number CBAC关闭连接之前每分钟的half-open连接数( 500 ) ip inspect one-minute low number CBAC停止关闭连接的每分钟half-open连接数( 400 ) (注:每分钟超过500个half-open连
5、接数就开始关闭,于400就不再关闭) ip inspect tcp max-incomplete host number block-time seconds 去往同一目的地的连接数超过(50)就关闭,4、相关参数,支持的协议: cuseeme, fragment, ftp, h323, http, icmp, netshow, rcmd (UNIX R commands), realaudio, rpc, rtsp, sip, skinny, smtp, sqlnet, streamworks, tcp, tftp, udp, and vdolive。 告警: 会显示的一些消息,如:路由器资
6、源不够,DoS攻击和其他威胁。 告警默认情况会开启,并自动显示在console线程上。 关闭全局告警:Router(config)#ip inspect alert-off 审计: 会追踪CBAC检查的连接,获取他们的统计信息。 默认情况下审计是关闭的。 全局开启CBAC审计,Router(config)#ip inspect audit trail,5、CBAC实验,要求: 在router上进行CBAC访问控制,只允许pc1 telnet server及ping server,但不允许server访问pc1。,设置CBAC及访问控制,ROUTER(config)#access-list 10
7、0 permit ip 55 any 允许内网所有流量 ROUTER(config)#access-list 101 permit icmp any 55 echoreply ROUTER(config)#access-list 101 deny ip any any拒绝其它所有流量 ROUTER(config)#ip inspect name cbac_telnet tcp定义CBAC开启TCP和UDP ROUTER(config)#ip inspect name cbac_telnet udp ROUTER(config)#i
8、nt e0/0 ROUTER(config-if)#ip access-group 100 in 内网加载访问列表,但没加CBAC ROUTER(config)#int e0/1 ROUTER(config-if)#ip access-group 101 in 外网加载列表,测试没有加载CBAC的效果,Pc1:telnet 没有成功的进行远程连接 Trying . % Connection timed out; remote host not responding ROUTER#show ip access-lists 查看ROUTER的访问列表 Extend
9、ed IP access list 100 permit ip 55 any (30 matches) Extended IP access list 101 permit icmp any 55 echo-reply (5 matches) deny ip any any 没有加载任何条目,加载 CBAC并测试,将CBAC加载到接口: ROUTER(config)#int e0/0 ROUTER(config-if)#ip inspect cbac_telnet in 加载CBAC 测试telnet连接并在ROUTER上查看访问
10、列表条目: Pc1:telnet 连接成功 ROUTER#show ip access-lists查看访问列表条目 Extended IP access list 100 permit ip 55 any (65 matches) Extended IP access list 101 permit tcp host eq telnet host eq 11005 (27 matches) 发现动态的加载条目,CBAC实验成功 permit icmp any 55 echo-re
11、ply (5 matches) deny ip any any,查看cbac配置,sh ip inspect config sh ip inspect interfaces sh ip inspect name * sh ip inspect sessions,6、CBAC防御DoS 攻击,1、内部网络(E0/0输入方向): 允许内部访问DMZ 区的所有服务器 允许内部访问Internet上mail外的服务 审查所有输出流量,允许返回流量进入2、DMZ 区域(E2 输入方向): 允许E-mail服务器与外部转发电子邮件 允许DNS 服务器转发DNS 查询 允许从DMZ 到内外网络的返回流量 3
12、、外部网络(E1输入方向): Internet可以访问DMZ区域的E-mail服务器、DNS服务器和WEB 服务器 Internet不可以访问内部网络。,CBAC防御DoS 攻击,Router(config)#ipaccess-listextendedinternal_ACL Router(config-ext-nacl)#permit tcp any host eq smtp Router(config-ext-nacl)#permit tcp any host eq pop Router(config-ext-nacl)#deny tcp any a
13、ny ep pop Router(config-ext-nacl)#deny tcp any any eq smtp Router(config-ext-nacl)#permit ip any any Router(config-ext-nacl)#exit Router(config)#ip inspect name internal_CBAC ftp Router(config)#ip inspect name internal_CBAC http Router(config)#ip inspect name internal_CBAC tcp Router(config)#ip insp
14、ect name internal_CBAC udp Router(config)#ip inspect name internal_CBAC icmp Router(config)#interfaceethernet 0/0 Router(config-if)#ip access-group internal_ACL in Router(config-if)#ip inspect internal_CBAC in,CBAC防御DoS 攻击,Router(config)#ip inspect tcp synwait-time 15 Router(config)#ip inspect tcp idle-time 60 Router(config)#ip inspect udp idle-time 20 Router(config)#ip inspect max-incomplete high 400 Router(config)#ip inspect max-incomplete low 300 Router(config)#ip inspect one-minute high 400 Router(config)#ip inspect one-minute low 300
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年新高考语文大单元教学设计
- 2026年口腔医生团队协作能力提升
- 术后患者的体重管理建议
- 安徽六安市2025-2026学年上学期高二年级期末教学检测数学试卷(解析版)
- 草房子的题目及答案
- 2026政治能力考试题及答案
- 有机酸尿症产前筛查的生物标志物研究
- 智能随访系统的临床效果评估
- 智能水凝胶响应pH变化调控组织再生
- 平面直角坐标系的概念课件2025-2026学年人教版数学七年级下册
- 七年级语文上册《古代诗歌四首》理解性默写与训练
- T/GXAS 830-2024经桡动脉穿刺介入诊疗患者术肢管理规范
- T/CADBM 8-2018建筑用冷热水输送不锈钢波纹软管及管件
- 【公开课】生活中的轴对称+课件+2024-2025学年+华东师大版(2024)七年级数学下册
- 生命教育与心理健康教育的融合路径研究
- 2025年武汉铁路局集团有限公司招聘笔试参考题库含答案解析
- DB33 1121-2016 民用建筑电动汽车充电设施配置与设计规范
- 铁塔加固改造合同
- 《商务经济学》教学大纲
- 火灾现场触电应急处理方案
- 2023年广州市黄埔区中医医院招聘笔试真题
评论
0/150
提交评论