国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

服務(wù)器安全之IPSEC:易忽視的防火墻
2005-12-20   

如果問網(wǎng)絡(luò)管理員如何有效的保障服務(wù)器和網(wǎng)絡(luò)安全的話,恐怕有百分之九十的人會回答——更新補(bǔ)丁,在本地計算機(jī)安裝防火墻。確實(shí)如此,這兩個措施是最有效提高安全的方法,對于更新補(bǔ)丁我們只需要把windows操作系統(tǒng)自帶的自動更新功能啟用即可,相應(yīng)的在本地計算機(jī)安裝防火墻并配置合適的安全策略則變得有些難度。瑞星,江民等國內(nèi)防火墻防護(hù)效果欠佳,而國外的norton和卡巴斯基等又占用過多的系統(tǒng)資源。如何選擇一款適合自己的防火墻變成一件困難的事。
也許有人聽說過windows系統(tǒng)在XP SP2和WINDOWS 2003中內(nèi)置了一個防火墻,但是該防火墻功能略顯不足。而今天筆者要為各位IT168讀者介紹的也是windows系統(tǒng)中存在的可提供給我們免費(fèi)使用的防火墻,他不同于往常我們所說的那個內(nèi)置防火墻,但是他卻可以提供更好的安全策略。他就是本文介紹的主角——ipsec。
一、IPSEC基本概念:
IPSEC在建立VPN過程中使用頻率比較高,然而很多人都忽略了其包含的一個小組件——IP FILTER。IP Filter,是包含于IP Security(IPSec)中的,是Windows 2K以后新加入的技術(shù)。工作原理很簡單,當(dāng)接收到一個IP數(shù)據(jù)包時,ip filter使用其頭部在一個規(guī)則表中進(jìn)行匹配。當(dāng)找到一個相匹配的規(guī)則時,ip filter就按照該規(guī)則制定的方法對接收到的IP數(shù)據(jù)包進(jìn)行處理。 這里的處理工作只有兩種:丟棄或轉(zhuǎn)發(fā)。
如上所說,ip filter只是IPSec的一部分功能而已。對于不在domain中的個人用戶,IPSec的數(shù)據(jù)加密是用不到的。所以本文主要是介紹如何用IP Filter構(gòu)建防火墻,實(shí)現(xiàn)常用防火墻的部分功能。
二、用IP Filter當(dāng)防火墻的準(zhǔn)備工作:
由于IP Filter屬于IPSec的一部分,所以在使用及配置IP Filter前需要保證IPSEC服務(wù)的正常運(yùn)行。我們可以通過任務(wù)欄的“開始->運(yùn)行”,輸入services.msc進(jìn)入服務(wù)設(shè)置窗口。在服務(wù)設(shè)置窗口中找到名為ipsec services的服務(wù),保證他是“啟動”的。(如圖1)如果該服務(wù)沒有啟動,我們需要雙擊其名稱,點(diǎn)“啟動”按鈕手動啟動該服務(wù),然后還需要把其啟動方式設(shè)置為“自動”,這樣才能保證下面設(shè)置好的IP Filter防火墻過濾信息可以隨系統(tǒng)啟動而啟動,從而保證對數(shù)據(jù)包的過濾功能生效。(如圖2)

圖1 點(diǎn)擊看大圖
 
圖2

小提示:如果你在服務(wù)名稱中沒有找到ipsec services服務(wù)也不要著急,該項(xiàng)服務(wù)可以在Windows 2000全系列/XP Pro/.Net Server中找到,而在XP HOME中是不支持該功能的。所以說沒有找到該服務(wù)是因?yàn)槟愕南到y(tǒng)不合乎要求,只能放棄了。
三、配置IP Filter:
有過配置防火墻或者過濾策略的讀者在配置IP FILTER上也是非常容易上手的。配置策略和訪問控制列表以及過濾規(guī)則是一樣的。我們通過MMC加載IPSEC模塊來實(shí)施此功能。
第一步:通過任務(wù)欄的“開始->運(yùn)行”輸入MMC,啟動管理單元控制臺窗口。(如圖3)

圖3 點(diǎn)擊看大圖

第二步:默認(rèn)情況下只有“控制臺根節(jié)點(diǎn)”一個選項(xiàng)。我們通過主菜單的“文件->添加/刪除管理單元”來加載IPSEC模塊。(如圖4)
 
圖4

第三步:在出現(xiàn)的添加/刪除管理單元窗口中我們點(diǎn)“添加”按鈕。(如圖5)
 
圖5

第四步:在添加獨(dú)立管理單元選項(xiàng)中找到“IP安全策略管理”,點(diǎn)“添加”按鈕進(jìn)行添加。(如圖6)
 
圖6

第五步:系統(tǒng)會要求你選擇的這個管理單元要管理的計算機(jī)是哪個或者域是哪個。由于我們是對本地計算機(jī)操作,所以選上“本地計算機(jī)”后點(diǎn)“完成”按鈕。(如圖7)
 
圖7

第六步:添加后我們會在控制臺窗口的“控制臺根節(jié)點(diǎn)”下看到“IP安全策略,在本地計算機(jī)”的項(xiàng)目。(如圖8)

圖8 點(diǎn)擊看大圖

第七步:在“IP安全策略,在本地計算機(jī)”上點(diǎn)鼠標(biāo)右鍵選擇“管理IP篩選器表和篩選器操作”開始配置我們的防火墻策略。(如圖9)

圖9 點(diǎn)擊看大圖

小提示:實(shí)際上我們不僅可以通過MMC加載根節(jié)點(diǎn)控制臺的方法使用IPSEC模塊,在任務(wù)欄的“開始->運(yùn)行”輸入secpol.msc,在打開的窗口中可以直接選擇“管理IP篩選器表和篩選器操作”。這種方法更加簡單快捷。
第八步:在彈出的“管理IP篩選器表和篩選器操作”設(shè)置窗口中默認(rèn)情況下有兩項(xiàng),一個是對所有ICMP通訊量進(jìn)行過濾的,另一個是對所有IP通訊量進(jìn)行過濾的。我們可以通過“添加”按鈕加新的規(guī)則。(如圖10)

圖10 點(diǎn)擊看大圖

第九步:系統(tǒng)會自動生成一個名為“新IP篩選器列表”的規(guī)則,我們在該窗口中點(diǎn)“添加”按鈕繼續(xù)加一個具體的過濾項(xiàng)。(如圖11)

圖11 點(diǎn)擊看大圖

第十步:系統(tǒng)將自動啟動IP篩選器向?qū)А#ㄈ鐖D12)
 
圖12
第十一步:首先我們指定IP通訊的源地址,類似于規(guī)則中的源地址。可供我們選擇的有“一個特定的IP子網(wǎng)絡(luò)”(一個區(qū)域包括網(wǎng)絡(luò)號和子網(wǎng)掩碼),“一個特定的IP地址”(一個地址),“一個特定的DNS名稱”(對域名進(jìn)行過濾,即使他的IP是變化的),“任何IP地址”(所有IP地址),“我的IP地址”(本機(jī)IP地址)。設(shè)置完后點(diǎn)“下一步”繼續(xù)。(如圖13)
 
圖13

第十二步:接著指定IP通訊的目的地址,類似于規(guī)則中的目的地址。可供我們選擇的有“一個特定的IP子網(wǎng)絡(luò)”(一個區(qū)域包括網(wǎng)絡(luò)號和子網(wǎng)掩碼),“一個特定的IP地址”(一個地址),“一個特定的DNS名稱”(對域名進(jìn)行過濾,即使他的IP是變化的),“任何IP地址”(所有IP地址),“我的IP地址”(本機(jī)IP地址)。設(shè)置完后點(diǎn)“下一步”繼續(xù)。(如圖14)
 
圖14

第十三步:當(dāng)我們想對某個域名進(jìn)行過濾的時候,可以在目的地址處選擇“一個特定的DNS名稱”,然后在主機(jī)名處輸入對應(yīng)的域名。例如我們sohu.com。(如圖15)
 
圖15

第十四步:由于sohu.com對應(yīng)的是很多的IP地址,而且是動態(tài)的IP地址。因此系統(tǒng)會首先查看本地DNS緩存,讀取緩存中對應(yīng)的IP地址進(jìn)行過濾。(如圖16)

圖16

第十五步:選擇通訊協(xié)議類型,包括我們常用的TCP和UDP,還可以設(shè)置為任意。(如圖17)
 
圖17

第十六步:完成IP篩選器建立向?qū)Вc(diǎn)“完成”按鈕結(jié)束此操作。(如圖18)
 
圖18

第十七步:我們會在剛剛見過的IP篩選器列表窗口中看到添加的規(guī)則。由于這些規(guī)則都是在同一個篩選器中,所以規(guī)則可以同時生效。(如圖19)
 
圖19

第十八步:點(diǎn)“添加”和“關(guān)閉”按鈕保存之前的設(shè)置,我們會在“IP篩選器列表”中看到新建立的名為“新IP篩選器列表”的篩選器。(如圖20)
 
圖20

小提示:默認(rèn)情況下,IP Filter的作用是單方面的,比如Source: A, Destination: B,則防火墻只對A->B的流量起作用,對B->A的流量則略過不計。選中Mirror,則防火墻對A<->B的雙向流量都進(jìn)行處理(相當(dāng)于一次添加了兩條規(guī)則)。
這時我們在通過本機(jī)訪問sohu.com網(wǎng)站時就會收到失敗的回應(yīng)消息。當(dāng)然本次只是介紹簡單過濾規(guī)則的建立方法,在實(shí)際使用中明確過濾的源地址,目的地址,使用協(xié)議后都可以使用此方法結(jié)合IPSEC中的IP Filter達(dá)到防火墻過濾非法數(shù)據(jù)包的功能。
四、IP Filter高級技巧:
(1)備份設(shè)置的過濾規(guī)則:
如果我們已經(jīng)建立了很多條過濾規(guī)則如何將其保存以備后用或者其他計算機(jī)使用呢?實(shí)際上操作起來很簡單,在“IP安全策略,在本地計算機(jī)”上點(diǎn)鼠標(biāo)右鍵選擇“所有任務(wù)”下的“導(dǎo)出策略”即可。當(dāng)我們到其他計算機(jī)上使用“所有任務(wù)”下的“導(dǎo)入策略”可以實(shí)現(xiàn)多臺計算機(jī)快速使用同一個策略的功能。(如圖21)

圖21 點(diǎn)擊看大圖

(2)單防火墻也要多策略:
可能有的讀者使用的是筆記本,經(jīng)常在家中和公司場合交替使用,如何讓IP Filter單過濾系統(tǒng)擁有多策略呢?也就是說在家中使用一套過濾方案,在公司使用另一套過濾方案。
方法很簡單我們按照上面說的步驟在“IP篩選器列表”中建立多個篩選器即可,依次起名“公司IPSEC設(shè)置”與“家里IPSEC設(shè)置”。這樣在不同場所使用不同過濾列表即可。(如圖22)
 
圖22

(3)快速還原初始設(shè)置:
IP Filter有一個默認(rèn)設(shè)置,當(dāng)我們?yōu)镮P Filter添加了這樣或那樣的過濾規(guī)則后發(fā)現(xiàn)網(wǎng)絡(luò)無法使用了,這說明我們添加規(guī)則的時候出現(xiàn)了問題。如何快速解決此問題呢?一個一個的刪除過濾規(guī)則是可以的,但是太麻煩了。我們完全可以通過IP Filter中的“恢復(fù)默認(rèn)設(shè)置”來完成。方法是在IP安全策略,在本地計算機(jī)”上點(diǎn)鼠標(biāo)右鍵選擇“所有任務(wù)”下的“還原默認(rèn)策略”即可。這樣我們設(shè)置的所有策略都將被清空。(如圖23)

圖23 點(diǎn)擊看大圖

總結(jié):
可能有的讀者會問到IPSec中的IP Filter有什么優(yōu)勢呢?實(shí)際上還有一個利用IP Filter的方法,桌面上右擊網(wǎng)上鄰居->屬性->右擊任意一塊網(wǎng)卡->屬性->TCP/IP->高級->選項(xiàng)->TCP/IP過濾,這里有三個過濾器,分別為:TCP端口、UDP端口和IP協(xié)議。但是這里的過濾處理感覺比較簡單,適合純粹的服務(wù)器應(yīng)用,而且不能屏蔽IP地址,功能不如前面所述。 另外IPSec中的IP Filter,并不能對ICMP進(jìn)行很好的處理(無法過濾/保留特定內(nèi)容),如果對這方面有要求,可以使用Routing&Remote Access來處理(該組件在Server以上版本才有)。

熱詞搜索:

上一篇:服務(wù)器安全:從“治標(biāo)”到“治本”
下一篇:Windows Internet服務(wù)器安全配置原理篇

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
丁香啪啪综合成人亚洲小说| 狠狠久久亚洲欧美| 石原莉奈在线亚洲二区| 欧美日本一区二区三区四区| 亚洲精品综合在线| 欧美在线免费播放| 婷婷国产在线综合| 精品国产网站在线观看| 国产成人av电影在线播放| 国产精品久线在线观看| 欧美亚洲日本一区| 久久国产综合精品| 国产精品久久一级| 欧美绝品在线观看成人午夜影视| 七七婷婷婷婷精品国产| 国产日韩高清在线| 欧美欧美午夜aⅴ在线观看| 美女视频黄免费的久久| 国产视频一区在线播放| 91久久一区二区| 国产在线不卡一区| 亚洲精品伦理在线| 精品成人免费观看| 色94色欧美sute亚洲13| 国产一区二区三区不卡在线观看| 亚洲精品成人少妇| 久久久美女毛片| 欧美高清一级片在线| 不卡在线观看av| 激情综合色播激情啊| 亚洲国产精品一区二区久久| 久久精品欧美一区二区三区麻豆| 日本高清不卡在线观看| 国产91丝袜在线观看| 日韩成人dvd| 一区二区三区精品视频在线| 国产欧美日韩一区二区三区在线观看| 在线观看91精品国产入口| 国产91精品免费| 国产一区三区三区| 蜜芽一区二区三区| 亚洲国产你懂的| 亚洲美女区一区| 国产亚洲精品免费| 欧美变态tickling挠脚心| 日本乱人伦aⅴ精品| 国产白丝网站精品污在线入口| 首页亚洲欧美制服丝腿| 亚洲一区二区中文在线| 亚洲欧美二区三区| 亚洲国产精品99久久久久久久久| 欧美一级片在线看| 7777女厕盗摄久久久| 欧美日韩aaaaa| 欧美人xxxx| 欧美精品欧美精品系列| 欧美日韩一区高清| 欧美巨大另类极品videosbest | 亚洲一线二线三线视频| 国产精品久久久久aaaa| 中文乱码免费一区二区| 自拍偷拍亚洲激情| 一区二区免费视频| 日韩经典中文字幕一区| 麻豆精品久久精品色综合| 美女视频黄久久| 国产精华液一区二区三区| 国产成人av一区| 91免费看`日韩一区二区| 色综合久久久久| 欧美另类一区二区三区| 欧美videossexotv100| 国产欧美精品区一区二区三区 | 欧美亚洲图片小说| 9191成人精品久久| 日韩欧美一卡二卡| 久久久精品国产免费观看同学| 中文子幕无线码一区tr| 亚洲激情校园春色| 人妖欧美一区二区| 成人在线综合网站| 欧美久久久久久久久| ww亚洲ww在线观看国产| 一区二区三区在线视频免费| 日韩av中文字幕一区二区三区 | 久久久国产午夜精品| 亚洲视频一二三区| 捆绑调教一区二区三区| 97久久人人超碰| 欧美一级专区免费大片| 亚洲日本护士毛茸茸| 麻豆91在线播放免费| 91麻豆国产香蕉久久精品| 精品国产一二三区| 亚洲乱码中文字幕综合| 久久99久久99| 在线观看成人小视频| 国产精品免费免费| 日本中文字幕一区二区视频| 不卡一区二区三区四区| 91精品国产一区二区三区蜜臀| 中文成人av在线| 精彩视频一区二区| 欧美日韩国产免费一区二区 | 久久久三级国产网站| 亚洲一区二区三区视频在线播放 | 久久99精品久久久久久| 欧美在线|欧美| 欧美国产综合一区二区| 另类的小说在线视频另类成人小视频在线 | 精品国产乱码久久久久久老虎| 久久亚洲综合av| 日韩精品一级中文字幕精品视频免费观看 | 成人一区二区在线观看| 欧美大片免费久久精品三p| 亚洲电影欧美电影有声小说| 99久久综合色| 国产丝袜美腿一区二区三区| 美国十次综合导航| 欧美一区二区三区在线视频| 亚洲成av人影院在线观看网| 欧美四级电影网| 亚洲午夜免费电影| 在线免费观看视频一区| 亚洲欧美激情视频在线观看一区二区三区| 国产酒店精品激情| 久久精品夜色噜噜亚洲aⅴ| 激情国产一区二区| 精品国产不卡一区二区三区| 国产真实乱对白精彩久久| 日韩精品一区二区在线| 美国毛片一区二区三区| 日韩欧美中文字幕一区| 捆绑调教一区二区三区| 精品国产露脸精彩对白| 国产成人一区二区精品非洲| 日本一区二区三级电影在线观看| 国产在线观看免费一区| 国产精品每日更新| 色八戒一区二区三区| 天天色 色综合| 日韩一区二区三区视频在线| 日韩电影一区二区三区四区| 精品久久久久久久久久久久久久久久久| 蜜臀av亚洲一区中文字幕| 精品国产精品一区二区夜夜嗨| 激情小说亚洲一区| 亚洲三级免费观看| 欧美精品久久99| 国产精品一区二区视频| 亚洲精品伦理在线| 在线播放/欧美激情| 国产精品正在播放| 亚洲免费在线看| 日韩欧美另类在线| 99视频热这里只有精品免费| 一区二区三国产精华液| 欧美一级生活片| 成人福利在线看| 亚洲va天堂va国产va久| 久久久一区二区三区| 色视频成人在线观看免| 美女www一区二区| 亚洲欧洲精品成人久久奇米网| 欧美女孩性生活视频| 福利视频网站一区二区三区| 亚洲福中文字幕伊人影院| 国产网站一区二区| 欧美丝袜丝交足nylons| 国产精品一二三四五| 无码av免费一区二区三区试看| 欧美激情一区三区| 欧美一区二区三区在线看| 97精品视频在线观看自产线路二| 免费观看在线综合| 一区二区三区四区在线| 久久精品夜夜夜夜久久| 欧美群妇大交群的观看方式| 粉嫩在线一区二区三区视频| 免费在线观看成人| 亚洲精品国产无天堂网2021| 久久久久久夜精品精品免费| 欧美精三区欧美精三区| voyeur盗摄精品| 国产精品一区在线观看你懂的| 亚洲成人综合视频| 亚洲精选视频在线| 国产精品久久久久一区| 久久色在线视频| 日韩免费看网站| 日韩亚洲国产中文字幕欧美| 欧美日韩亚洲高清一区二区| 色噜噜狠狠一区二区三区果冻| www.欧美亚洲| 成人免费毛片嘿嘿连载视频| 国产精品正在播放| 国产高清在线精品| 国产精品18久久久久| 国产一区二区美女诱惑| 国产在线精品免费|