国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

利用思科的 IOS 去防止出網的 IP 欺騙
2007-04-23   賽迪網

在近期的一篇文章中,本人討論了防止從INTERNET進入本地網絡的IP欺騙的重要性和方法。不過,入網的欺騙并非唯一的欺騙形式。實際上,防止從網絡轉出去的網絡欺騙也同樣重要。

今天,我們看一下如何從另外一個方向保護您的組織-如何防止欺騙性的IP數據包和其它有害的通信從您的網絡流傳到互聯網上。畢竟,我們大家都不想讓自己的網絡成為惡意活動的避難所,是不是?

“源自我們企業網絡的惡意活動是不可能的!”有人也許這樣說,這是非常有希望的。但這并不意味著惡意的網絡活動不會發生。下面是一些你可能想要防止的惡意活動:

·傳輸出去的欺騙性IP數據包被發往互聯網

·從PC直接發到互聯網上去的SMTP電子郵件

·通過電子郵件或其它一些端口,從用戶計算機網絡發出病毒和蠕蟲

·從用戶互聯網路由器發出的黑客行為

防止出網的IP地址欺騙

正如在本人近期的一篇文章中所提及的,有一些IP地址是公司必須避免用于互聯網通信的:(()中列示的是子網掩碼)

·10.0.0.0(255.0.0.0 )
·172.16.0.0(255.240.0.0 )
·192.168.0.0/16 (255.255.0.0 )
·127.0.0.0(255.0.0.0 ) 
·224.0.0.0(224.0.0.0)
·169.254.0.0(255.255.0.0 )
·240.0.0.0(240.0.0.0 )

使用所有這些IP地址中的任何一個進行通信都可能是欺騙性的和惡意的,也就是說,我們不僅要阻止源地址為上述范圍、從互聯網傳入到我們的局域網的數據通信,還要阻止那些源地址為上述范圍且發往互聯網的IP數據包。

要實現這個要求,我們可以在路由器上創建一個出口訪問控制列表(ACL)過濾器,將其運用在出口方向的互聯網接口上,下面給出一個例子:

Router# conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Router(config)# ip access-list ext egress-antispoof
Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any
Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any 
Router(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 any 
Router(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 any
Router(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 any
Router(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 any     
Router(config-ext-nacl)# deny ip 240.0.0.0 15.255.255.255 any     
Router(config-ext-nacl)# deny ip  0.255.255.255 any
Router(config-ext-nacl)# permit ip any any     
Router(config-ext-nacl)# exit

Router(config)#int s0/0
Router(config-if)#ip access-group egress-antispoof out

這樣就防止了從指定的IP地址范圍發出的任何數據包流出你的網絡。(正如本人在《利用思科 IOS 防止遭受IP地址欺騙攻擊》所提到的關于入網的IP欺騙那樣,另一個保護網絡免受IP地址欺騙的方法是反向路徑轉發或IP驗證。不過對于阻止出口的數據通信來說,用戶可以使用快速以太網路由器的0/0接口而不是使用串行接口)。

除了要防止欺騙性數據包流出你公司的網絡,還有其它一些方法你可以用來防止惡意用戶濫用你的網絡資源。

禁止SMTP電子郵件從PC直接發到互聯網上

你肯定不想任何人使用你的公司的網絡發送垃圾信息。要防止別人利用你的系統發送垃圾郵件等,你的防火墻絕對不應該允許從你的PC直接發送數據,并傳輸到互聯網的任何端口上。

換句話說,用戶應該控制到底是哪種類型的數據通信可以通過你的互聯網連接將數據傳輸出去。假設你的公司有一個互聯網電子郵件服務器,那么我們就該配置使所有的發往互聯網的SMTP通信只能源自那臺服務器,而不能是某臺內部的PC。

你可以使用公司的防火墻(或者至少是使用ACL(訪問控制列表))來只允許某些目標端口可以將數據發往互聯網。例如,對于大多數公司來說,只需要允許所有的PC可以訪問互聯網計算機的80和443端口。通常,端口80用于HTTP服務,也就是說用于網頁瀏覽。不過,木馬Executor開放此端口。端口443 用于Https服務,可認為它是能提供加密和通過安全端口傳輸的另一種HTTP。

阻止源自你公司的病毒和蠕蟲數據包

在許多方面,通過控制局域網客戶端系統可用的端口,我們可以防止病毒和蠕蟲與互聯網的通信。然而,限制端口也是不容易的,而且惡意用戶通常可以找到繞過端口限制的方法。

要進一步防止病毒和蠕蟲的傳播,可以考慮使用某種統一威脅管理(UTM)設備,如Cisco ASA 或Fortinet,作為anti-X設備,這兩種設備都阻止多種安全威脅。如Cisco ASA-5500 及其附加服務模塊CSC-SSM可提供完整的防病毒、防間諜軟件、文件阻擋、防垃圾郵件、防泄密(釣魚)等服務。要獲得更詳細的信息,可參考思科的白皮書:"Deployment Considerations: Comparing Converged and Dedicated Security Appliances"

防止Internet路由器的黑客行為

要保障路由器的安全,一定要確保你已經正確配置了思科路由器的SSH(Secure Shell),并設置了一個正確的訪問控制列表(ACL)來定義管理控制臺的源地址,還要運行Security Device Manager (SDM) Security Audit 以確保你不會忘記堵住任何一個常見的安全漏洞。

記住,保護私有網絡免受互聯網黑客攻擊是相當重要的,這就如同防止黑客將你的網絡用于惡意目的一樣重要。這四個方法對于防止出網的IP欺騙是大有幫助的。

熱詞搜索:

上一篇:巧妙利用系統進程拒絕病毒的侵襲
下一篇:行為惡劣的U盤病毒OSO.exe分析與查殺

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩精品一区二区三区在线 | 自拍偷拍亚洲综合| 欧美一区二区三区色| 欧美亚洲国产bt| 欧美性大战久久| 欧美性大战久久| 欧美性受xxxx| 6080国产精品一区二区| 欧美精品 日韩| 日韩一区二区免费在线电影| 欧美一级久久久| 欧美一区二区三区人| 日韩一级免费一区| 久久久久久久综合狠狠综合| 久久久亚洲综合| 国产日本一区二区| 亚洲图片另类小说| 亚洲国产日韩a在线播放| 日韩在线卡一卡二| 激情五月播播久久久精品| 韩国v欧美v日本v亚洲v| 国产aⅴ综合色| 色猫猫国产区一区二在线视频| 一本大道久久a久久综合| 欧美喷水一区二区| 久久品道一品道久久精品| 国产精品久久久久一区二区三区 | 日韩影院精彩在线| 国产一区在线观看麻豆| 9人人澡人人爽人人精品| 欧美亚洲动漫精品| 精品福利av导航| 国产精品久久久久久久久免费丝袜 | 亚洲精品五月天| 五月天亚洲婷婷| 国产成人综合网| 欧美日韩亚洲高清一区二区| 欧美大片顶级少妇| 亚洲色图一区二区三区| 日本欧美在线看| 97精品国产97久久久久久久久久久久| 在线免费亚洲电影| 久久亚洲一区二区三区四区| 亚洲精品成a人| 国产麻豆精品theporn| 欧美图区在线视频| 中文字幕av一区 二区| 日韩av不卡在线观看| 不卡的av中国片| 日韩欧美的一区二区| 亚洲一区二区在线免费观看视频| 国产乱一区二区| 91 com成人网| 亚洲综合在线观看视频| 国产成都精品91一区二区三| 在线播放一区二区三区| 亚洲人妖av一区二区| 狠狠色伊人亚洲综合成人| 欧美性色综合网| 亚洲免费大片在线观看| 国产99久久久久| 精品99一区二区| 亚洲va韩国va欧美va精品| 91免费观看视频| 中文字幕一区二区三区乱码在线| 国产精品亚洲专一区二区三区| 欧美日韩不卡视频| 一区二区三区免费观看| 91美女片黄在线观看| 国产精品女上位| 成人晚上爱看视频| 一区二区三区日韩| a级精品国产片在线观看| 久久久久亚洲综合| 国产九色sp调教91| 久久久久久电影| 精品一区二区三区在线观看国产| 制服丝袜亚洲网站| 青青草97国产精品免费观看 | 九九热在线视频观看这里只有精品| 欧美日韩精品一区二区三区四区| 亚洲男同1069视频| 色婷婷激情一区二区三区| 一区二区三区精密机械公司| 91婷婷韩国欧美一区二区| 中文成人av在线| 成人免费高清在线观看| 中文字幕日韩欧美一区二区三区| 成人黄色电影在线| 亚洲欧美在线另类| 色综合欧美在线| 亚洲一区二区三区中文字幕| 日本韩国欧美在线| 亚洲一二三区在线观看| 欧美色涩在线第一页| 日韩电影在线一区二区三区| 91麻豆精品国产无毒不卡在线观看| 日韩精品一卡二卡三卡四卡无卡| 欧美一区二区三区男人的天堂| 麻豆国产精品一区二区三区| 久久久久久久久久美女| 成人激情黄色小说| 亚洲美女视频在线| 这里只有精品电影| 国产精品18久久久久久久网站| 亚洲国产成人午夜在线一区| 一本大道av一区二区在线播放| 亚洲一二三区在线观看| 精品日韩一区二区三区免费视频| 国产精品亚洲第一区在线暖暖韩国| 亚洲欧洲成人av每日更新| 欧美三级电影一区| 国产一区二区三区久久久| 亚洲视频一区二区在线| 制服丝袜亚洲网站| 成人a免费在线看| 午夜电影一区二区三区| 亚洲国产成人自拍| 国产精品黄色在线观看| 欧美日韩中文字幕一区| 国产精品一区二区黑丝| 一区二区三区欧美亚洲| 久久久综合精品| 欧美日韩高清一区| 成人动漫一区二区| 久久99国产精品免费网站| 亚洲激情五月婷婷| 久久久国产一区二区三区四区小说| 91免费观看国产| 国产一区二区三区免费在线观看| 亚洲国产一区二区三区| 久久精品免视看| 欧美日韩不卡视频| 色av成人天堂桃色av| 国产高清久久久久| 日韩电影一区二区三区四区| 亚洲欧洲三级电影| 久久综合给合久久狠狠狠97色69| 欧美在线观看禁18| 99久久伊人网影院| 狠狠色丁香久久婷婷综合丁香| 亚洲欧美福利一区二区| 国产亚洲制服色| 日韩久久久久久| 欧美日韩国产一级| 在线免费观看不卡av| 波多野结衣中文字幕一区| 久久精品噜噜噜成人88aⅴ| 亚洲国产精品久久一线不卡| 亚洲视频免费看| 国产精品久线观看视频| 久久女同性恋中文字幕| 欧美大片一区二区| 日韩精品专区在线影院重磅| 欧美喷潮久久久xxxxx| 欧美三级电影网站| 欧美私人免费视频| 在线观看日韩国产| 色天使久久综合网天天| 色一情一伦一子一伦一区| www.欧美亚洲| 懂色一区二区三区免费观看| 国产激情精品久久久第一区二区| 捆绑调教一区二区三区| 久久aⅴ国产欧美74aaa| 国内精品国产三级国产a久久| 久久疯狂做爰流白浆xx| 精品一区二区三区蜜桃| 精品制服美女久久| 国产精品一区二区91| 成人美女在线视频| av激情综合网| 在线精品亚洲一区二区不卡| 欧美亚洲国产bt| 欧美一区二区啪啪| 中文欧美字幕免费| 综合激情成人伊人| 亚洲一二三区不卡| 日本午夜精品一区二区三区电影| 美日韩一级片在线观看| 国产精品一卡二| av不卡免费在线观看| 91女厕偷拍女厕偷拍高清| 欧美性猛片xxxx免费看久爱| 欧美日韩成人高清| 久久亚洲精华国产精华液| 中文字幕av资源一区| 亚洲一区二区五区| 乱一区二区av| 成人免费视频免费观看| 在线日韩一区二区| 日韩精品一区二区三区在线观看| 久久综合狠狠综合| 悠悠色在线精品| 极品少妇一区二区三区精品视频| 成人国产视频在线观看| 欧美日韩精品欧美日韩精品一| 精品日韩成人av| 亚洲日本免费电影| 精品伊人久久久久7777人|