學(xué)會(huì)有效的路由器控制方法
如何進(jìn)行有效的路由器控制方法是用戶非常需要掌握的技能,可能好多人還不了解如何應(yīng)用路由器控制方法流量,沒(méi)有關(guān)系,看完本文你肯定有不少收獲,希望本文能教會(huì)你更多東西。BT是近年來(lái)比較熱門的基于P2P技術(shù)的分布式數(shù)據(jù)共享與傳播軟件,不同的人對(duì)這類應(yīng)用有不同的看法。支持的人說(shuō)它完滿地體現(xiàn)了我為人人,人人為我的思想,任何一個(gè)人都可以在網(wǎng)絡(luò)上向別人提供自己的文檔或軟件下載。
當(dāng)下載的人越多時(shí)它的下載的速度也越來(lái)越快;反對(duì)的人說(shuō)它侵犯了軟件作者的版權(quán)以及耗費(fèi)了大量的網(wǎng)絡(luò)帶寬,應(yīng)該給予禁止。不管人們對(duì)這個(gè)軟件的看法如何,作為一個(gè)主要從事教育的大學(xué)來(lái)講,首先要保護(hù)作者的知識(shí)產(chǎn)權(quán)不會(huì)受到侵犯,另外還要保證學(xué)校的網(wǎng)絡(luò)資源能夠被合理利用,以保障教學(xué)及其它應(yīng)用的正常開(kāi)展。對(duì)任何一所大學(xué)來(lái)說(shuō)它的網(wǎng)絡(luò)帶寬資源是十分寶貴的,但是BT軟件的使用耗費(fèi)了大量的帶寬,使得原來(lái)一些需要保證的應(yīng)用受到影響,使用理論的說(shuō)教往往不能使喜歡這類軟件的人放棄這種喜好,所以有必要對(duì)此類軟件從技術(shù)手段上進(jìn)行限制。下面來(lái)分析一下BT下載類軟件的工作原理,找到可以用來(lái)限制此類應(yīng)用的依據(jù),然后再進(jìn)行限制。
首先BT類下載軟件一般使用的端口是固定的一個(gè)范圍,常用的范圍是:6881~6890,如果我們能夠在路由器控制方法中對(duì)這一段的端口進(jìn)行限制,就可以對(duì)此類軟件進(jìn)行限制了。但是也有一些BT軟件,可以自動(dòng)更新端口。此類軟件有一個(gè)共同的特點(diǎn)是在工作時(shí)占用的帶寬很大,往往要超過(guò)正常的應(yīng)用,所以我們從兩個(gè)方面對(duì)此類軟件進(jìn)行限制:一個(gè)是限制它應(yīng)用的端口,一個(gè)是對(duì)異常的流量進(jìn)行限制。下面就這兩個(gè)方面進(jìn)行配置:
一.使用基于類的路由策略進(jìn)行路由器控制方法
1.端口限制:
access-list 101 deny tcp any eq range 6881 6890 any range 6881 6890
access-list 101 permit any any
2.流量限制:
class-map match-all bt_updown
match access-group 101
policy-map drop-bt_updown
class bt_updown
police 1024000 51200 51200 conform-action drop exceed-action drop violate-action drop
二.使用上述的基于類的策略在對(duì)付自動(dòng)變更端口的BT類軟件時(shí)有些力不從心
為此,CISCO路由器控制方法提供了專門的PDLM(Packet Description Language Module)包描述語(yǔ)言模塊從協(xié)議層上進(jìn)行對(duì)此類軟件使用的協(xié)議進(jìn)行了描述。因此,路由器控制方法可以對(duì)數(shù)據(jù)包使用的協(xié)議進(jìn)行分析,當(dāng)傳輸?shù)臄?shù)據(jù)包符合該協(xié)議的描述時(shí)路由器可以識(shí)別,配合相應(yīng)的類策略對(duì)數(shù)據(jù)進(jìn)行路由器控制(如允許通過(guò)或丟棄等),從而根本上解決了動(dòng)態(tài)端口的控制弊病。但是由于PDLM模塊屬于非公開(kāi)資源,CISCO公司對(duì)該資源的下載和傳播進(jìn)行了嚴(yán)格的控制,必須具有CCO資格的路由器用戶方可下載使用。由于該P(yáng)DLM不屬于路由器控制方法的啟動(dòng)加載項(xiàng),所以重新啟動(dòng)路由器時(shí),必須通過(guò)TFTP進(jìn)行進(jìn)行手動(dòng)加載:
2001年出現(xiàn)的尼姆達(dá)病毒(Nimda)、紅色代碼病毒均是蠕蟲(chóng)病毒,這些病毒借助于網(wǎng)絡(luò)進(jìn)行傳播,傳播的速度快,對(duì)感染的計(jì)算機(jī)破壞強(qiáng)。用戶一旦感染了這種病毒,只要所處的網(wǎng)絡(luò)中存在有此類的病毒,一般情況下是很難清除的。這里不想對(duì)病毒的工作原理及如何清除這些病毒進(jìn)行過(guò)多的。論述,而主要討論這些病毒的網(wǎng)絡(luò)行為如何在路由器控制方法中被識(shí)別出來(lái)并且使用相應(yīng)的策略對(duì)這些數(shù)據(jù)包加以阻止或丟棄。
結(jié)束語(yǔ)
上述所有基于QoS的路由器控制方法在思科2621XM路由器上測(cè)試通過(guò)。通過(guò)測(cè)試,不但可以明顯減輕BT、Nimda等病毒對(duì)網(wǎng)絡(luò)的沖擊和對(duì)網(wǎng)絡(luò)資源的大量消耗,保護(hù)正常計(jì)算機(jī)用戶對(duì)網(wǎng)絡(luò)資源的需求,同時(shí)也可以有效防止其他類似的網(wǎng)絡(luò)蠕蟲(chóng)病毒的攻擊,實(shí)際價(jià)值非常明顯;但是如果你想將BT完全封掉,可以考慮購(gòu)買專門的P2P限制軟件,在控制P2P方面非常不錯(cuò),可以將BT完全封掉;實(shí)際測(cè)試中,我們還發(fā)現(xiàn)思科的路由器控制方法在控制新興的P2P軟件方面不是十分有效,如迅雷(包括web迅雷),下載速度遠(yuǎn)遠(yuǎn)超過(guò)傳統(tǒng)的P2P軟件,是當(dāng)前下載速度最快的P2P軟件,由于采用了多協(xié)議交叉下載的方式,所以通過(guò)規(guī)則匹配的效果不是十分明顯。在這方面聚生網(wǎng)管較為強(qiáng)悍,可以將迅雷完全封掉,在國(guó)內(nèi)還是比較領(lǐng)先的。