成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CBAC在Cisco路由器安全中的應用

網絡 路由交換
CBAC主要用于路由器的訪問控制,其對路由安全是非常重要的,這里主要講解了Cisco路由器安全方面的知識,最終目的就是給用戶帶來良好的網絡環境。

使用思科路由的用戶非常多,同時也會出現很多問題,于是我研究了一下CBAC對于Cisco路由器安全的作用,在這里拿出來和大家分享一下,希望對大家有用。在Cisco路由器上創建ACL(訪問控制列表)是管理員常用的數據過濾和網絡安全防護措施,但是ACL的局限性是非常明顯的。

因為它只能檢測到網絡層和傳輸層的數據信息,而對于封裝在IP包中的惡意信息它是無能為力的。因此,ACL并不可靠,需要CBAC(基于上下文的訪問控制)的配合,這樣網絡安全性將會極大提升。本文將和大家一起探討Cisco路由器安全CBAC的部署的技術細節及其相關技巧。

一、CBAC簡述

CBAC(context-based access control)即基于上下文的訪問控制,它不用于ACL(訪問控制列表)并不能用來過濾每一種TCP/IP協議,但它對于運行TCP、UDP應用或某些多媒體應用(如Microsoft的NetShow或Real Audio)的網絡來說是一個較好的安全解決方案。除此之外,CBAC在流量過濾、流量檢查、警告和審計蛛絲馬跡、入侵檢測等方面表現卓越。在大多數情況下,我們只需在單個接口的一個方向上配置CBAC,即可實現只允許屬于現有會話的數據流進入內部網絡。可以說,ACL與CBAC是互補的,它們的組合可實現網絡安全的最大化。

二、CBAC的合理配置

1.CBAC配置前的評估

在進行CBAC配置之前需要對網絡的安全標準、應用需求等方面進行評估然后根據需要進行相應的配置。通常情況下,用戶可以在一個或多個接口的2個方向上配置CBAC。如果防火墻兩端的網絡都需要受保護的話,如在Extranet或Intranet的配置中,就可以在2個方向上配置CBAC。若防火墻被放置在2個合作伙伴公司網絡的中間,則可能想要為某些應用在一個方向上限制數據流,并為其它應用在反方向上限制數據流。特別要注意的是,CBAC只能用于IP數據流。只有TCP和UDP數據包能被檢查,其他IP數據流。

(如ICMP)不能被CBAC檢查,只能采用基本的訪問控制列表對其進行過濾。在不作應用層協議審查時,像自反訪問控制列表一樣,CBAc可以過濾所有的TCP和UDP會話。但CBAC也可以被配置來有效地處理多信道(多端口)應用層協議:cu-SeeMe(僅對whitePine版本)、FTP、H.323(如NetMeeting和ProShare)、HTTP(Java攔阻)、Java、MicrosftNetshow、UNIX的r系列命令(如rlogin、rexec和rsh);RealAudio、RPC(SunRPc,非DCERPC)MircosoftRPC、SMTP、SQL.Net、StreamWorks、TFTP、VDOLive。

2.選擇配置接口

為了恰當地配置CBAc,首先必須確定在哪個接口上配置CBAC。下面描述了內部口和外部接口間的不同之處。配置數據流過濾的第一步是決定是否在防火墻的一個內部接口或外部接口上配置CBAC。在該環境下,所謂“內部”是指會話必須主動發起以讓其數據流被允許通過防火墻的一側;“外部”是指會話不能主動發起的一側(從外部發起的會話被禁止)。如果要在2個方向上配置CBAc,應該先在一個方向上使用適當的“Intemal”和“Extemal”接口指示配置CBAC。在另一個方向上配置CBAC時,則將該接口指示換成另一個。

CBAC常被用于2種基本的網絡拓撲結構之一。確定哪種拓撲結構與用戶自己的最吻合,可以幫助用戶決定是否應在一個內部接口或是在一個外部接口上配置CBAC。給出了第1種網絡拓撲結構。在該簡單的拓撲結構中,CBAC被配置在外部接口S0上。這可以防止指定的協議數據流進入該防火墻Cisco路由器安全和內部網絡,除非這些數據是由內部網絡所發起會話的一部分。

根據這2個拓撲結構樣例,可以決定網絡是否應在一個內部接口或是在一個外部接口上配置CBAC。如果防火墻只有2條連接,一條是到內部網絡,另外一條是到外部網絡,那么只能使用入方向的訪問控制列表就可以了,因為數據包在有機會影響Cisco路由器安全之前已經被過濾了。

3.防火墻配置

當用戶用Cisco IOS配置任何IP防火墻時可參照下面給出的一些基本的配置指南。配置一個包含允許來自不受保護網絡的某些ICMP數據流條目的訪問控制列表。盡管一個拒絕所以不屬于受CBAC所審查的連接一部分的IP數據流的訪問控制列表看起來比較安全,但它對Cisco路由器安全的正確運行不太現實。Cisco路由器安全期望能夠看到來自網絡中其他Cisco路由器安全的ICMP數據流。ICMP數據流不能被CBAC所審查,所以應在防護控制列表中設置特定的條目以允許返回的ICMP數據流。如在受保護網絡中的一個用戶要用“Ping”命令來獲取位于不受保護網絡中的一臺主機的狀態,如果在訪問控制列表中沒有允許“echoreply”消息的條目,則在受保護網絡中的這位用戶就得不到其“Ping”命令的相應。下面所示的配置中含有允許關鍵ICMP消息的訪問控制列表條目:

責任編輯:王曉東 來源: NET130
相關推薦

2010-08-03 13:28:57

2009-11-18 14:05:17

2012-03-20 10:05:57

Cisco路由器路由器DNS

2010-08-17 14:33:16

CISCO路由器

2010-08-13 13:23:02

CISCO路由器

2009-12-18 16:57:02

CISCO路由器

2010-08-05 08:43:40

2009-12-02 10:09:46

備份cisco路由器配

2010-08-23 09:21:34

路由器WCCP

2009-11-23 10:56:44

路由器協議

2009-11-20 15:20:06

Cisco路由器華為路由器

2011-08-11 15:24:51

2009-12-17 14:01:46

2009-11-26 12:58:37

Cisco路由器配置

2010-08-17 09:37:38

2010-08-05 10:34:28

2009-12-02 16:25:00

Cisco路由器配置

2010-08-03 09:06:26

路由器

2011-04-01 16:03:18

IOS路由器

2009-12-17 13:53:50

Cisco路由器安全配
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91一区二区 | 国产精品久久久久久久久久免费看 | 91视在线国内在线播放酒店 | 天天色天天色 | 亚洲激情网站 | 中文字幕第二十页 | 综合久久99 | 嫩草91在线 | 国产欧美一区二区三区久久手机版 | 中文字幕免费在线 | 天天综合久久网 | 国产综合久久久 | 国产精品久久久久久久久久妇女 | 国际精品久久 | 看特级黄色片 | 日本精品视频在线 | 精品日韩一区 | 请别相信他免费喜剧电影在线观看 | 五月婷婷激情 | 国产精品久久九九 | jizz在线免费观看 | 中文字幕亚洲欧美 | 人操人人 | 久久精品小短片 | 粉色午夜视频 | 欧美影院| 国产精品国产三级国产aⅴ无密码 | 国产精品久久久久久久一区探花 | 国产中文在线 | 91在线精品视频 | 国产日韩欧美精品 | 日韩欧美在线免费观看视频 | 国产精品视频免费观看 | 欧美国产精品 | 国产乱码精品一品二品 | 国产精品成人久久久久a级 久久蜜桃av一区二区天堂 | 欧美精品一区二区三 | 亚洲一区二区三区桃乃木香奈 | 免费a级毛片在线播放 | 欧美一级视频免费看 | 免费久草 |