文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术Cisco网络利用思科的IOS去防止出网的IP欺骗
精品推荐
特别推荐
·Cisco管理的35个常见问题及解答
·思科路由过滤命令详细解说
·Cisco PIX防火墙配置指南
·思科Cisco交换机VLAN的配置技巧
·Cisco教程:路由器的配置及测试
·Cisco 路由器配置语句汇总
·CISCO相关技术大集合
·Cisco防火墙选购配置完全指南
·CCNA网络小菜鸟笔记
·Cisco公司网络工程实施案例
热点TOP10
·思科Catalyst交换机密码恢复妙招
·如何设置思科模拟器中pc的ip地址?
·Cisco VPN 客户端
·Cisco图标
·[认证宝典]CISCO实验模拟器完全攻略
·SSH在Cisco设备上设置实例
·hp open view与nortel optivity,cisco work的区别
·使用Cisco Network Assistant实现快速配置
·cisco 命令手册--精选文章
·Cisco Catalyst 4506双机热备配置

利用思科的IOS去防止出网的IP欺骗

日期:2008年3月13日 作者: 查看:[大字体 中字体 小字体]


今天,我们看一下如何从另外一个方向保护您的组织-如何防止欺骗性的IP数据包和其它有害的通信从您的网络流传到互联网上。毕竟,我们大家都不想让自己的网络成为恶意活动的避难所,是不是?

“源自我们企业网络的恶意活动是不可能的!”有人也许这样说,这是非常有希望的。但这并不意味着恶意的网络活动不会发生。下面是一些你可能想要防止的恶意活动:

·传输出去的欺骗性IP数据包被发往互联网

·从PC直接发到互联网上去的SMTP电子邮件

·通过电子邮件或其它一些端口,从用户计算机网络发出病毒和蠕虫

·从用户互联网路由器发出的黑客行为

防止出网的IP地址欺骗

正如在本人近期的一篇文章中所提及的,有一些IP地址是公司必须避免用于互联网通信的:(()中列示的是子网掩码)

·10.0.0.0(255.0.0.0 )
·172.16.0.0(255.240.0.0 )
·192.168.0.0/16 (255.255.0.0 )
·127.0.0.0(255.0.0.0 ) 
·224.0.0.0(224.0.0.0)
·169.254.0.0(255.255.0.0 )
·240.0.0.0(240.0.0.0 )

使用所有这些IP地址中的任何一个进行通信都可能是欺骗性的和恶意的,也就是说,我们不仅要阻止源地址为上述范围、从互联网传入到我们的局域网的数据通信,还要阻止那些源地址为上述范围且发往互联网的IP数据包。

要实现这个要求,我们可以在路由器上创建一个出口访问控制列表(ACL)过滤器,将其运用在出口方向的互联网接口上,下面给出一个例子:

Router# conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Router(config)# ip access-list ext egress-antispoof
Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any
Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any 
Router(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 any 
Router(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 any
Router(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 any
Router(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 any     
Router(config-ext-nacl)# deny ip 240.0.0.0 15.255.255.255 any     
Router(config-ext-nacl)# deny ip  0.255.255.255 any
Router(config-ext-nacl)# permit ip any any     
Router(config-ext-nacl)# exit

Router(config)#int s0/0
Router(config-if)#ip access-group egress-antispoof out

这样就防止了从指定的IP地址范围发出的任何数据包流出你的网络。(正如本人在《利用思科 IOS 防止遭受IP地址欺骗攻击》所提到的关于入网的IP欺骗那样,另一个保护网络免受IP地址欺骗的方法是反向路径转发或IP验证。不过对于阻止出口的数据通信来说,用户可以使用快速以太网路由器的0/0接口而不是使用串行接口)。

除了要防止欺骗性数据包流出你公司的网络,还有其它一些方法你可以用来防止恶意用户滥用你的网络资源。

禁止SMTP电子邮件从PC直接发到互联网上

你肯定不想任何人使用你的公司的网络发送垃圾信息。要防止别人利用你的系统发送垃圾邮件等,你的防火墙绝对不应该允许从你的PC直接发送数据,并传输到互联网的任何端口上。

换句话说,用户应该控制到底是哪种类型的数据通信可以通过你的互联网连接将数据传输出去。假设你的公司有一个互联网电子邮件服务器,那么我们就该配置使所有的发往互联网的SMTP通信只能源自那台服务器,而不能是某台内部的PC。

你可以使用公司的防火墙(或者至少是使用ACL(访问控制列表))来只允许某些目标端口可以将数据发往互联网。例如,对于大多数公司来说,只需要允许所有的PC可以访问互联网计算机的80和443端口。通常,端口80用于HTTP服务,也就是说用于网页浏览。不过,木马Executor开放此端口。端口443 用于Https服务,可认为它是能提供加密和通过安全端口传输的另一种HTTP。

阻止源自你公司的病毒和蠕虫数据包

在许多方面,通过控制局域网客户端系统可用的端口,我们可以防止病毒和蠕虫与互联网的通信。然而,限制端口也是不容易的,而且恶意用户通常可以找到绕过端口限制的方法。

要进一步防止病毒和蠕虫的传播,可以考虑使用某种统一威胁管理(UTM)设备,如Cisco ASA 或Fortinet,作为anti-X设备,这两种设备都阻止多种安全威胁。如Cisco ASA-5500 及其附加服务模块CSC-SSM可提供完整的防病毒、防间谍软件、文件阻挡、防垃圾邮件、防泄密(钓鱼)等服务。要获得更详细的信息,可参考思科的白皮书:"Deployment Considerations: Comparing Converged and Dedicated Security Appliances"


[1] [2] 下一页 




上一篇:使浏览网页速度马上就变快的方法

下一篇:安全的配置和应用MySQL数据库

相关文章:
·只需十三招 轻松学会利用博客赚钱
·QQ聊天记录偷窥和QQ视频欺骗
·免费攻略:利用QQ网吧免费开蓝钻
·利用word将PDF转换DOC文件的方法
·利用腾讯漏洞取回QQ密码
·快速利用135端口入侵个人电脑
·利用Delphi 5.0开发OLE自动化控制器操纵Excel
·一个防止U盘病毒的小技巧
·XSL中利用xsl:for-each时给每一项添加序号
·欺骗你眼睛和大脑的神奇图片
相关软件:
·利用IE修复专家突破网吧的多重限制
·利用冰狐浪子的ASP后门木马入侵网站
·利用 Dreamweaver MX 2004 进行 asp.net 网站的开发
·防止颈肩疾病保健操及美体瑜伽 rmvb 关爱自己降
·利用我已经得到的一切
·利用社会工程学入侵
·代理跳板的简单制作与利用
·修改利用他人的FLASH
·利用落日整站上传漏洞
·一次入侵综合站点极其利用

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot