利用CISCO路由器建立企业网络的安全机制

近几年来,计算机网络,特别是互联网的发展非常迅速,ATM以及IP OVER DWDM技术的发展使网络传输的带宽快速增加。而网络安全和管理技术的发展却相对滞后,网络安全的呼声虽高,但真正落到实际的确少之又少。人们往往认为增加企业网络的安全机制需要增加防火墙、认证服务器等设备,但是价格不菲的安全设备,却增加了许多小型企业的生产成本,而事实上,我国广泛使用的CISCO路由器中内嵌IOS中的安全机制以足以满足一般企业互联的需求。

从传统的观点看,路由器的主要功能是将数据报文从一个网络传输到另一个网络。路由器在网络层操作,对应于OSI参考模型的第三层,通过检测报文的网络地址,路由器做出转发报文的决定和相应的动作,与报文一起存在的另一个功能是创建和维护路由表。在安全方面,路由器是保证网络安全的第一关,其保护是以访问控制列表(access-list)的形式进行的,被创建的访问列表可以用来允许或拒绝报文通过路由器。

CISCO路由器的报文过滤可以让用户根据报文的源地址、目的地址以及应用类型控制流入网络的数据流。访问列表是基于将规则和报文进行匹配来允许或拒绝报文的排序表。路由器对报文的控制是按照访问列表中语句创建的顺序进行的,在列表的结尾处,有一句隐含的"deny all",表明没有被此句前访问列表通过的报文将被此句拒绝。

用来允许或拒绝报文的标准是基于报文自身所包含的信息。通常,这些信息只限于报文头所包含的OSI参考模型的第三层的网络地址(访问列表)和第四层的端口(扩展访问列表)信息。因此,访问列表基本上不能使用第四层以上的信息过滤报文,比如,扩展访问列表能够控制ftp报文的访问,但却不能过滤特定的ftp命令如ls 或get等。

访问列表建立在许多有关CISCO IOS的资料中均有十分详尽的介绍,在下面我仅介绍一下本人在设置访问列表所积累得部分心得。

一、建立合理的访问列表,必须了解企业的应用情况

访问列表的建立是为了保护企业网络的安全,因此,建立安全合理的访问列表,首先需要对这个企业的应用进行深入细致的了解,有哪些应用、使用哪些端口,访问哪些地址等等,使得访问列表的建立,不会影响到企业正常的网络运转。

可以通过下列命令建立访问列表日志文件来确立企业网络所使用的端口号:

interface serial 0
ip access-group 101 in
ip access-group 102 out
access-list 101 permit tcp any any log
access-list 101 permit udp any any log
access-list 101 permit ip any any log
access-list 102 permit tcp any any log
access-list 102 permit udp any any log
access-list 102 permit ip any any log logging buffered

一段时间后,使用"show log"命令显示匹配访问列表的每个报文的细节信息。由于路由器的log buffer有限,为更彻底了解企业使用TCP/IP端口的详细情况,可以使用"logging A.B.C.E"命令将路由器所搜集的log信息传送到IP 地址为A.B.C.E的syslog server上,windows平台上的免费syslog server 软件可到http://support.3com.com/software/utilities_for_windows_32_bit.htm处下载。

二、根据具体应用,确立访问列表的内容

1. 过滤TCP(Transmission Control Protocol)协议

例如:某个企业(如图)总部在网络上为其分支机构提供的应用主要有:⑴远程登录访问(telnet: TCP port 23)⑵发送接收电子邮件(smtp:TCP port 25,pop3:TCP port 110)⑶WWW(http:TCP port 80),而总部可以任意访问他的分支机构,

那么他的路由器的访问列表定义如下:

access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 23
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 25
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 110
access-list 100 permit tcp any 192.168.18.0 0.0.0.255 eq 80
access-list 100 permit tcp any any established ……
interface serial 0
ip access-group 100 in

由于路由器对流经Serial 0 的TCP报文均按照access-list 访问列表的内容顺序进行检测,这无疑将大大加重路由器CPU的负担,因此,建立访问列表一段时间后,可使用命令"show access-list 100"检查每项access-list 后面括号中TCP报文的matched数,根据matched数由大到小的顺序重新排列访问列表每个access-list的顺序,这样可以减少报文在访问列表中不必要的检测,减少特定报文查找访问列表的时间,降低路由器CPU的负担。

一定注意到access-list 100 的最末尾使用了关键字"established",它被CISCO路由器访问列表用来允许TCP返回的报文。它检测TCP报文中ACK或RST标志位的存在,如果报文中的ACK或RST位被设置了,则通常表示报文是一个正在进行的会话的一部分,所以,使用关键字"established"是一种判断报文是否为一个已知会话的一部分的简单方法。但是,作为网络黑客可以非常容易地写出一段程序,用来生成这两个标志,并将带有ACK或RST标志位的报文发送出去,而这些报文却并非正在进行的合法会话的一部分。在实践中我们发现TCP返回的报文随机选择的端口号范围为1024~65536(因为Well-Know port的端口范围是1~1023),所以我们可以将含有关键字"established"的访问控制语句改为:

access-list 100 permit tcp any 192.168.18.0 0.0.0.255 gt 1023 established

这就确保了进入企业内部网络的报文,其目的端口号必须大于1023。那么,黑客的攻击报文即使欺骗地使用了ACK和RST位,企图逃脱访问列表项的控制,但是它的端口号必须大于1023,这能使得欺骗性的报文不会对端口号低于1024的网络设备如FTP、DNS、HTTP等服务器造成影响,在一定程度上提高了网络的安全性。

时间: 2024-11-03 21:03:21

利用CISCO路由器建立企业网络的安全机制的相关文章

外贸企业如何利用电子商务平台建立企业网站

内容简介:外贸企业进行外贸业务往往都是借助电子商务来解决渠道问题,这样大大减少了外贸的行业壁垒,中小企业建站借助电子商务平台,具有投资低.见效快.技术含量不高.操作简单的特点.那么外贸企业如何利用电子商务平台建立企业网站呢? 近日,世界工厂网阿拉伯语(http://ar.gongchang.com)站全面上线,标志着我国对阿拉伯国家的贸易形式登上新的台阶!之前我国没有一家阿拉伯语的电子商务网站,而我国对阿拉伯国家的贸易往来一直是传统的贸易方式,此次阿拉伯语站上线,将使我国对阿拉伯国家的贸易形式由

ms和cisco路由器建立IPSEC vpn以实现安全管理

拓扑: 微软IPSEC配置: 更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/lyjs/

全区法院系统建立“点对点”网络执行查控机制

项目名称:尉犁县广电文化科技业务用房建设单位:尉犁县安居城市保障性住房投资建设管理有限责任公司招标方式:公开招标计划投资额:2550万元建设地点:尉犁县解放路建设规模:总建筑面积约12000m2,主楼八层.群楼一.二层,框剪结构.招标范围:尉犁县广电文化科技业务用房及附属配套设施施工总承包.投标人资质要求:投标人须具有建设部门颁发的房屋建筑工程施工总承包叁级及以上资质,建造师须具备建筑工程专业二级及以上资质.报名时间:2013年3月4日至2013年3月8日报名网址:http//:www.xjzt

《IS-IS网络设计解决方案》一6.3 Cisco路由器上实现IS-IS SPF

6.3 Cisco路由器上实现IS-IS SPF IS-IS网络设计解决方案在特定的路由器平台上对某种协议的实现对网络操作者来说几乎是透明的,不同厂商的产品之间遵循标准以实现互操作性.特定厂商的协议实施细节及软件代码通常具有厂商的专利.但无论如何,一名网络工程师如果想要更好地了解特定平台上的IS-IS原理和操作方法,都要学习各种参数,如默认计时器.标志位.默认参数以及如何配置方面.此外,如ISO 10589和RFC 1195这类标准也提供了非常有用的指导.本节对Cisco路由器上IS-IS协议的

利用百度知道打造高效企业网络营销

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 作为企业网络营销人员,怎么利用百度知道打造自己高效企业网络营销,下面idsem团队成员卢玉华结合实例与大家分享百度知道如何做企业网络营销,分享如下: 一.利用相关工具,利用百度知道挖掘企业长尾关键词 说到挖掘长尾关键词,相必大家都感觉很懊恼,到底怎么挖掘自己行业的长尾关键词,世界上最好挖掘长尾关键词工具,一个是搜索引擎的相关搜索.问答平台,网

思科ACI向企业网络扩展 引入APIC应用策略基础设施控制器

ZDNET网络频道 04月23日 北京报道:近日,继思科2013年11月正式推出以应用为中心的基础设施ACI(Application Centric Infrastructure)之后,思科首次对外宣布将基于数据中心网络的ACI解决方案向企业网络扩展,并将推出被思科定义为应用策略基础设施控制器APIC(Application Policy Infrastructure Controller)企业模块为代表的Nexus 9000系列交换机及升级版NX-OS系统的产品组合. 思科应用策略基础设施控制

企业网络的未来:最好的路由,就是没有路由

本文讲的是企业网络的未来:最好的路由,就是没有路由,由思科,华为,Juniper等公司制造的路由器是企业网络的基石,但同时也成为残酷国际竞争环境中商业间谍最钟爱的入侵通道. 回到15年前,据说当德国政府发现美国政府一直在通过美国生产的 路由器里安插的后门暗中监视他们在联合国的外交代表团之后 [1],他们就资助了GPG 开源项目. CISCO 路由器最有可能包含后门 [2].因为类似的原因,华为路由器在某些国家被严令禁止使用. [3]. 并且阿尔卡特路由器看起来也没有少尝试安插后门 [4]. 在路

Cisco路由器上配置VRF-aware Site-to-Site IPsec VPN的实例

本站之前通过场景实例向大家展示了用Virtual Routing and Forwarding (VRF,虚拟路由转发)将一个路由器分割成八个虚拟路由器的方法.当时我向大家演示了如何配置VRF,在本文中我们继续使用这个场景,并通过IPsec配置,将完全一致的拓扑结构和地址复制到八个实验环境.整个环境能够顺利进行,首先需要带有ASA的虚拟路由与Cisco 路由器建立VPN.这需要 VRF参与的IPsec.因此我需要一种方法能够实现完全一致的 isakmp 策略,一致的pre-shared keys

企业网络营销定位:公司网络部是干什么的?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 随着中国网民数量以及网络硬件设施的发展,网购.网上办公等已经不是想象.不过,虽然众多企业都有进军网络营销的想法,但是由于没有清晰的定位,往往出现"花钱没效果""团队整天忙但是没有订单"的情况,最终公司网络营销团队解散.老板心灰意冷不再相信网络营销.老勾认为,实际上并不是网络营销本身有什么问题,而是公司或老板对网络营销没有进行恰当的定位. 一.销售与市场 其实网络营销并不是多么的虚幻,它和线下的营销是类似.相关的.传统渠