九色国产,午夜在线视频,新黄色网址,九九色综合,天天做夜夜做久久做狠狠,天天躁夜夜躁狠狠躁2021a,久久不卡一区二区三区

打開APP
userphoto
未登錄

開通VIP,暢享免費(fèi)電子書等14項(xiàng)超值服

開通VIP
Untitled Document
     校園網(wǎng)防火墻實(shí)用技術(shù)
隨著internet的飛速發(fā)展和校園網(wǎng)的日益完善,校園網(wǎng)的安全問(wèn)題已提到日程上來(lái),采用防火墻技術(shù)能有效抵抗黑客及某些非法訪問(wèn)。

(一)防火墻技術(shù)介紹
   1:防火墻是一個(gè)實(shí)現(xiàn)安全策略的系統(tǒng)或系統(tǒng)組,強(qiáng)制執(zhí)行對(duì)intranet和internet的               訪問(wèn)控制。它能保證只有授權(quán)的人可以訪問(wèn)intranet,且保護(hù)其中的資源和有價(jià)值的數(shù)據(jù)不會(huì)流出intranet。簡(jiǎn)單的說(shuō),防火墻就是介于兩個(gè)網(wǎng)絡(luò)之間的具有某些存取控制功能的軟硬件集合。
   2:防火墻的主要目的是控制數(shù)據(jù)組,只允許合法流通過(guò)。其特征是在網(wǎng)絡(luò)邊界上建立相應(yīng)的網(wǎng)絡(luò)通信監(jiān)控系統(tǒng)(即防火墻)來(lái)達(dá)到保障網(wǎng)絡(luò)安全的目的。 防火墻技術(shù)假設(shè)被保護(hù)網(wǎng)絡(luò)具有明確的邊界和服務(wù),并且假設(shè)網(wǎng)絡(luò)信息的威脅主要來(lái)自外部網(wǎng)絡(luò)而不是內(nèi)部網(wǎng)絡(luò),它通過(guò)建立一整套規(guī)則和系統(tǒng)策略來(lái)檢測(cè),限制,更改穿越防火墻的數(shù)據(jù)流,實(shí)現(xiàn)內(nèi)部網(wǎng)絡(luò)的保護(hù)。采用防火墻安全技術(shù)適合于與外部網(wǎng)絡(luò)相對(duì)獨(dú)立且網(wǎng)絡(luò)服務(wù)類型相對(duì)有限的網(wǎng)絡(luò)系統(tǒng),而校園網(wǎng)正屬此型,故要實(shí)現(xiàn)校園網(wǎng)的信息安全應(yīng)采用防火墻技術(shù)。
   3:防火墻一般主要包括五部分:安全操作系統(tǒng),過(guò)濾器,網(wǎng)關(guān),域名服務(wù)和E—mail處理。目前防火墻產(chǎn)品很多,基本上分為兩類:一類基于包過(guò)濾,另一類基于代理服務(wù)器。前者直接轉(zhuǎn)發(fā)報(bào)文,它工作在網(wǎng)絡(luò)的底層—IP層,是在網(wǎng)絡(luò)中適當(dāng)?shù)奈恢脤?duì)數(shù)據(jù)包實(shí)施有選擇的過(guò)濾 ,它可以提供廉價(jià),有效,具有一定網(wǎng)絡(luò)安全的環(huán)境,且它對(duì)用戶是全透明的,速度較快。Cisco的防火墻就是這種,它有兩種方法實(shí)現(xiàn)防火墻功能,一種是適用于某些接口上的流控制,用于過(guò)濾IP或指定TCP和UDP端口的IP數(shù)據(jù)包,另一種是適用于廣播信息,用于過(guò)濾廣播信息;而代理服務(wù)器一般工作在應(yīng)用層,它可以屏蔽網(wǎng)絡(luò)內(nèi)部結(jié)構(gòu),增強(qiáng)網(wǎng)絡(luò)內(nèi)部的安全性,同時(shí)還可以用于實(shí)施數(shù)據(jù)流監(jiān)控,過(guò)濾,記錄,報(bào)告等功能。但它對(duì)用戶不透明,工作量大,需要高性能服務(wù)器,通常要經(jīng)代理服務(wù)器進(jìn)行身份驗(yàn)證和注冊(cè),故速度較慢。
(二)校園網(wǎng)防火墻系統(tǒng)的配置
       這里,假定校園網(wǎng)通過(guò)Cisco路由器與CERNET相連。校園內(nèi)的IP地址范圍是確定的,且有明確的閉和邊界。它有一個(gè)C類的IP地址,有DNS,Email,WWW,F(xiàn)TP等服務(wù)器,可采用以下存取控制策略。
1. 對(duì)進(jìn)入CERNET主干網(wǎng)的存取控制
      校園網(wǎng)有自己IP地址,應(yīng)禁止IP地址從本校路由器訪問(wèn)CERNET??捎孟率雒钤O(shè)置與校園網(wǎng)連接的路由器:
        Interface E0
        Decription campusNet
        Ipadd  162.105.17.1
        access_list group 20 out
        !
        access_list 20 permit ip 162.105.17.0 0.0.225
2: 對(duì)網(wǎng)絡(luò)中心資源主機(jī)的訪問(wèn)控制
      網(wǎng)絡(luò)中心的DNS,Email,F(xiàn)TP,WWW等服務(wù)器是重要的資源,要特別的保護(hù),可對(duì)網(wǎng)絡(luò)中心所在子網(wǎng)禁止DNS,Email,WWW,F(xiàn)TP以外的一切服務(wù)。
3:對(duì)校外非法網(wǎng)址的訪問(wèn)
      一般情況,一些傳播非法信息的站點(diǎn)主要在校外,而這些站點(diǎn)的域名可能是已知的,這時(shí)可通過(guò)計(jì)費(fèi)系統(tǒng)獲得最新的IP訪問(wèn)信息,利用域名查詢或字符匹配等方法確定來(lái)自某個(gè)IP的訪問(wèn)是非法的。
(三)防止IP地址欺騙和盜用
        為對(duì)網(wǎng)絡(luò)內(nèi)部人員訪問(wèn)Internet進(jìn)行一定限制,在連接內(nèi)部網(wǎng)絡(luò)的端口接收數(shù)據(jù)時(shí)進(jìn)行IP地址和以太網(wǎng)地址檢查,盜用IP地址的數(shù)據(jù)包將被丟棄,并記錄有關(guān)信息;再連接Internet端接收數(shù)據(jù)時(shí),如從外部網(wǎng)絡(luò)收到一段假冒內(nèi)部IP地址發(fā)出的報(bào)文,也應(yīng)丟棄,并記錄有關(guān)信息。
        防止IP地址被盜用的徹底解決辦法是,網(wǎng)絡(luò)上全部采用交換式集線器提供用戶接入,設(shè)定每個(gè)端口的以太網(wǎng)地址和IP地址,但由于各種原因這種方法目前不可行。建議用下述方法解決:
     1:代理服務(wù)器防火墻
          用戶的對(duì)外通信通過(guò)代理服務(wù)器進(jìn)行。對(duì)用戶的收費(fèi)根據(jù)用戶請(qǐng)求的數(shù)據(jù)量計(jì)算,和IP地址沒(méi)很大關(guān)系,因此可以在一定程度上減少IP地址盜用給用戶帶來(lái)的經(jīng)濟(jì)損失。但它要求一定采用代理服務(wù)器方式的防火墻,因而限制了它的推廣。
     2:捆綁IP地址和以太網(wǎng)地址
          首先登記每個(gè)合法IP地址和對(duì)應(yīng)的以太網(wǎng)地址,形成一個(gè)對(duì)應(yīng)表。運(yùn)行時(shí)通過(guò)定期掃描校園網(wǎng)內(nèi)各個(gè)路由器中的ARP表,獲得當(dāng)前IP和MAC的對(duì)應(yīng)關(guān)系,和事先合法的IP和MAC地址進(jìn)行比較,如不一致,則為非法訪問(wèn)。這種方法的出發(fā)點(diǎn)是每個(gè)網(wǎng)卡的以太網(wǎng)地址是固定不變而且是唯一的。但事實(shí)上用戶可以讓網(wǎng)卡使用任意的以太網(wǎng)地址。因此,這種方法的效果不是很好??蓪?duì)其進(jìn)行改進(jìn),由用戶自己動(dòng)態(tài)地控制IP地址的訪問(wèn)權(quán)限,當(dāng)用戶不需要對(duì)外通信時(shí),可以關(guān)掉自己的IP地址對(duì)外的權(quán)限,這時(shí)即使有人盜用IP地址也不會(huì)對(duì)用戶造成直接的經(jīng)濟(jì)損失。
(四)對(duì)非法訪問(wèn)的動(dòng)態(tài)禁止
        一旦獲得某個(gè)IP地址的訪問(wèn)是非法的,可立即更改路由器中的存取控制表,從而禁止其對(duì)外的非法訪問(wèn),首先應(yīng)在路由器和校園網(wǎng)的以太口預(yù)設(shè)控制組102,然后過(guò)濾掉來(lái)自非法地址的所有IP包,插入以下命令:
                access_list 1.2 deny 0.0.0.0 255.255.255.255 A.B.C.D 0.0.0.0
該命令的插入實(shí)際上是對(duì)路由器進(jìn)行動(dòng)態(tài)配置。可以通過(guò)Telnet Socket,編制針對(duì)Cisco的 telnet仿真程序,仿真所有的人工命令過(guò)程,從而實(shí)現(xiàn)對(duì) Cisco的動(dòng)態(tài)配置。由于存取控制表不能隨意插入控制項(xiàng),因此仿真程序需要維持一個(gè)完整的和Cisco內(nèi)控制表項(xiàng)一致的配置文件,即先將更改的控制項(xiàng)插入到配置文件中,然后將配置文件作為一個(gè)整體,傳入路由器中,從而保證存取控制的完整性。
(五)透明通道式防火墻
        傳統(tǒng)防火墻的IP地址會(huì)給黑客提供攻擊的線索,而透明通道式防火墻上的網(wǎng)絡(luò)接口沒(méi)有IP地址,可視為一透明設(shè)備。外部人員無(wú)法知道防火墻的存在,而內(nèi)部人員也無(wú)法訪問(wèn)防火墻,從而增強(qiáng)了網(wǎng)絡(luò)的安全性。此外,透明通道式防火墻在防止IP欺騙和盜用上也很靈活。它根據(jù)MAC地址選擇路由(類似透明網(wǎng)橋功能),可自學(xué)或靜態(tài)設(shè)置MAC地址和IP地址對(duì)應(yīng)的網(wǎng)絡(luò)端口。根據(jù)配置,它維持一張IP地址,MAC地址和網(wǎng)絡(luò)端口的對(duì)應(yīng)表,該表可動(dòng)態(tài)生成或由系統(tǒng)管理員手工配置??紤]到MAC地址的數(shù)值比較分散,接口表采用hash表將MAC排序,保證查詢時(shí)有較高的效率,不會(huì)因接口表查詢成為網(wǎng)絡(luò)的瓶頸。
       以上只是我在看書學(xué)習(xí)時(shí)的一點(diǎn)體會(huì),防火墻技術(shù)還有更廣闊的領(lǐng)域需要學(xué)習(xí)研究,再今后的學(xué)習(xí)中我回進(jìn)一步的探索。

本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊舉報(bào)。
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
配置路由器成為你安全防范的堡壘
IP地址盜用技術(shù)及防范
將舊電腦改造成強(qiáng)勁的防火墻和路由器
路由器綁定MAC地址,實(shí)現(xiàn)非法MAC過(guò)濾
路由器架設(shè)虛擬服務(wù)器讓外網(wǎng)訪問(wèn)到本地網(wǎng)站
路由器的參數(shù)設(shè)置和功能詳解
更多類似文章 >>
生活服務(wù)
熱點(diǎn)新聞
分享 收藏 導(dǎo)長(zhǎng)圖 關(guān)注 下載文章
綁定賬號(hào)成功
后續(xù)可登錄賬號(hào)暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服