国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

校園網(wǎng)防火墻的應(yīng)用

2009-05-25 09:01:50安秀芝
中國教育技術(shù)裝備 2009年9期
關(guān)鍵詞:代理服務(wù)器IP地址校園網(wǎng)

安秀芝

1 防火墻的概念

“防火墻”是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(如Internet)分開的方法,它實際上是一種隔離技術(shù)。防火墻是在2個網(wǎng)絡(luò)通訊時執(zhí)行的一種訪問控制尺度,它只允許“同意”的人和數(shù)據(jù)進入網(wǎng)絡(luò),最大限度地阻止網(wǎng)絡(luò)中的黑客侵襲。即,防火墻就是介于2個網(wǎng)絡(luò)之間的具有某些存取控制功能的軟硬件集合。

防火墻一般主要包括5部分:安全操作系統(tǒng)、過濾器、網(wǎng)關(guān)、域名服務(wù)和E-mail處理。目前防火墻產(chǎn)品很多,基本上分為2類:一類基于包過濾,另一類基于代理服務(wù)器。前者直接轉(zhuǎn)發(fā)報文,它工作在網(wǎng)絡(luò)的底層——IP層,是在網(wǎng)絡(luò)中適當?shù)奈恢脤?shù)據(jù)包實施有選擇的過濾,它可以提供廉價、有效、具有一定網(wǎng)絡(luò)安全的環(huán)境,且它對用戶是全透明的,速度較快。Cisco的防火墻就是這種,它有2種方法實現(xiàn)防火墻功能,一種是適用于某些接口上的流控制,用于過濾IP或指定TCP和UDP端口的IP數(shù)據(jù)包;另一種是適用于廣播信息,用于過濾廣播信息。而代理服務(wù)器一般工作在應(yīng)用層,它可以屏蔽網(wǎng)絡(luò)內(nèi)部結(jié)構(gòu),增強網(wǎng)絡(luò)內(nèi)部的安全性,同時還可以用于實施數(shù)據(jù)流監(jiān)控、過濾、記錄、報告等功能。但它對用戶不透明,工作量大,需要高性能服務(wù)器,通常要經(jīng)代理服務(wù)器進行身份驗證和注冊,故速度較慢。

2 校園網(wǎng)防火墻系統(tǒng)的配置

假定校園網(wǎng)通過Cisco路由器與CERNET相連。校園內(nèi)的IP地址范圍是確定的,有明確閉合邊界。它有一個C類的IP地址,有DNS、E-mail、WWW、FTP等服務(wù)器,可采用以下存取控制策略。

2.1 對進入CERNET主干網(wǎng)的存取控制校園網(wǎng)有自己的IP地址,應(yīng)禁止IP地址從本校路由器訪問CERNET??捎孟率雒钤O(shè)置與校園網(wǎng)連接的路由器:

Interface E0

Decription campus Net

Ip add162.105.17.1

access_list group 20 out

!

Access_list 20 permit ip 162.105.17.0 0.0.225

2.2 對網(wǎng)絡(luò)中心資源主機的訪問控制網(wǎng)絡(luò)中心的DNS、E-mail、FTP、WWW等服務(wù)器是重要的資源,要特別地保護,可對網(wǎng)絡(luò)中心所在子網(wǎng)禁止DNS、E-mail、WWW、FTP以外的一切服務(wù)。

2.3 對校外非法網(wǎng)址的訪問一般情況,一些傳播非法信息的站點主要在校外,而這些站點的域名可能是已知的,這時可通過計費系統(tǒng)獲得最新的IP訪問信息,利用域名查詢或字符匹配等方法確定來自某個IP的訪問是非法的。

3 防止IP地址欺騙和盜用

為對網(wǎng)絡(luò)內(nèi)部人員訪問Internet進行一定限制,在連接內(nèi)部網(wǎng)絡(luò)的端口接收數(shù)據(jù)時進行IP地址和MAC地址(以太網(wǎng)地址)檢查,盜用IP地址的數(shù)據(jù)包將被丟棄,并記錄有關(guān)信息。在連接Internet端接收數(shù)據(jù)時,如從外部網(wǎng)絡(luò)收到一段假冒內(nèi)部IP地址發(fā)出的報文,也應(yīng)丟棄,并記錄有關(guān)信息。

防止IP地址被盜用的徹底解決辦法是,網(wǎng)絡(luò)上全部采用交換式集線器提供用戶接入,設(shè)定每個端口的MAC地址和IP地址。但由于各種原因,這種方法目前不可行。建議用下述方法解決。

3.1 代理服務(wù)器防火墻用戶的對外通信通過代理服務(wù)器進行。對用戶的收費根據(jù)用戶請求的數(shù)據(jù)量計算,和IP地址沒很大關(guān)系,因此可以在一定程度上減少IP地址盜用給用戶帶來的經(jīng)濟損失。但它要求一定采用代理服務(wù)器方式的防火墻,因而限制了它的推廣。

3.2 捆綁IP地址和MAC地址首先登記每個合法IP地址和對應(yīng)的MAC地址,形成一個對應(yīng)表。運行時通過定期掃描校園網(wǎng)內(nèi)各個路由器中的ARP表,獲得當前IP和MAC地址的對應(yīng)關(guān)系,和事先合法的IP和MAC地址進行比較,如不一致,則為非法訪問。這種方法的出發(fā)點是每個網(wǎng)卡的MAC地址是固定不變而且是唯一的。但事實上用戶可以讓網(wǎng)卡使用任意的MAC地址。因此,這種方法的效果不是很好??蓪ζ溥M行改進,由用戶自己動態(tài)地控制IP地址的訪問權(quán)限,當用戶不需要對外通信時,可以關(guān)掉自己的IP地址對外的權(quán)限,這時即使有人盜用IP地址,也不會對用戶造成直接的經(jīng)濟損失。

4 對非法訪問的動態(tài)禁止

一旦獲得某個IP地址的訪問是非法的,可立即更改路由器中的存取控制表,從而禁止其對外的非法訪問。首先應(yīng)在路由器和校園網(wǎng)的以太口預設(shè)控制組102,然后過濾掉來自非法地址的所有IP包,插入命令“access_list 1.2 deny 0.0.0.0 255.255.255.255 A.B.C.D 0.0.0.0”。該命令的插入實際上是對路由器進行動態(tài)配置。可以通過Telnet Socket,編制針對Cisco的telnet仿真程序,仿真所有的人工命令過程,從而實現(xiàn)對Cisco的動態(tài)配置。由于存取控制表不能隨意插入控制項,因此仿真程序需要維持一個完整的和Cisco內(nèi)控制表項一致的配置文件,即先將更改的控制項插入到配置文件中,然后將配置文件作為一個整體,傳入路由器中,從而保證存取控制的完整性。

猜你喜歡
代理服務(wù)器IP地址校園網(wǎng)
數(shù)字化校園網(wǎng)建設(shè)及運行的幾點思考
甘肅教育(2020年18期)2020-10-28 09:05:54
鐵路遠動系統(tǒng)幾種組網(wǎng)方式IP地址的申請和設(shè)置
試論最大匹配算法在校園網(wǎng)信息提取中的應(yīng)用
電子制作(2019年10期)2019-06-17 11:45:26
地鐵信號系統(tǒng)中代理服務(wù)器的設(shè)計與實現(xiàn)
IP地址隱藏器
NAT技術(shù)在校園網(wǎng)中的應(yīng)用
電子制作(2017年8期)2017-06-05 09:36:15
基于SNMP的IP地址管理系統(tǒng)開發(fā)與應(yīng)用
黑龍江電力(2017年1期)2017-05-17 04:25:16
VPN在校園網(wǎng)中的集成應(yīng)用
一種容侵系統(tǒng)的設(shè)計
代理服務(wù)器全問答
长海县| 同仁县| 泰安市| 廉江市| 沽源县| 定日县| 凤山市| 永昌县| 梧州市| 中宁县| 磐安县| 加查县| 岚皋县| 雷山县| 朝阳区| 巢湖市| 巴中市| 格尔木市| 宁南县| 镇安县| 德格县| 龙川县| 重庆市| 武胜县| 茂名市| 彰武县| 永济市| 灵台县| 隆昌县| 鱼台县| 辽中县| 峨眉山市| 方正县| 特克斯县| 株洲县| 图片| 盐山县| 大城县| 永昌县| 夹江县| 定远县|