




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络层访问权限控制技术一一ACL详解技术从来都是一把双刃剑,网络应用与互联网的普及在大幅提高企业的生产经营效率的同时,也带来了诸如数据的安全性,员工利用互联网做与工作不相干事等负面影响。如何将一个网络有效的管理起来,尽可能的降低网络所带来的负面影响就成了摆在网络管理员面前的一个重要课题。A公司的某位可怜的网管目前就面临了一堆这样的问题。A公司建设了一个企业网,并通过一台路由器接入到互联网。在网络核心使用一台基于IOS的多层交换机,所有的二层交换机也为可管理的基于IOS的交换机,在公司内部使用了VLAN技术,按照功能的不同分为了6个VLAN。分别是网络设备与网管(VLAN1,/24)、内部服务器(VLAN2)、Internet连接(VLAN3)、财务部(VLAN4)、市场部(VLAN5)、研发部门(VLAN6),出口路由器上Fa0/0接公司内部网,通过s0/0连接到Internet。每个网段的三层设备(也就是客户机上的缺省网关)地址都从高位向下分配,所有的其它节点地址均从低位向上分配。该网络的拓朴如下图所示:自从网络建成后麻烦就一直没断过,一会儿有人试图登录网络设备要捣乱;一会儿领导又在抱怨说互联网开通后,员工成天就知道泡网;一会儿财务的人又说研发部门的员工看了不该看的数据。这些抱怨都找这位可怜的网管,搞得他头都大了。那有什么办法能够解决这些问题呢?答案就是使用网络层的访问限制控制技术一一访问控制列表(下文简称ACL)。那么,什么是ACL呢?ACL是种什么样的技术,它能做什么,又存在一些什么样的局限性呢?ACL的基本原理、功能与局限性网络中常说的ACL是CiscoIOS所提供的一种访问控制技术,初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机如2950之类也开始提供ACL的支持。只不过支持的特性不是那么完善而已。在其它厂商的路由器或多层交换机上也提供类似的技术,不过名称和配置方式都可能有细微的差别。本文所有的配置实例均基于CiscoIOS的ACL进行编写。基本原理:ACL使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。功能:网络中的节点资源节点和用户节点两大类,其中资源节点提供服务或数据,用户节点访问资源节点所提供的服务与数据。ACL的主要功能就是一方面保护资源节点,阻止非法用户对资源节点的访问,另一方面限制特定的用户节点所能具备的访问权限。配置ACL的基本原则:在实施ACL的过程中,应当遵循如下两个基本原则:♦最小特权原则:只给受控对象完成任务所必须的最小的权限♦最靠近受控对象原则:所有的网络层访问权限控制局限性:由于ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。因此,要达到endtoend的权限控制目的,需要和系统级及应用级的访问权限控制结合使用。ACL配置技术详解“说那么多废话做什么,赶快开始进行配置吧。”,A公司的网管说。呵呵,并不是我想说那么多废话,因为理解这些基础的概念与简单的原理对后续的配置和排错都是相当有用的。说说看,你的第一个需求是什么。“做为一个网管,我不期望普通用户能telnet到网络设备”一一ACL基础“补充一点,要求能够从我现在的机器(研发VLAN的6)上telnet到网络设备上去。"。hamm,是个不错的主意,谁都不希望有人在自己的花园中撤野。让我们分析一下,在A公司的网络中,除出口路由器外,其它所有的网络设备段的是放在Vlanl中,那个我只需要在到VLAN1的路由器接口上配置只允许源地址为6的包通过,其它的包通通过滤掉。这中只管源IP地址的ACL就叫做标准IPACL:我们在SWA上进行如下的配置:access-list1permithost6access-list1denyanyintvlan1ipaccess-group1out这几条命令中的相应关键字的意义如下:access-list:配置均ACL的关键字,所有的ACL均使用这个命令进行配置。access-list后面的1:ACL号,ACL号相同的所有ACL形成一个组。在判断一个包时,使用同一组中的条目从上到下逐一进行判断,一遇到满足的条目就终止对该包的判断。1-99为标准的IPACL号,标准IPACL由于只读取IP包头的源地址部分,消耗资源少。permit/deny:操作。Permit是允许通过,deny是丢弃包。host6/any:匹配条件,等同于。刚才说过,标准的ACL只限制源地址。Host6()的意思是只匹配源地址为6的包。是wildcards,某位的wildcards为0表示IP地址的对应位必须符合,为1表示IP地址的对应位不管是什么都行。简单点说,就是55减去子网掩码后的值,的wildcards就是意味着IP地址必须符合6,可以简称为host6。any表示匹配所有地址。注意:IOS中的ACL均使用wildcards,并且会用wildcards对IP地址进行严格的对齐,如你输入一条access-list1permit21,在你showaccess-list看时,会变成access-list1permit21,PIXOS中的ACL均使用subnetmasks,并且不会进行对齐操作。intvlan1///ipaccess-group1out:这两句将access-list1应用到vlan1接口的out方向。其中1是ACL号,和相应的ACL进行关联。Out是对路由器该接口上哪个方向的包进行过滤,可以有in和out两种选择。注意:这里的in/out都是站在路由器或三层模块(以后简称R)上看的,in表示从该接口进入R的包,out表示从该接口出去的包。好了,这就是一个最基本的ACL的配置方法。什么,你说普通用户还能telnet到RTA?那你在intvlan3上现加一个ipaccess-group1out吧。Hammmm,等等,你这样加上去普通用户就访问不了internet了。让我们把刚才的ACL去掉,重新写一个。回忆一下,我们的目的是除了6能够进行telnet操作外,其它用户都不允许进行telnet操作。刚才我们说过,标准的IPACL只能控制源IP地址,不能控制到端口。要控制到第四层的端口,就需要使用到:扩展的IPACL的配置先看看配置实例吧。在SWA上进行如下配置:intvlan1noipaccess-group1outexitnoaccess-list1access-list101permittcphost6anyeqtelnetaccess-list101denytcpanyanyeqtelnetintvlan1ipaccess-group101outintvlan3ipaccess-group101out你应该注意到到这里的ACL有一些变化了,现在对变化的部分做一些说明:access-list101:注意这里的101,和刚才的标准ACL中的1一样,101是ACL号,表示这是一个扩展的IPACL。扩展的IPACL号范围是100-199,扩展的IPACL可以控制源^、目的IP、源端口、目的端口等,能实现相当精细的控制,扩展ACL不仅读取IP包头的源地址/目的地址,还要读取第四层包头中的源端口和目的端口,的IP在没有硬件ACL加速情况下,会消耗大量的CPU资源。intvlan1///noipaccess-group1out///exit///noaccess-list1:取消access-list1,对于非命名的ACL,可以只需要这一句就可以全部取消。注意,在取消或修改一个ACL前,必须先在它所应用的接口上先把应用给no掉,否则会导致相当严重的后果。tcphost6anyeqtelnet:匹配条件。完整格式为:协议源地址源wildcards[关系][源端口]目的地址目的wildcards[关系][目的端口]。其中协议可以是IP、TCP、UDP、EIGRP等,口内为可选字段。仅在协议为tcp/udp等具备端口号的协议才有用。关系可以是eq(等于)、neq(不等于)、lt(大于)、range(范围)等。端口一般为数字的1-65535,对于周知端口,如23(服务名为telnet)等可以用服务名代替。源端口和目的端口不定义时表示所有端口。把这个ACL应用上去后,用户们开始打电话来骂娘了,因为他们都访问不了Internet了,是哪里出了问题了呢?注意:所有的ACL,缺省情况下,从安全角度考虑,最后都会隐含一句denyany(标准4©1)或denyipanyany(扩展IPACL)。所以在不了解业务会使用到哪些端口的情况下,最好在ACL的最后加上一句permitipanyany,在这里就是access-list101permitipanyany。现在用户倒是能够访问Internet了,但我们的可怜的网管却发现普通用户还是能够telnet到他的SWA上面,因为SWA上面有很多个网络接口,而且使用扩展的ACL会消耗很多的资源。有什么简单的办法能够控制用户对网络设备的Telnet访问,而又不消耗太多的资源呢?这就需要使用到:对网络设备自身的访问如何进行控制的技术让我们先把刚才配置的ACL都取掉(具体配置略,不然后读者会以为我在骗稿费了。),再在每台网络设备上均进行如下配置:access-list1permithost6linevty04(部分设备是15)access-class1in这样就行了,telnet都是访问的设备上的linevty,在linevty下面使用access-class与ACL组进行关联,in关键字表示控制进入的连接。就这么简单?wk,你丫是不是在玩我们,为什么还要绕一大圈?臭鸡蛋和烂西红柿开始在70的脑袋上方狂飞。(5555555,偶也只是想向大家把ACL的基础知识讲的明白一些的嘛)。经过刚才的配置,我们可以理出一个简单的ACL配置步骤了:分析需求,找清楚需求中要保护什么或控制什么;为方便配置,最好能以表格形式列出。在本文的后面会举例的。分析符合条件的数据流的路径,寻找一个最适合进行控制的位置;书写ACL,并将ACL应用到接口上;测试并修改ACL。当A公司的领导知道在网管能够控制普通用户对网络设备的访问后,我们的可怜的网管就收到了很多看起来很难的要求。领导要求网管:“使用ACL技术对网络访问进行精细化控制"一一ACL进阶配置命名的IPACL由于最近服务器网段的机器老是被人用telnet、rsh等手段进行攻击,我们只对员工开放web服务器(0)所提供的http、FTP服务器(2)提供的FTP服务和数据库服务器(1:1521)。好吧,我们着手进行配置,可是我们的ACL刚写到一半,发现前面写的几句好像有问题,一个no命令输进去,整个ACL都没了,唉,一切都得重来,难道就没有一个变通的办法么?有,这里我就需要用到:命名的IPacl提供的两个主要优点是:解决ACL号码不足的问题。可以自由的删除ACL中的一条语句,而不必删除整个ACL。命名的ACL的主要不足之处在于无法实现在任意位置加入新的ACL条目。比如上面那个例子中,我们进行了如下的配置:ipaccess-listextendserver-protectpermittcp55host0eqwwwpermittcp55host1eq1521permittcp55host2eqftp配置到这里,我们发现permittcp55host1eq1521这句配错了,我们得把它给取掉并重新配置,OK,我样可以简单的进行如下配置:ipaccess-listextendserver-protectnopermittcp55host1eq1521permittcp55host1eq1521exitintvlan2ipaccess-groupserver-protect就可以了。现在对命名的IPaccess-list的配置方法解释如下:ipaccess-listextendserver-access-limit:ipaccess-list相当于使用编号的access-list中的access-list段。extend表明是扩展的ACL(对应地,standard表示标准的ACL)。server-access-limit是access-list的名字,相当于基于编号的ACL中的编号字段。permittcp55host1eq1521:这一段和使用编号的access-list的后半段的意义相同,都由操作和条件两段组成。其实基于名字的IPACL还有一个很好的优点就是可以为每个ACL取一个有意义的名字,便于日后的管理与维护。所以强烈建议各位看官在实际工作中均使用命名的ACL。进一步完善对服务器数据的保护一一ACL执行顺序再探讨在服务器网段中的数据库服务器中存放有大量的市场信息,市场部门的人员不希望研发部门访问到数据库服务器,经过协商,同意研发部门的领导的机器(IP地址为3)可以访问到数据库服务器。这样,我们的服务器网段的的访问权限部分如下表所示:协议源地址源端口目的地址目的端口操作TCP10.1/16所有0/3280允许访问TCP10.1/16所有2/3221允许访问TCP10.1/16所有1/321521允许访问TCP10.1.6/24所有1/321521禁止访问TCP3/32所有1/321521允许访问IP10.1/16N/A所有N/A禁止访问于是,网管就在server-protect后面顺序加了两条语句进去,整个ACL变成了如下形式:ipaccess-listextendserver-protectpermittcp55host0eqwwwpermittcp55host1eq1521permittcp55host2eqftpdenytcp55host1eq1521permittcphost3host1eq1521做完之后发现根本没起到应有的作用,研发部门的所有机器还是可以访问到数据库服务器。这是为什么呢?前面我们提到过,ACL的执行顺序是从上往下执行,一个包只要遇到一条匹配的七语句后就会停止后续语句的执行在我们的这个ACL中,因为前面已经有了一条permittcp55host1eq1521语句。内部网上所有访问1的1521端口的在这儿就全部通过了,跟本不会到后面两句去比较。所以导致达不到我们的目的。应该把server-protect这个ACL按如下形式进行修改才能满足我们的要求:ipaccess-listextendserver-protectpermittcphost3host1eq1521denytcp55host1eq1521permittcp55host1eq1521permittcp55host0eqwwwpermittcp55host2eqftp这个例子告诉我们在写ACL时,一定要遵循最为精确匹配的语句一定要写在最前面的原则,只有这样才能保证不会出现无用的ACL语句。基于时间的ACL在保证了服务器的数据安全性后,领导又准备对内部员工上网进行控制。要求在上班时间内(9:00-18:00)禁止内部员工浏览internet,禁止使用QQ、MSN。而且在2003年6月1号到2号的所有时间内都不允许进行上述操作。但在任何时间都可以允许以其它方式访问Internet。天哪,这可叫人怎么活呀,但领导既然这样安排,也只好按指示做了。首先,让我们来分析一下这个需求,浏览internet现在基本上都是使用http或https进行访问,标准端口是TCP/80端口和TCP/443,MSN使用TCP/1863端口,QQ登录会使用到TCP/UDP8000这两个端口,还有可能使用到udp/4000进行通讯。而且这些软件都能支持代理服务器,目前的代理服务器主要布署在TCP8080、TCP3128(HTTP代理)和TCP1080(socks)这三个端口上。这个需求如下表所示:应用协议源地址源端口目的地址目的端口操作IETCP10.1/16所有所有80限制访问IETCP10.1/16所有所有443限制访问MSNTCP10.1/16所有所有1863限制访问QQTCP10.1/16所有所有8000限制访问QQUDP10.1/16所有所有8000限制访问QQUDP10.1/16所有所有4000限制访问HTTP代理TCP10.1/16所有所有8080限制访问HTTP代理TCP10.1/16所有所有3128限制访问SocksTCP10.1/16所有所有1080限制访问AllotherIP10.1/16N/A所有N/A允许访问然后,让我们看看ACL应该在哪个位置配置比较好呢?由于是对访问Internet进行控制,涉及到的是公司内部所有的网段,这们这次把ACL就放到公司的Internet出口处。在RTA上进行如下的配置,就能够满足领导的要求了:time-rangeTR1absolutestart00:001June2003end00:003June2003periodicweekdaysstart9:0018:00exitipaccess-listextendinternet_limitdenytcp55anyeq80time-rangeTR1denytcp55anyeq443time-rangeTR1denytcp55anyeq1863time-rangeTR1denytcp55anyeq8000time-rangeTR1denyudp55anyeq8000time-rangeTR1denyudp55anyeq4000time-rangeTR1denytcp55anyeq3128time-rangeTR1denytcp55anyeq8080time-rangeTR1denytcp55anyeq1080time-rangeTR1permitipanyanyints0/0ipaccess-groupinternet_limitout或intfa0/0ipaccess-groupinternet_limitin或者将ACL配置在SWA上,并intvlan3ipaccess-groupinternet_limitout呵呵,现在让我们来看看在基于时间的访问列表中都有哪些新内容吧:time-rangeTR1:定义一个新的时间范围,其中的TR1是为该时间范围取的一个名字。absolute:为绝对时间。只使用一次。可以定义为1993-2035年内的任意一个时点。具体的用法请使用?命令查看。Periodic:为周期性重复使用的时间范围的定义。完整格式为periodic日期关键字开始时间结束时间。其中日期关键字的定义如下所示:Monday星期一Tuesday星期二Wednesday星期三Thursday星期四Friday星期五Saturday星期六Sunday星期天daily每天weekdays周一至五weekend周末access-list101denyip55anytime-rangeTR1:注意这一句最后的time-rangeTR1,使这条ACL语句与time-rangeTR1相关联,表明这条语句在time-rangeTR1所定义的时间范围内才起作用。注意:给出三种配置位置是帮助大家深刻理解关于in/out的区别的。acl是对从一个接上流入(皿)或流出(out)路由器的包进行过滤的。网管发问了,“你是怎么找到这些应用的所使用的端口的?”。呵呵,在如下文件中可以找到大多数应用的端口的定义:Win9x:%windir%\servicesWinNT/2000/XP:%windir%\system32\drivers\etc\servicesLinux:/etc/services对于在services文件中找不到端口的应用,可以在运行程序的前后,运行netstatap来找出应用所使用的端口号。使用IPACL实现单向访问控制A公司准备实行薪资的不透明化管理,由于目前的薪资收入数据还放在财务部门的Vlan中,所以公司不希望市场和研发部门能访问到财务部Vlan中的数据,另一方面,财务部门做为公司的核心管理部门,又希望能访问到市场和研发部门Vlan内的数据。我们的网管在接到这个需求后就在SWA上做了如下的配置:ipaccess-listextendfi-access-limitdenyipany55permitipanyanyintvlan5ipaccess-groupfi-access-limitinintvlan6ipaccess-groupfi-access-limitin配置做完后,测试了一下,市场和研发部门确实访问不到财务部了,刚准备休息一下,财务部打电话过来说为访问不到市场与研发部门的数据了。这是怎么回事呢?让我们回忆一下,在两台主机A与B之间要实现通讯,需要些什么条件呢?答案是既需要A能向B发包,也需要B能向A发包,任何一个方向的包被阻断,通讯都不能成功,在我们的例子中就存在这样的问题,财务部访问市场或研发部门时,包到到市场或研发部门的主机,由这些主机返回的包在到达路由器SWA时,由于普通的ACL均不具备检测会话状态的能力,就被denyipany55这条ACL给阻断了,所以访问不能成功。要想实现真正意义上的单向访问控制应该怎么办呢?我们希望在财务部门访问市场和研发部门时,能在市场和研发部门的ACL中临时生成一个反向的ACL条目,这样就能实现单向访问了。这里就需要使用到反向ACL技术。我们可以按照如下配置实例就可以满足刚才的那个单向访问需求:ipaccess-listextendfi-mainpermittcpany55reflectr-maintimeout120permitudpany55reflectr-main
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 个人打赌合同范例
- 供货瓷砖工地合同范例
- 共享婚纱租赁合同范例
- 公司代购合同范例
- 2025-2030年保暖裤项目投资价值分析报告
- 住房租赁协议合同范例简写
- 共同承租门面合同范例
- 个人借贷公司合同范例
- 企业业务顾问合同范例
- 供应工地水泥合同范例
- 人工智能在电力行业的应用
- 火龙罐综合灸疗法
- 国家基本药物临床应用指南1
- M7120平面磨床控制系统PLC改造设计
- 义务教育阶段信息技术课程标准
- 2021上海慢行交通规划设计导则
- 第一讲 伟大事业都始于梦想(课件)
- 《公输》文言文知识ppt
- 高中英语外研版必修第二册Unit4看图片记单词课件(44张ppt)
- 床旁超声引导血管穿刺的SOP
- 新编高等数学(理工类)第8版高职PPT全套教学课件
评论
0/150
提交评论