千家信息网

网络安全--边界安全(1)

发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,网络安全--边界安全(1)现在人们生活依赖互联网程度越来越高,网络安全也逐步进入人们日常视野,信用卡信息泄漏、开房记录被查询、商业机密泄漏等等;无不牵动着一个人、一个公司、甚至一个国家的神经。随着技术
千家信息网最后更新 2025年12月02日网络安全--边界安全(1)

网络安全--边界安全(1

现在人们生活依赖互联网程度越来越高,网络安全也逐步进入人们日常视野,信用卡信息泄漏、开房记录被查询、商业机密泄漏等等;无不牵动着一个人、一个公司、甚至一个国家的神经。随着技术的发展,网络边界变得也越来越复杂,比如web应用、无线接入、DCI×××等技术的应用,导致网络边界变的好像很庞杂,无从下手;但是无论是对边界进行分层加固,还是加强对各个网络入口的安全审计,亦或是对使用人员进行安全培训;都必须对各自网络心中有数。网络边界设备一般是路由器、交换机或者防火墙。

边界安全-ACL

路由器或者交换机作为边界时,基本上都配置了访问控制列表ACL,像银行等有些地方ACL的数量可能非常庞大,达到了几千条甚至更多,边界使用较多的设备一般为:Nexus7Kcisco7600Cisco6500huawei 9300huwei CloudEngine等,下面将以cisco为例介绍边界重要的安全措施ACL


ACL应用情形:

1、 控制邻居设备间的路由信息。

2、 控制穿越设备的流量网络访问。

3、 控制consoleVTY访问。

4、 定义IPsec ×××等的感兴趣流。

5、 实施QoS等其他特性。

ACl配置

1、 创建一个ACL

2、 ACL应用到一个接口中。

ACl类型

1、 标准ACL。编号1~99,只能过滤源IP数据包。

2、 扩展ACL。编号100~199,可以基于源IP、目的IP、协议、端口、flag等进行流量过滤。

3、 命名ACL。可以应用在标准和扩展ACL上,用名字代替数字,方便配置管理,使用较多。

4、 分类ACL。一般用于DoS等安全鉴别。

5、 其他很少用的ACL类型。动态ACL、自反ACLtime ACL、调试ACL等。

ACL实施准则

1、 ACL可以在多个接口同时使用(复用)

2、 同一接口只能对同一协议使用一个ACL,例如一个出站ACL、一个入站ACL。针对不同协议,一个接口上可以应用多与两个ACL

3、 ACL匹配顺序处理,精确的放在前面。

4、 始终要遵循先创建ACL,然后在应用到接口上;修改时就要先移除acl,修改完成后,在应用到接口。

5、 应用到路由器的出站ACL只检查通过路由器的流量,就是说不会检查自身产生的流量。

6、 对于标准ACL,应该应用在流量传输离目的地最近的位置,对于扩展ACL应用在离源最近的位置。

ACL应用举例

1、 假如一个数据中心的边界是一台交换机,内部仅提供WebDNS应用,为安全考虑实施ACL控制。

Ipaccess test-sample

Deny ip 10.0.0.0/8 any ------拒绝RFC1918地址

Deny ip 172.16.0.0/21 any

Deny ip 192.168.0.0/16 any

Permit tcp any 1.1.1.2/32 eq www -------开放web tcp80端口

Permit udp any 1.1.1.3/32 eq 53 --------开放DNS udp 53端口

然后把该acl应用到连接出口的in方向即可。

2、 假如该数据中心服务器正在遭受***,由于没有其他防护检测设备,使用acl进行排查。

access-list 169 permit icmp any any echo

access-list 169 permit icmp any anyecho-reply

access-list 169 permit udp any any eq echo

access-list 169 permit udp any eq echo any

access-list 169 permit tcp any anyestablished

access-list 169 permit tcp any any

access-list 169 permit ip any any

然后把接口应用到出口的in方向,然后通过showip access-list查看匹配数目,最后在匹配数据较大的acl条目上使用log-input,接下来看日志就可以发现***源IP了。(在Nexus交换机上需要添加statistics per-entry才可以进行acl匹配计数)。


应用 边界 安全 网络 接口 流量 设备 路由 控制 数据 路由器 交换机 标准 端口 配置 网络安全 人们 位置 信息 技术 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 关于促进网络安全的指导意见 国泰安数据库没有公司名字 开放数据库是共享软件 数据库审计周报怎么写 猎杀对决亚服连接服务器失败 武汉云时千正网络技术有限公司 山东省春考网络技术类 英语演讲稿有关于网络安全 数据库系统连不上 lameve数据库 病毒感染服务器的办法是什么 企业管理软件开发服务价钱 韩国 网络安全怎么样 网络技术基础水光有哪些 池州 网络安全暨数据安全 b站下的战双是什么服务器 国内的cdn加速的国外服务器商 我身边的网络安全短视频 图数据库地理位置 魔兽世界多少个服务器 服务器里面有意思的指令 软件开发公司测试团队的优势 曙光服务器做raid管理页面 英雄联盟登录服务器无法连接 海南云兆网络技术有限公司联系方式 网络安全对国家的 大芒果数据库怎么连接 软件开发管理项目系统管理表单 个人自建数据库 山东网络时间同步服务器云主机
0