ACL在校园网络安全中的应用

来源 :中国教育发展研究 | 被引量 : 0次 | 上传用户:gxfcs
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】ACL(即访问控制列表)是解决和提高网络安全性的方法之一,它是一种对经过路由器的数据流进行分类和过滤的技术,在网络安全中发挥着重要的作用。本文首先简单对校园网络的安全现状做了分析,之后介绍了ACL的基本原理和相关技术,重点介绍ACL技术在校园网管理中的作用,并给出了一些简单的配置方案,最后对ACL技术给出评价。
  【关键词】ACL 网络安全 校园网管理
  
  1.前言。随着计算机网络技术的飞速发展,越来越多的学校都已经构建了自己校园内部的局域网,并且范围覆盖了整个校园,包括办公、教学、生活区等各个区域,而每一个区域都必须满足访问互联网的基本要求。在如此庞大的一个网络体系当中,如何保证网络的正常运行,如何保证信息的安全成为校园网络面对的问题,访问控制列表(ACL)的使用给网络信息安全提供了一种便捷的途径,本文主要从校园网络的规模及需求对ACL的技术进行分析。
  
  2.网络安全问题的提出。校园网是一个比较复杂的网络,计算机比较多,人员比较复杂,从地域和性质大体可分为办公区、教工区和学生区这三个大的区域。为了使得各个区域之间互不干扰,但是又可以同时访问互联网,并且还要保证数据传输的安全性,避免网络病毒的泛滥,我们必须进行VLAN的划分,并设置各虚拟子网间的ACL。ACL是Cisco IOS所提供的一种访问控制技术,初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机也开始提供ACL服务,只不过支持的特性不是那么完善。ACL技术在其它厂商的路由器和多层交换机上也支持,但是名称和配置方式有所差别,本文主要是基于Cisco IOS的产品进行编写。
  
  3.ACL的基本技术及功能实现。ACL使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。网络中的节点分为资源节点和用户节点两大类,其中资源节点提供服务或数据,用户节点访问资源节点所提供的服务与数据。ACL的主要功能就是一方面保护资源节点,阻止非法用户对资源节点的访问,另一方面限制特定的用户节点所能具备的访问权限。
  3.1 ACL的配置原则。在实施ACL的过程中,应当遵循如下两个基本原则:一个是最小特权原则,就是只给受控对象完成任务所必须的最小的权限;第二个是最靠近受控对象原则,就是对所有的网络层访问权限的控制。同时,ACL中的规则是有顺序的,当数据包到达网络接口时,组成ACL的规则被从头到尾进行匹配。如果数据包的特征满足某个规则,则匹配过程结束,剩下的规则就被忽略。因此,在定义ACL时,一定要将条件限制范围小的规则放到列表的前面,条件限制范围大的规则放到列表的后面。由于ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。因此,要达到端到端的权限控制目的,需要和系统级及应用级的访问权限控制结合使用。
  3.2 ACL的分类及相关配置。根据访问控制列表功能的强弱以及灵活性,ACL可分为标准访问控制列表和扩展访问控制列表。
  标准访问控制列表是通过使用IP包中的源IP地址进行过滤,使用访问控制列表号1到99来创建相应的ACL,它的具体格式为:access-list ACL列表号 [permit|deny] host ip地址。
  例如:access-list 10 deny host 192.168.1.1这句命令是将所有来自192.168.1.1地址的数据包丢弃。
  当然我们也可以用网段来表示,对某个网段进行过滤。命令如下:
  access-list 10 deny 192.168.1.0 0.0.0.255
  通过上面的配置将来自192.168.1.0/24的所有计算机数据包进行过滤丢弃。为什么后头的子网掩码表示的是0.0.0.255呢?这是因为CISCO规定在ACL中用反向掩玛表示子网掩码,反向掩码为0.0.0.255的代表他的子网掩码为255.255.255.0。
  扩展访问控制列表是将数据包的过滤细到端口,而且可以对数据包的目的地址进行过滤。使用扩展访问控制列表可以有效的容许用户访问物理LAN而不容许使用某个特定服务(例如WWW,FTP等)。扩展访问控制列表使用的ACL号为100到199。擴展访问控制列表是一种高级的ACL,配置命令的具体格式为:access-list ACL列表号 [permit|deny] [协议] [定义过滤源主机范围] [定义过滤源端口] [定义过滤目的主机访问] [定义过滤目的端口]。
  例如:access-list 101 deny tcp any host 192.168.1.1 eq www这句命令是将所有主机访问192.168.1.1这个地址网页服务(WWW)TCP连接的数据包丢弃。
  
  4.ACL在校园网络中的应用。针对高职校园网络的规模及服务功能,一般在接入层分为办公、生活和教学三大区域,核心层部分可以通过对中心交换机的一系列配置实现各个区域的相对独立,之后通过防火墙连接至互联网,如图1所示。
  


  网络出口层主要是在网络出口防火墙进行设置的,主要是屏蔽来自外部的攻击行为和内部的出口访问控制,这部分不在接入工作范围内,因此不做过多的描述,下面主要是从接入层和核心层对校园网络的安全控制进行描述。
  4.1 在校园网中使用ACL所遵循的原则。所有控制列表发布于每台接入交换机和中心交换机上,为了不影响交换机性能,中心交换机的控制列表条数小于30条,接入交换机的控制列表条数小于20条。生活区这些服务端口无法确定的单位采用的规则为,禁止相应的网段,禁止相应的服务,开放公共服务器网段,开放大多数服务。教学办公区域服务端口可以确定的单位采用的规则为,开放允许的网段,开放相关的服务,开放公共服务器段,禁止大多数服务,中心交换机上仅禁止一些危险的端口和本网内不存在的网段,开放大部分服务。
  4.2 接入层上ACL的使用。接入层的功能主要是管理生活区、办公区和教学区这几个区域的网络接入,ACL在这一层面上的作用主要是丢弃大部分的病毒数据包,同时禁止客户端访问网络设备的管理功能,做网络最基本的安全防护。接入层交换机性能通常都不会太高,而且在接入层设置过多与地址段相关的控制将大大增加全网的安全控制列表的复杂性,因此对于接入层控制列表而言,只使用最简单的列表,每个接入交换机均使用相同的配置,这样可以简化接入交换机ACL的配置。但是接入层要使用ACL,就必须采用具有ACL功能的可管理网络交换机,所以我们在接入层使用的是思科LINKSYS系列的交换机。
  在对接入层交换机的配置中,所有接入客户端只能在相应定义的网段里,禁止TELNET登录,禁止危险端口和病毒端口(附表1)。
  例如:access-list 100 deny tcp 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 eq 23这条命令主要就是禁止客户端主机TELNET登录到交换机进行管理。
  而access-list 100 deny tcp 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 eq 4444这条命令主要就是关闭冲击波病毒的端口,防止网络遭受冲击波病毒的攻击。
  接入层中ACL的使用大大增强了校园网络各个区域数据传输的安全性,也保障了网络的正常运行,大大减轻了网络维护工作的负担。
  


  4.3 核心层上ACL的使用。核心的安全控制是负责全网内部在不同方向上流动数据和丢弃非法的数据包的作用,是全网最重要的安全控制列表部分,对于核心层的控制列表而言,包括2部分的内容:
  4.3.1 由于全网通过OSPF建立了路由,所有网段可以任意通讯,因此必须通過控制列表让客户端只能访问自己的网关,同时允许访问部分服务器地址段。
  4.3.2 一部分是在两台核心交换机互联的端口之间丢弃掉一些网络异常包,禁止一些网络端口,保证整个网络数据传输的可靠,减少网络流量,保证网络性能。
  对于核心交换机而言,ACL是由硬件来执行的,所以可以不用担心几百条ACL都交换机系统性能的影响。
  在对核心层交换机的配置中,对连接接入交换机光纤端口启动控制列表,禁止其他网段的IP接入本交换机,所有接入客户端只能访问本网段网关,禁止访问其他网段网关,禁止广播包,开放公共服务器段,在连接服务器千兆电口,打开服务器需要的有限端口。中心交换机互连出口上只允许已定义的网段通过,防止IP伪装和地址反射,禁止危险端口,禁止IP碎片。
  例如:permit ip any 10.0.200.0 0.0.0.255只允许访问本网段(假定10.0.200.0即本网段);permit ip any 10.0.91.0 0.0.0.255这条命令为开放公共服务器的网段;deny ip any any fragments为丢弃IP碎片,这也是一种防止网络攻击的方法;deny tcp any any eq 4242就是关闭电骡的标准端口,和常见的电骡端口等。
  
  


  5.结束语。以上是ACL技术在校园网络安全方面的应用。尽管我们还有许多其它保证校园网络安全的措施,而且ACL也并不能完全保证网络的安全,但是ACL的配置简单实用,能够起到比较大的防护作用,从而减轻防火墙的负担,又不需要增加额外的硬件投资,所以它将越来越引起网络管理人员及网络工程师的重视。
  
  参考文献
  1 孙卫佳.网络系统基础技术与实训[M].北京:电子工业出版社,2005.2.第1版
  2 许为华.访问控制列表在网络安全深层防御中的应用[J].金华职业技术学院学报.2006(01)
  3 梅申信、梅林.访问控制列表在网络安全中的应用[J].甘肃科技.2008(09)
  4 李永明.访问控制列表在校园网中的应用[J].网络安全技术与应用.2006(02)
  5 徐功文、徐公军.访问控制列表在网络安全中的应用[J].信息技术与信息化.2005(04)
其他文献
【摘要】本文是“话题作文多角度立意”的教学设计。笔者主要采用讨论法和归纳法,按照导入、明確立意的要求、探究立意的技巧、分析话题作文“风”的构思立意、分析话题作文“良师”的构思立意、作业六个步骤进行教学。  【关键词】话题作文 多角度立意 讨论法 归纳法    Make a topic from points of view when writing the topic composition   
期刊
语文教学是一门艺术。从教学内容来看,自然人生、天文地理,包罗万象;诗文辞赋,姹紫嫣红。从教学形式看,听说读写,全面训练,课堂内外,不拘一格。语文教学应该是生动活泼、丰富多彩的,展示在每个语文教师面前的应该是海阔天空,那么语文教师也应放开手脚,自由驰骋,在教学过程中不囿于规行矩步,创造力不致受到压抑;同时也应有开有合,控制适度,收放自如,否则无控制之课就会如断线的风筝,随风飘荡,任意东西。优化的语文
期刊
【摘要】高职教育是一种以职业能力为核心的教育,以培养学生的职业能力和职业素养为主。本文以高职软件技术专业为例,根据高职培养目标的岗位指向——高级程序员、程序员和软件测试员等技术类岗位的特点,分析得出了9种核心能力。并以本专业一门核心课程——《Java企业技术》为例来阐述了以职业能力为核心的模块化课程设计与实现方法。  【关键词】职业能力 模块化 软件技术 高职教育    自我国启动实施“国家技能型
期刊
【摘要】“知之者不如好之者,好之者不如乐之者”。教师要用智慧为学生创造学习语文的愉悦,充分调动起学生的积极性,让学生想学、爱学、乐学。学好语文固然需要熟记,需要多积累,但调动中学生学习语文的积极性才是至关重要的。为此,本文对怎样调动中学生学习语文的积极性简要论述。  【关键词】中学生 语文学习 积极性     “知之者不如好之者,好之者不如乐之者”。教师要用智慧为学生创造学习语文的愉悦,充分调动起
期刊
【摘要】网络是我国当代大学生获取信息的重要来源,也是他们参与社会交流的一个主要渠道。从对高职学生问卷调查情况来看,大学生普遍存在网络诚信度低的状况。认真分析高职院校大学生网络诚信度低的原因,探索大学生网络诚信品质教育途径,引导大学生健康上网,树立良好的网络诚信品质,是高校德育工作者的重要任务。  【关键词】高职大学生 网络 诚信度 品质教育     据中国互联网信息中心(CNNIC)发布的第二十二
期刊
叶圣陶老先生说:“大凡读一篇文章,摸清作者的思路是最要紧的事,按作者的思路去理解,理解才能透彻。”叶老的这个教学思想,揭示了在阅读教学中抓住文章思路的重要性。因为读文章掌握了文章的思路,就便于理解文章的主旨;写文章讲究文章的思路,就便于布局谋篇,表达自己的思想。因此,在课堂教学中对学生进行思路训练,就在培养学生阅读能力和写作能力这两项任务中,找到了一个训练的共同点。下面以《少年闰土》一文的教学谈谈
期刊
爱因斯坦说:“想象能力比知识更重要,因为知识是有限的,而想象力概括着世界上的一切,推动着进步,并且是知识进化的源泉。”高尔基也说:“想象在其本质上也是对世界的思维。”没有想象,不可能有诗,也不可能有文学。试想,如果茅盾没有对白杨树的联想,就不可能有对北方农民乃至中华民族优秀品质的赞扬;杨朔若没有对蜜蜂的想象,就不可能体会到劳动创造美、创造世界的哲理。因此,语文教师在语文教学中要千方百计地培养学生的
期刊
【摘要】兴趣是知识的入门。当一个人对某种事物产生兴趣时,他就会入迷地去追求,去探索。学生一旦对学习产生兴趣,必将成为他学习的内在动力。学生对学习有无兴趣,既是反映学生学习效率的重要标志,也是衡量教师教学成败的重要因素。因此,如何增强课堂教学的趣味性,激发学生学习的兴趣,就成了众多教师不懈追求的重要课题。  【关键词】学生 历史学习 兴趣    兴趣是知识的入门。瑞士著名教育家皮亚杰说:“所有智力方
期刊
《语文课程标准》指出:“加深理解和体验,有所感悟和思考。”“感悟”已经越来越引起语文教师的关注。怎样提高学生的感悟力?笔者的做法是:    1.读书促感悟。“读书百遍,其义自见。”读书感悟是传统阅读教学经验的精华,它追求以读促悟,让学生在读中悟情、读中悟境、读中悟意、读中悟法。当然,读书有一个方法问题,学生只有学会读书,才能达到加深理解的目的。  1.1 在轻读想象中了解课文内容。在学生轻声读课文
期刊
【摘要】自学能力是学生在已有的知识基础上,运用正确的学习方法,独立地进行学习的一种能力。语文新课标指出:“要重视培养学生的自学能力。要引导学生积极参加听说读写的实践,重视在实践中学习语言,理解语言,运用语言。要教给学生一些学习方法,鼓励他们采用适合自己的方法,主动地进行学习。……逐步培养学生的自学习惯。”为了开发学生的智力,充分调动其学习的积极性,发挥其在学习中的主体作用,提高学生的整体素质,在语
期刊