利用ACL打造“免费”防火墙

来源 :计算机世界 | 被引量 : 0次 | 上传用户:xxak48
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  网络应用与互联网的普及在大幅提高企业生产经营效率的同时,也带来了安全问题。如何将一个网络有效地管理起来,尽可能地降低网络所带来的负面影响,这成为摆在网络管理员面前的一个重要课题。
  山东省蓬莱市供电公司是一家国营企业下属的县级公司。近期,我们按照上级公司的要求对本公司的局域网进行了升级改造。我们通过购置一台Cisco 6509三层交换机作为核心层交换机,以及不同型号的Cisco交换机作为汇聚层和接入层交换机,以提高公司网络的性能;通过购置3台防火墙和一台网络单向隔离设备,对公司的业务进行网络安全分区,共划分为4个安全区,安全区之间通过防火墙和隔离设备进行了严格的访问控制。
  这次改造一定程度上满足了上级公司对一个县级企业信息网络的要求,但是,它同时也存在很多不足之处,主要是安全区数目太少,对公司的业务网络不能进行细分,因为如果要细分就需要购置更多的防火墙(或多口防火墙,但其价格昂贵)。那能不能对目前的设备进行一定程度的改造、配置来实现安全区的细分呢?答案是肯定的,即利用Cisco的ACL技术。
  ACL的基本原理
  和功能
  网络中常说的ACL是Cisco IOS所提供的一种访问控制技术,初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机如Cisco 2950等也开始提供对ACL的支持,只不过所支持的特性不是那么完善而已。在其他厂商的路由器或多层交换机上也提供类似的技术,只是名称和配置方式可能有细微的差别。本文所有的配置实例均基于Cisco IOS的ACL进行编写。
  基本原理:ACL使用包过滤技术,在路由器或交换机上读取第三层及第四层包头中的信息,如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。
  功能:网络中的节点有资源节点和用户节点两大类,其中资源节点提供服务或数据,用户节点访问资源节点所提供的服务与数据。ACL的主要功能就是一方面保护资源节点,阻止非法用户对资源节点的访问,另一方面限制特定的用户节点所具备的访问权限。
  实际网络环境描述
  本公司的信息网络核心使用一台基于IOS的多层交换机,所有的二层交换机也为可管理的基于IOS的交换机,在公司内部使用了VLAN技术,通过对业务功能和地域的不同进行综合考虑,划分为几十个VLAN。具体可分为以下几类:服务器VLAN,包括营销服务器VLAN、生产服务器VLAN、网管服务器VLAN、多经服务器VLAN等;部室VLAN,包括信息中心VLAN、财务部VLAN、营销部VLAN、调度所VLAN等。
  由于VLAN数目众多,在此只列举了4个有代表性的来说明ACL的具体用法,如下图所示,其中VLAN10为生产服务器VLAN,VLAN20为信息中心管理VLAN,VLAN30为财务部VLAN,VLAN40为调度所VLAN。
  设置要求:生产服务器VLAN——VLAN10对所有VLAN提供www(80)端口,对信息中心管理VLAN——VLAN20提供所有端口,其他VLAN之间不能相互访问,但对信息中心管理VLAN提供icmp端口(网络维护使用)。
  在具体设置中,VLAN20可以不做设置,VLAN20和VLAN40的设置相同。
  Cisco的access-list(访问列表)最基本的分别为标准访问列表和扩展访问列表,两者的区别主要是前者是基于目标地址的数据包过滤,而后者是基于目标地址、源地址和网络协议及其端口的数据包过滤。分析一下设置的要求,规则中目标地址、源地址和网络协议及其端口都要用到,所以我们使用扩展访问列表。
其他文献
近日,ITSS(信息技术服务标准)三大运维体系:通用要求、交付规范和应急响应规范,被国家标准化管理委员会正式颁布为国家标准,实施日期为2013年2月1日。这不仅是国家ITSS工作标准中的首批“国标”,更对客户、信息化行业规范化的发展乃至中国信息化水平质的飞跃,都具有重大意义。  近期,中共中央、国务院提出中国在2049年时成为世界科技强国;此外,党的十八大报告也充分肯定了“信息化”在社会经济发展中
“移动互联网将会成为大众点评网未来重点发展的方向。”近日, 大众点评网CEO张涛宣称,将投入巨额资金全面布局手机客户端,主要用于产品研发、推广及高端人才引进,同时不排除相关领域的收购。“努力完善消费者的体验,结合地理位置为消费者推送更多更好的个性化定制服务,将是大众点评手机客户端努力的方向。”张涛表示。  近年来,移动互联网开始逐渐取代传统互联网在用户生活中的地位,其中一个显著的信号就是使用智能移
编者按:春节将至,又到笔记本电脑的购机高峰期,在此我们对市场上进行寒促的几款新品进行点评,希望能够对准备购机的用户有所帮助。    华硕的A系列笔记本电脑一直都是市场上热销的机型,型号在变,但热度不减,而目前最热的产品型号则是A42Jr。  华硕A42Jr采用了业界广泛使用的深暗色系,由于整块上盖采用波浪暗纹晶钻漾彩设计,因此看起来有些时尚而又神秘的味道,隐藏式转轴加上机身后部的曲线设计让较大的机
刘建写博客,聊QQ,不像信息主管。但他做过生意,有基层业务经验,从事过技术工作,“闲聊”是朝管理型转变的表象。  在他的特有的工作方法带动下,大兴法院的信息化逐步成为北京地区的标杆。    刘建的桌面杂乱无章,左边是一沓文件,右边堆着一些资料,中间是香烟、空调遥控器、键盘、鼠标、耳机和车钥匙。烟灰缸里插满了烟头。桌前是42英寸的监视器,旁边有14英寸的小显示器,这是典型IT技术人员的办公桌。  “
近日,IDC发布了《选对专业服务 让桌面IT外包服务更高效更安全》白皮书。这是国内首份关于桌面IT外包服务的白皮书,旨在为国内企业选择服务商提供指引。白皮书指出,目前本土企业对桌面IT外包服务需求旺盛,而联想则被称为最适合本土企业的桌面IT外包服务商。  报告显示,随着企业的发展,IT系统在国内先进企业中的角色已经由传统的成本中心向着准利润中心、甚至创新中心的方向转变。CIO及其技术团队需要更多地
@周洪波-TSP:在国内做云计算,国人首先想到的是自己做一朵云,别人来用,这基本上违反了云计算的初衷。我知道的一所美国中学,最近已经悄然把学校的网站搬到了一个云平台上。我认为云计算最重要的就是合作、分工,绝大部分人和企业应该首先考虑用别人的云,只有这样云计算才能良性发展,做到这样在中国似乎很难。  @湘江焚少:中国云几个问题思考:1、云和数据中心傻傻分不清楚;2、云搞起来中国特有经济模式,政府主导
分析师们表示,商业智能(Business Intelligence, BI)将在2011年得到迅速普及。为了应对日益激烈的市场竞争,许多企业会加大利用自助服务式商业智能(BI)系统和基于软件即服务(SaaS)的BI解决方案的应用力度。同样进入企业议事日程的其他重要技术还包括让企业能够实时分析海量数据的技术、社交媒体分析技术和移动BI技术。Forrester公司的分析师James Kobielus表
瞻博网络(Juniper)近年潜心研发的“层云计划”(Project Stratus)日前结出硕果,正式推出全球首个真正面向数据中心的架构——“QFabric”。QFabric一改传统网络的树状架构,倡导数据中心网络的扁平架构,它建立在瞻博网络“3-2-1”数据中心架构之上,可逐步将传统的三层网络简化为单层的高性能网络。  当前数据中心建设和运营面临着诸多挑战:数据中心的规模不断地扩大,效率却在不
本报讯 (实习记者 叶舒婧 记者 商西) “本想给老婆一个惊喜,没想到被花店放了鸽子。”前天是情人节,王先生在“爱帮网”团购了一束鲜花,欲赠妻子作为节日礼物,谁知等了一天也没收到。当天,在“F团”团购网团购鲜花代金券的多名网友也遭遇同样情况。目前,两家网站均已向客户发出双倍赔偿公告,表示将对此负责。  情人节前夕,王先生花168元在“爱帮网”团购情人节玫瑰套餐,准备给妻子一个惊喜。他特意打电话给花
编者按:近期企业动作频繁。联通发布首个拥有自主知识产权智能终端平台沃Phone,戴尔服务将厦门设为其中国区总部,淘宝网投入两亿元启动网络全民维权。    本报讯近日,原微软大中华区副总裁Nigel Burton正式加盟北京知行慧科教育科技有限公司,出任公司总裁,公司创始人方业昌博士继续担任CEO,负责公司具体运营和管理。据悉,Nigel Burton自1989年加入微软,至今已有22年,先后担任过