国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

巧設(shè)CTC路由器ACL降低網(wǎng)絡(luò)安全風(fēng)險

2014-08-15 00:45:07劉彩錄
鐵道通信信號 2014年3期
關(guān)鍵詞:訪問控制列表路由器

劉彩錄

鐵路分散自律調(diào)度集中系統(tǒng) (CTC),已被廣泛應(yīng)用于我國既有鐵路、高速鐵路及城際客專等鐵路運輸上,提高了運輸組織工作效率,也被國家相關(guān)部門評定為“等級保護(hù)”四級系統(tǒng),對該系統(tǒng)信息網(wǎng)絡(luò)安全提出了更高的要求。鐵路CTC網(wǎng)絡(luò)均采用了帶訪問控制功能的路由器,正確地設(shè)置ACL(訪問控制列表),將起到防火墻的作用,降低網(wǎng)絡(luò)安全風(fēng)險。本文探討在CTC網(wǎng)絡(luò)路由器上進(jìn)行規(guī)則設(shè)定,阻擋不匹配安全規(guī)則的數(shù)據(jù)包,實現(xiàn)CTC網(wǎng)絡(luò)安全。

1 CTC網(wǎng)絡(luò)安全情況

1.1 CTC網(wǎng)絡(luò)安全風(fēng)險因素

1.病毒。CTC系統(tǒng)在建立和運營過程中,需進(jìn)行大量的軟件上傳、修改、備份和檢查升級工作,遠(yuǎn)程連接登錄、使用U盤等都可能造成系統(tǒng)的“病毒”感染,導(dǎo)致中心或車站系統(tǒng)癱瘓。

2.非法登錄。掌握CTC系統(tǒng)各級口令的人可以隨時通過中心或車站某臺終端接入CTC系統(tǒng),有可能對系統(tǒng)進(jìn)行破壞。

3.信息安全。CTC系統(tǒng)直接指揮和控制行車,是鐵路調(diào)度指揮進(jìn)行生產(chǎn)組織的核心系統(tǒng),其內(nèi)部網(wǎng)絡(luò)中傳輸著涉密信息,尤其是軍運或?qū)_\列車的行車組織信息。

1.2 現(xiàn)有解決方案

1.設(shè)置殺毒軟件服務(wù)器。CTC中心部署一套網(wǎng)絡(luò)版殺毒軟件服務(wù)器,通過控制中心管理全網(wǎng)的客戶端,實現(xiàn)統(tǒng)一升級、設(shè)置,對網(wǎng)絡(luò)中的病毒進(jìn)行實時監(jiān)控和查殺。

2.訪問控制。大多數(shù)方案是安裝硬件防火墻,主要是過濾非法數(shù)據(jù)包或者不安全的流量,保證網(wǎng)絡(luò)安全。車站防火墻均布置在網(wǎng)絡(luò)出入口處 (網(wǎng)絡(luò)交換機(jī)和路由器之間),防火墻一次故障或死機(jī)就可能危及整個車站網(wǎng)絡(luò),導(dǎo)致信息傳輸中斷,影響行車組織;而且專門增設(shè)防火墻也增加了成本。

3.強(qiáng)化CTC用戶管理。杜絕一機(jī)雙網(wǎng),確保與外部網(wǎng)絡(luò)物理隔離;拒絕未經(jīng)檢測的移動存儲使用;驗證CTC用戶的身份和使用權(quán)限,防止用戶越權(quán)操作等。

訪問控制是實現(xiàn)網(wǎng)絡(luò)安全的主要途徑。目前實現(xiàn)訪問控制的技術(shù)方案有MAC地址過濾、交換機(jī)VLAN隔離、基于IP地址的訪問控制列表等。

2 配置訪問控制列表

訪問控制列表 (Access control list,縮寫ACL),是一種基于包過濾的數(shù)據(jù)控制技術(shù),在路由器和三層交換機(jī)中被廣泛使用。它把源地址、目的地址以及端口號作為數(shù)據(jù)包檢查的基本要素,并規(guī)定符合檢查條件的數(shù)據(jù)包允許通過,不符合檢查條件的數(shù)據(jù)包禁止通過,從而保證網(wǎng)絡(luò)安全。

現(xiàn)有CTC網(wǎng)絡(luò)絕大多數(shù)部署了防火墻,但實際運行防火墻死機(jī)或故障發(fā)生率偏高。由于防火墻部署在網(wǎng)絡(luò)出入口,即便是瞬間重啟也必然導(dǎo)致整個車站CTC網(wǎng)絡(luò)中斷。而在路由器適當(dāng)配置訪問控制列表 (ACL),對網(wǎng)絡(luò)流量進(jìn)行規(guī)則檢查,限制非法數(shù)據(jù)包通過,實踐證明,可以有效減少網(wǎng)絡(luò)安全風(fēng)險,實現(xiàn)一般防火墻具有的功能。

訪問控制列表實現(xiàn)方法:首先進(jìn)入路由器全局配置模式,依次定義訪問控制列表,最后將其配置到網(wǎng)絡(luò)接口中。這樣通過該接口的數(shù)據(jù)包都必須接受規(guī)則檢查,被禁止的數(shù)據(jù)流量將無法通過。

ACL根據(jù)情況配置檢查源IP地址、目的IP地址、網(wǎng)絡(luò)協(xié)議和端口號等,主要使用以下2種。

1.標(biāo)準(zhǔn)訪問控制列表是最簡單的ACL,格式:

access-list ACL號permit|deny主機(jī)IP地址

2.擴(kuò)展訪問控制列表是一種高級ACL,格式:

access-list ACL號[permit|deny][協(xié)議][定義過濾源主機(jī)][定義過濾源端口][定義過濾目的主機(jī)][定義過濾目的端口]

實際應(yīng)用中,還要分清ACL所應(yīng)用的接口及其方向。

3 CTC路由器訪問控制列表常用配置實例

1.限制計算機(jī)病毒傳播。由于微軟操作系統(tǒng)的漏洞,一些病毒或木馬軟件使用UDP端口135、137等和 TCP端口135、137、9996等進(jìn)行傳播,可設(shè)置ACL規(guī)則關(guān)閉這些端口,阻礙其傳播,有利于病毒的查殺。比如關(guān)閉UDP和TCP135端口。

access-list 101 deny udp any any eq 135

access-list 101 deny tcp any any eq 135

access-list 101 permit ip any any

2.屏蔽非法主機(jī)通信。假設(shè)一臺主機(jī)ip 172.22.10.5非法進(jìn)入網(wǎng)絡(luò) (或者感染了病毒),那么可以采用ACL策略,限制該主機(jī)的數(shù)據(jù)傳輸。

access-list 3 deny 172.22.10.5

access-list 3 permit ip any any

int f1/0

ip access-group 3 in

exit

3.保護(hù)CTC中心服務(wù)器安全。CTC中心服務(wù)器作為網(wǎng)絡(luò)中樞,對所有的網(wǎng)絡(luò)終端都是可訪問的,這樣也很容易招來黑客和病毒的攻擊,通過設(shè)置車站路由器ACL可以將除了必用服務(wù)端口之外的其他端口都關(guān)掉。假設(shè)172.22.10.1為中心服務(wù)器,必用服務(wù)端口為99,協(xié)議為TCP。

access-list 101 permit tcp any 172.22.10.1 0.0.0.0 eq 99

access-list 101 deny any

4.保護(hù)CTC車站車務(wù)終端不被非法登錄。為了防止非法用戶遠(yuǎn)程登錄車站車務(wù)終端 (一般使用PC Anywhere軟件),非法操作而危及行車安全,可以設(shè)置ACL只允許正常合法的維修終端訪問,其他主機(jī)遠(yuǎn)程登錄均禁止。假設(shè)合法的維修終端為172.22.10.201,PC Anywhere使用的默認(rèn)端口號為tcp,5631,udp,5632。

access-list 101 permit tcp any 172.22.10.201 0.0.0.0 eq 5631

access-list 101 permit udp any 172.22.10.201 0.0.0.0 eq 5632

access-list 101 deny any

5.保護(hù)車站自律機(jī)安全。自律機(jī)是分散自律調(diào)度集中系統(tǒng)的車站核心設(shè)備,負(fù)責(zé)與聯(lián)鎖、列控及中心服務(wù)器交換信息,使用定制的LINUX操作系統(tǒng)。正常通過telnet和ftp訪問。為了防止其被非法操作,同樣可以設(shè)置ACL只允許合法的維修終端訪問。

假設(shè)合法的維修終端為172.22.10.201.

access-list 101 permit tcp any 172.22.10.201 0.0.0.0 eq telnet

access-list 101 permit tcp any 172.22.10.201 0.0.0.0 eq ftp

access-list 101 deny any

路由器ACL功能靈活、使用方便,這對網(wǎng)管人員也提出了更高的要求。在CTC路由器ACL配置上述實例,可以實現(xiàn)訪問控制,使路由器發(fā)揮防火墻作用,降低網(wǎng)絡(luò)安全風(fēng)險。隨著CTC網(wǎng)絡(luò)的不斷擴(kuò)展,網(wǎng)絡(luò)安全問題也日益突出,網(wǎng)絡(luò)維護(hù)人員應(yīng)根據(jù)本單位具體網(wǎng)絡(luò)需求情況,認(rèn)真分析配置ACL,不允許有絲毫差錯。

[1] [美]Brenton,C.Cisco.王軍譯.路由器從入門到精通[M].電子工業(yè)出版社,2003.

[2] 譚浩強(qiáng).Cisco路由器實用技術(shù)[M].北京:中國鐵道出版社,2006.

猜你喜歡
訪問控制列表路由器
巧用列表來推理
買千兆路由器看接口參數(shù)
科教新報(2022年24期)2022-07-08 02:54:21
學(xué)習(xí)運用列表法
擴(kuò)列吧
ONVIF的全新主張:一致性及最訪問控制的Profile A
動態(tài)自適應(yīng)訪問控制模型
淺析云計算環(huán)境下等級保護(hù)訪問控制測評技術(shù)
大數(shù)據(jù)平臺訪問控制方法的設(shè)計與實現(xiàn)
你所不知道的WIFI路由器使用方法?
不含3-圈的1-平面圖的列表邊染色與列表全染色
若尔盖县| 从江县| 侯马市| 南雄市| 阿城市| 柞水县| 东阳市| 赫章县| 潜山县| 习水县| 安徽省| 项城市| 东乡族自治县| 阳朔县| 台中市| 敦化市| 响水县| 蚌埠市| 康保县| 丰台区| 苗栗县| 高要市| 鲁山县| 清水河县| 米泉市| 稻城县| 建始县| 奈曼旗| 吉隆县| 商水县| 景泰县| 阿荣旗| 长沙市| 荔波县| 新平| 万源市| 阳原县| 巴彦淖尔市| 古丈县| 连平县| 安仁县|