小心设置别让访问控制列表形同虚设
【IT168 专稿】随着Internet/Intranet的飞速发展,全国各企事业单位都在建设局域网并连入互联网,但信息网络安全一直是我们关心的问题,大部分用户是通过访问控制列表(ACL)来构建计算机网络的防火墙体系结构。在路由器或三层交换机上设置访问控制列表ACL,可以在一定程度上起到提高安全,防范黑客与病毒攻击的效果,所在区域企业或者运营商也一直在使用这种方法。然而,却在实际工作中发现了一个影响安全的问题,如果对路由器或三层交换机的默认设置不注意的话,很可能会让强大的ACL列表失效,病毒与黑客可以非常轻松地绕道攻击内网计算机。
访问控制列表的作用
访问控制列表是应用在路由器或三层交换机接口的指令列表,这些指令列表用来告诉路由器或三层交换机哪些数据包可以接收、哪些数据包需要拒绝。至于数据包是被接收还是被拒绝,可以由类似于源地址、目的地址、端口号、协议等特定指示条件来决定。通过灵活地增加访问控制列表,ACL可以当作一种网络控制的有力工具,用来过滤流入和流出路由器或三层交换机接口的数据包。 建立访问控制列表后,可以限制网络流量,提高网络性能,对通信流量起到控制的手段,这也是对网络访问的基本安全手段。在路由器或三层交换机的接口上配置访问控制列表后,可以对入站接口、出站接口及通过路由器或三层交换机中继的数据包进行安全检测。
访问控制列表的虚设
网络管理员经常通过在路由器或三层交换机上设置访问控制列表来完成防范病毒和黑客的作用。路由器或交换机的访问控制列表都默认在结尾添加了“DENY ** ANY ANY”语句,这句话的意思是将所有不符合访问控制列表(ACL)语句设定规则的数据包丢弃。所在公司添置了华为的3500系列三层交换,一般情况下CISCO和华为设备的配置方法基本相同,而访问控制列表要求格式基本上是相同的,所以按照在Cisco设备上的设置语句制定了ACL规则,并将这些规则输入到华为三层交换机上。由于CISCO默认自动添加DENY ANY ANY语句,认为华为三层交换机也会默认将这个命令添加,在配置后却发现所有ACL过滤规则都没有生效,该过滤的数据包仍然被三层交换正常转发。经过反复的测试,查询资料,发现原来华为公司的访问控制列表在结尾处添加的是“PERMIT ANY ANY”语句,这样对于不符合访问控制列表(ACL)语句设定规则的数据包将容许通过,这样造成了一个严重后果,那就是不符合ACL设定规则的数据包也将被三层交换机无条件转发而不是Cisco公司采用的丢弃处理,这造成了该过滤的数据包没有被过滤,网内安全岌岌可危。非法数据包绕过了网络管理员精心设置的防病毒安全屏障,从而轻而易举的侵入了用户的内网。